
Por qué el escudo de ciberseguridad de la UE ha gastado 1.400 millones pero solo funciona a medias
- Solo 14 incidentes transfronterizos se notificaron formalmente en 2025, frente a los 322 que había detectado ENISA en 2024
El Tribunal de Cuentas Europeo ha destapado que la Unión Europea lleva gastados 1.400 millones de euros en reforzar su ciberseguridad sin que el sistema de alerta contra ataques a gran escala esté siquiera operativo. El informe concluye que las medidas de detección y respuesta de la UE solo funcionan “parcialmente”. La inversión forma parte de un plan que arrancó en 2021 y se extiende hasta 2027.
La auditoría, publicada esta semana, revisó el periodo 2022-2025 con visitas a Irlanda, Grecia e Italia.
Qué ha encontrado el Tribunal de Cuentas Europeo
El dinero sale del Programa Europa Digital, que tiene un presupuesto total de 8.100 millones de euros para el periodo 2021-2027. De esa cantidad, 1.400 millones se han destinado específicamente a ciberseguridad.
El problema no es la falta de fondos, sino que buena parte de la infraestructura que debían financiar todavía no está lista. George-Marius Hyzler, miembro del Tribunal, lo resume así: “La UE ha avanzado en el establecimiento de un marco de cooperación en materia de ciberseguridad, pero este todavía no ha alcanzado todo su potencial”.
ATHENA y ENSOC, los centros de alerta que no funcionan
La pieza central del sistema son ATHENA y ENSOC, dos centros pensados para detectar amenazas antes de que un ataque se propague por varios países a la vez. Según el informe, ambos siguen sin las herramientas necesarias para cumplir esa función.
Los retrasos en los procedimientos de contratación pública explican buena parte del problema. A eso se suman acuerdos de cooperación entre países que aún no se han firmado y especificaciones técnicas que siguen pendientes de cerrar.
El intercambio de información, el gran punto débil
El Tribunal señala el intercambio de datos entre países como la principal debilidad del sistema. Cuando se produce un incidente, la información no siempre llega a tiempo ni con el mismo nivel de detalle entre los distintos Estados miembros.
Hyzler lo plantea sin rodeos: “Cuando se produce un incidente grave de ciberseguridad, la información oportuna es esencial”. La brecha entre lo que la UE detecta y lo que los países notifican formalmente es, según el informe, considerable.
El Tribunal señala además que la Comisión mantiene su propio Centro de Situación Cibernética, apoyado en proveedores externos cuyo trabajo duplica en parte el de ENISA. Su contrato vence a finales de 2026 sin que exista un plan definido para después.
| Cifra | |
|---|---|
| Incidentes identificados por ENISA con impacto en dos o más países (2024) | 322 |
| Incidentes transfronterizos notificados formalmente en 2025 | 14, por 7 países |
| Incidentes clasificados como “de gran escala” desde 2016 | 0 |
El caso Collins Aerospace, el ejemplo del fallo
El propio informe recoge un caso que ilustra el problema: el ataque de ransomware sufrido por Collins Aerospace en 2025, que afectó a los sistemas de los aeropuertos de Londres, Bruselas, Berlín y Dublín. Ningún Estado miembro notificó ese incidente siguiendo los cauces previstos.
A esto se suma otro hallazgo del Tribunal. El Centro Europeo de Competencia en Ciberseguridad, que gestiona parte de los 1.400 millones de euros, no comprueba de forma adecuada quién controla realmente las organizaciones que reciben esos fondos. El riesgo, según los auditores, es que ese dinero acabe en entidades expuestas a la influencia de países hostiles.
Qué exige la nueva normativa de resiliencia cibernética
En paralelo a este informe, la UE ha reforzado su marco legal. El Reglamento de Resiliencia Cibernética, en vigor desde septiembre de 2026, obliga a los fabricantes de productos digitales a notificar en un plazo de 24 horas cualquier vulnerabilidad que esté siendo explotada activamente.
El incumplimiento de esa obligación puede acarrear multas de hasta 15 millones de euros o el 2,5% de la facturación mundial de la empresa. Ese tope iguala el peso de estas sanciones al de las que ya contempla el Reglamento General de Protección de Datos.
Equipos de ciberseguridad europeos, bajo presión
El contexto en el que llega este informe no ayuda. Según el estudio “State of Cybersecurity 2026” de Isaca, el 40% de los profesionales europeos de ciberseguridad afirma que su organización sufrió más ataques que el año anterior.
Más de la mitad de los especialistas consultados considera que sus equipos están infradotados de personal, y el 72% reporta más estrés laboral que hace cinco años. Isaca añade un dato que conecta directamente con las carencias del sistema europeo: el 70% de las organizaciones no ha hecho ni un simulacro de respuesta a incidentes relacionados con inteligencia artificial.
Las recomendaciones del Tribunal para 2026-2028
El Tribunal de Cuentas Europeo ha planteado cuatro recomendaciones a la Comisión Europea, con plazos de aplicación escalonados entre 2026 y 2028.
- Reforzar el intercambio de información entre los Estados miembros.
- Formalizar la cooperación entre redes como el CSIRT y EU-CyCLONe.
- Integrar el Sistema Europeo de Alerta de Ciberseguridad en el conjunto del ecosistema de ciberseguridad de la UE, para que empiece a operar de forma efectiva.
- Verificar con más rigor a los beneficiarios de la financiación europea en ciberseguridad.
Últimas noticias









