Se han asignado 1 400 millones de euros del presupuesto de la UE a la ciberseguridad. Las redes de la UE permiten la cooperación entre Estados miembros, pero el intercambio limitado de información les resta valor añadido. El Sistema Europeo de Alerta de Ciberseguridad aún no está en funcionamiento.

Según un nuevo informe del Tribunal de Cuentas Europeo (el Tribunal), las medidas de la UE presentan deficiencias a la hora de detectar incidentes de ciberseguridad significativos y a gran escala y darles respuesta. Los auditores de la UE piden que se mejore el intercambio de información, se refuerce la coordinación para evitar la duplicación del trabajo entre los distintos organismos implicados, se ponga en funcionamiento el Sistema Europeo de Alerta de Ciberseguridad y se someta a los beneficiarios de la financiación de la UE a controles de seguridad más estrictos.

Los incidentes de ciberseguridad pueden ocasionar perturbaciones en los servicios públicos, las empresas, las infraestructuras críticas y el mercado interior de la UE. Si bien la responsabilidad de responder a dichos incidentes recae principalmente en los Estados miembros, la UE también desempeña un papel importante. Así es, en particular, cuando dichos incidentes provocan alteraciones importantes, pérdidas financieras significativas o daños considerables a personas u organizaciones (incidentes de ciberseguridad significativos) o cuando afectan a varios Estados miembros y superan la capacidad de un único Estado miembro para responder eficazmente a ellos (incidentes de ciberseguridad a gran escala).

A fin de hacer frente a estas amenazas, la UE invierte cada vez más en el refuerzo de la ciberseguridad. En el presupuesto de la UE para el período 2021‑2027, se han asignado 1 400 millones de euros a la ciberseguridad a través del Programa Europa Digital, la principal fuente de financiación en este ámbito.

«La UE ha avanzado en el establecimiento de un marco de cooperación en materia de ciberseguridad, pero este todavía no ha alcanzado todo su potencial», afirma George-Marius Hyzler, Miembro del Tribunal encargado de la auditoría. «Cuando se producen incidentes de ciberseguridad graves, es fundamental disponer de información práctica y puntual. Sin ella, las redes y los mecanismos pierden gran parte de su valor añadido».

A juicio de los auditores, el principal punto débil de todo el sistema radica en el limitado intercambio de información. El Plan Director de Ciberseguridad, adoptado en 2025, aclara en gran medida las funciones y las competencias relacionadas con la gestión de cibercrisis graves de la UE. Sin embargo, todavía deben formalizarse las disposiciones sobre cómo las dos redes cibernéticas de la UE deben trabajar juntas. Este hecho obstaculiza la cooperación entre la red de CSIRT, que agrupa a equipos nacionales de respuesta a ciberincidentes, y la EU-CyCLONe, una red de la UE para la cooperación en caso de cibercrisis.

Además, algunos países siguen aplicando las normas de ciberseguridad actualizadas de la UE (como la Directiva SRI 2), mientras que la legislación en materia de seguridad nacional limita el intercambio de información. En consecuencia, las redes de la UE pueden tener dificultades para detectar las amenazas en una fase temprana y coordinar una respuesta eficaz.

Los auditores también constataron el solapamiento de algunos organismos de la UE responsables del seguimiento de ciberamenazas. En 2022, la Comisión Europea estableció el centro de situación cibernética, que está ampliamente respaldado por proveedores externos. La labor que efectúan para el centro duplica, en parte, la capacidad existente de la Agencia de la Unión Europea para la Ciberseguridad (ENISA) en cuanto a seguimiento de amenazas y conocimiento de la situación cibernética.

En el momento de la auditoría, el Sistema Europeo de Alerta de Ciberseguridad todavía no estaba en funcionamiento. Los dos centros examinados por los auditores (ATHENA y ENSOC) no estaban operativos debido a retrasos en la contratación. Además, todavía no se habían establecido los acuerdos de cooperación exigidos, una taxonomía común y las normas técnicas necesarias para el funcionamiento del sistema.

Los auditores también detectaron deficiencias en los controles de algunas organizaciones perceptoras de financiación de la UE en materia de ciberseguridad. Estos controles tienen por objeto mitigar el riesgo de intrusión o influencia de Estados terceros y evitar que información de seguridad sensible se comparta con autoridades de países terceros. No obstante, aunque la evaluación de la propiedad y el control en el caso del apoyo financiero a terceros corresponde a los beneficiarios de subvenciones, el Centro Europeo de Competencia en Ciberseguridad no verifica sus evaluaciones. Esto podría provocar la exposición a riesgos para la seguridad de infraestructura sensible, datos operativos y tecnologías críticas.

Información de referencia

El entorno de ciberseguridad de la UE afecta a numerosas entidades públicas y privadas regionales, nacionales y de la UE. La ciberseguridad es también un elemento clave de la seguridad y la defensa nacionales.

La auditoría evaluó si las acciones de la UE facilitan de manera eficaz la detección y la respuesta ante incidentes de ciberseguridad significativos y a gran escala. Abarca el período comprendido entre 2022 y 2025 e incluye las misiones de auditoría llevadas a cabo en Irlanda, Grecia e Italia.

Puede consultarse el Informe Especial 19/2026: «Detección y respuesta ante incidentes relacionados con la ciberseguridad – Progresa el marco de cooperación de la UE, pero es solo parcialmente eficaz por los retrasos en la aplicación y el escaso intercambio de información» en el sitio web del Tribunal, junto con un resumen de una página con los principales datos y conclusiones.