Loader
Encuéntranos
Publicidad

La UE gasta miles de millones en un escudo contra ciberataques (pero nadie comprueba si funciona)

La presidenta de la Comisión Europea, Ursula von der Leyen, pronuncia el discurso del Estado de la Unión en Estrasburgo, Francia, el 16 de septiembre de 2026
La presidenta de la Comisión Europea, Ursula von der Leyen, pronuncia el discurso del Estado de la Unión en Estrasburgo, Francia, el 16 de septiembre de 2026 Derechos de autor  AP
Derechos de autor AP
Por Jonathan Benton
Publicado última actualización
Compartir Comentarios Sigue a Euronews en Google
Compartir Close Button

Bruselas creó un sistema de alerta temprana para detectar el próximo gran ciberataque antes de que se propague, pero unos 20 meses después los auditores constatan que aún no está plenamente operativo.

La Unión Europea ha destinado 1.400 millones de euros a defender Europa frente a los ciberataques. Sus propios auditores han comprobado que, cuando esos fondos se canalizan hacia terceros, nadie verifica de forma independiente si pueden estar llegando a organizaciones expuestas a la influencia de Estados hostiles.

PUBLICIDAD
PUBLICIDAD

La advertencia procede de un informe publicado este lunes por el Tribunal de Cuentas Europeo (ECA), que analiza hasta qué punto la UE detecta y responde a los principales incidentes de ciberseguridad entre 2022 y 2025.

Los beneficiarios de las subvenciones son responsables de evaluar la propiedad y el control de cualquier tercero que reciba financiación de la UE en materia de ciberseguridad. Pero el Centro Europeo de Competencia en Ciberseguridad, el organismo que supervisa estas ayudas, no comprueba por sí mismo esas evaluaciones, según constataron los auditores.

Como consecuencia, infraestructuras sensibles, datos operativos y tecnologías críticas para la seguridad podrían quedar expuestos a riesgos. Estos fondos se inscriben en el Programa Europa Digital, el principal canal de la UE para el gasto en ciberseguridad dentro de su presupuesto 2021-2027.

Un sistema de alerta que sigue sin funcionar

La auditoría también concluye que la red de alerta temprana de la UE ante grandes ciberataques todavía no está operativa. Dos centros concebidos para servir de base al Sistema Europeo de Alerta de Ciberseguridad, conocidos como ATHENA y ENSOC, siguen sin disponer de las herramientas necesarias para detectar amenazas y compartir información tras sucesivos retrasos en la contratación pública.

También faltan todavía los acuerdos de cooperación, el sistema de clasificación común y las normas técnicas necesarias para poner en marcha el sistema de alerta, señalan los auditores.

"La UE ha avanzado en la construcción de un marco de cooperación en ciberseguridad, pero aún no funciona con la eficacia que sería necesaria", afirma George-Marius Hyzler, el miembro del ECA responsable de la auditoría. "Cuando se produce un incidente grave de ciberseguridad, la información oportuna y utilizable es esencial. Sin ella, las redes y los mecanismos pierden buena parte de su valor añadido".

El intercambio de información, el talón de Aquiles

Los auditores identifican un deficiente intercambio de información como la principal debilidad de las defensas cibernéticas de la UE, y lo describen como el talón de Aquiles de todo el sistema. La magnitud del problema quedó en evidencia el pasado septiembre, cuando un ataque de ransomware contra Collins Aerospace, un importante proveedor de tecnología aeronáutica, obligó a aeropuertos como Londres Heathrow, Bruselas, Berlín Brandeburgo y Dublín a volver a operar de forma manual, lo que provocó retrasos y cancelaciones generalizados.

Según las propias normas de la UE, un incidente de esa envergadura debería haberse considerado significativo o de gran escala, lo que habría desencadenado una notificación formal. Ninguno de los Estados afectados lo comunicó como tal.

No se trata de un caso aislado. Ningún Estado miembro ha clasificado ni un solo incidente de ciberseguridad como "de gran escala" desde 2016, ni siquiera WannaCry, NotPetya o la caída global de sistemas provocada por una actualización defectuosa de CrowdStrike en 2024.

Como resultado, el procedimiento de escalada de crisis de la UE para hacer frente a grandes ciberataques no se ha activado nunca en su totalidad. En 2025, los Estados miembros notificaron formalmente solo 14 incidentes transfronterizos, remitidos por apenas siete países, una fracción de los 322 incidentes que afectaban al menos a dos Estados miembros y que ENISA había identificado por separado el año anterior.

El Cyber Blueprint, adoptado en 2025, aclara en gran medida los papeles y responsabilidades durante las grandes crisis de ciberseguridad. Sin embargo, el informe concluye que todavía no se ha definido de forma oficial cómo deben trabajar conjuntamente las dos principales redes de ciberseguridad de la UE, lo que ha dificultado la cooperación entre la red de CSIRTs, que agrupa a los equipos nacionales de respuesta a incidentes, y EU-CyCLONe, la red de cooperación en crisis del bloque.

Todos los Estados miembros salvo dos incumplieron el plazo para transponer las actualizadas normas de ciberseguridad de la UE, incluida la Directiva NIS 2. En conjunto, señalan los auditores, estas lagunas pueden impedir que las redes europeas detecten las amenazas a tiempo y articulen una respuesta conjunta eficaz.

Mandatos que se solapan

El informe también apunta a duplicidades entre los organismos de la UE encargados de vigilar las amenazas informáticas. El centro de situación cibernética de la Comisión Europea, creado en 2022 y apoyado en gran medida en proveedores externos, realiza tareas que se solapan con las de la Agencia de la Unión Europea para la Ciberseguridad (ENISA), que ya supervisa las amenazas y elabora la conciencia situacional en todo el bloque.

Entre las recomendaciones de los auditores figuran mejorar el intercambio de información entre las redes de la UE, aclarar cómo deben colaborar los organismos con mandatos solapados, integrar el sistema de alerta en el conjunto del ecosistema de ciberseguridad mediante acuerdos de cooperación claros y normas de interoperabilidad, y reforzar los controles de seguridad sobre los destinatarios de la financiación.

La responsabilidad de responder a los incidentes de ciberseguridad recae principalmente en cada Estado miembro, pero la UE desempeña también un papel importante cuando los incidentes causan una perturbación grave, pérdidas financieras significativas o que afecten simultáneamente a varios países, más allá de lo que cualquiera de ellos puede gestionar por sí solo.

El sistema de alerta se creó en febrero de 2025 en virtud del Reglamento de Solidaridad Cibernética de la UE, con el objetivo de actuar como una red unificada para la supervisión en tiempo real, la detección temprana de amenazas y el intercambio de información de inteligencia entre fronteras ante grandes ciberataques contra Europa.

A comienzos de este año, la Comisión Europea presentó un nuevo paquete de ciberseguridad para revisar el Reglamento de Ciberseguridad, que incluye un estricto marco de seguridad de la cadena de suministro basado en el riesgo para impedir que terceros países de alto riesgo accedan a infraestructuras críticas de la UE.

El paquete propone además aumentar de forma drástica el presupuesto de ENISA y revisar la legislación vigente de la UE y de los Estados miembros para simplificar la gestión y la aplicación de las normas de ciberseguridad en toda la Unión.

Desde este septiembre, en virtud del Reglamento de Resiliencia Cibernética, los fabricantes de hardware y software deben comunicar cualquier vulnerabilidad explotada o incidente grave de seguridad en un plazo máximo de 24 horas a los CSIRTs nacionales y a la Plataforma Única de Notificación de ENISA, con multas de hasta 15 millones de euros o el 2,5 % del volumen de negocio mundial en caso de infracciones graves.

Ir a los atajos de accesibilidad
Compartir Comentarios Sigue a Euronews en Google

Noticias relacionadas

La UE prohíbe los inversores solares chinos por amenazas a la ciberseguridad

Más tanques, defensa aérea y ciberseguridad: así es el nuevo presupuesto de Defensa de la OTAN

Ciberseguridad: ¿Cuáles son los países más vulnerables de Europa?