EDICIÓN ESPAÑA
TEMA:
SOBRE EL ESTÁNDARCONTACTO
Investigación · Inteligencia

La UE gasta más en ciberseguridad, pero falla en lo básico: compartir información a tiempo

El Tribunal de Cuentas Europeo identifica el intercambio insuficiente de información como el talón de Aquiles de la defensa cibernética europea. España figura entre los países señalados por retrasos regulatorios.

La UE gasta más en ciberseguridad, pero falla en lo básico: compartir información a tiempo
COMPARTIRWhatsAppXLinkedIn

HALLAZGOS PRINCIPALES

  • El Tribunal de Cuentas Europeo considera insuficiente el intercambio de información sobre ciberincidentes.
  • La UE ha destinado 1.400 millones de euros a ciberseguridad en su presupuesto actual.
  • España, Francia, Irlanda y Países Bajos fueron llevados por la Comisión ante el TJUE por retrasos en adaptar normas europeas de intercambio de información.

QUÉ SABEMOS

  • Hubo incidentes transfronterizos relevantes que no fueron notificados por los Estados afectados a los mecanismos europeos.
  • El problema identificado no es solo tecnológico: también es legal e institucional.

QUÉ NO SABEMOS

  • Cuántos incidentes graves permanecen sin compartir entre Estados.
  • Qué parte del retraso responde a clasificación de seguridad nacional frente a problemas administrativos.

Europa está invirtiendo más dinero en ciberseguridad, pero el Tribunal de Cuentas Europeo ha señalado una vulnerabilidad que no se resuelve comprando tecnología: los Estados no comparten suficiente información cuando se producen incidentes graves.

La institución considera que el intercambio deficiente de datos es el “talón de Aquiles” del sistema. La advertencia es especialmente relevante porque los ataques modernos rara vez respetan fronteras nacionales. Un mismo proveedor puede servir a aeropuertos, bancos, administraciones o empresas de distintos países.

El problema no es falta de estructuras

La Unión Europea ha construido durante años agencias, directivas, redes de respuesta y mecanismos de coordinación. Su presupuesto actual destina alrededor de 1.400 millones de euros a ciberseguridad.

El problema señalado por los auditores es que esa arquitectura pierde valor si la información no circula con rapidez. Una red de cooperación solo funciona si recibe datos accionables.

Cuando un país detecta un ataque, la información sobre indicadores técnicos, vectores de acceso, dominios, direcciones, vulnerabilidades o tácticas puede permitir que otro país bloquee al mismo actor antes de ser afectado.

El precedente de la aviación

El informe cita un ataque de ransomware contra un proveedor tecnológico del sector aeronáutico que afectó en 2025 a aeropuertos de Londres, Bruselas, Berlín, Dublín y otros centros.

Según los auditores, ninguno de los Estados afectados notificó el incidente a la agencia europea de ciberseguridad ni al resto de miembros mediante los mecanismos previstos.

El ejemplo muestra el problema: un incidente era claramente transfronterizo, pero la respuesta siguió tratándose en gran medida desde compartimentos nacionales.

Seguridad nacional frente a cooperación

Una de las razones es jurídica. Las leyes nacionales de seguridad pueden restringir la información que un Estado está dispuesto a compartir.

Ese conflicto es comprensible. Los gobiernos no quieren exponer capacidades, vulnerabilidades o datos operativos sensibles. Pero si la clasificación es demasiado amplia, puede impedir avisar a un socio de un riesgo que ya está viajando por la red.

La solución no consiste en hacer pública toda la información. Consiste en crear niveles de confianza y canales que permitan compartir lo necesario con destinatarios autorizados.

España entra en la ecuación

La Comisión Europea llevó en julio a España, Francia, Irlanda y Países Bajos ante el Tribunal de Justicia de la UE por no haber adaptado correctamente determinadas obligaciones europeas vinculadas al intercambio de información de ciberseguridad.

Eso no significa que España carezca de capacidades. Significa que existe una diferencia entre tener organismos nacionales competentes y estar plenamente integrado en un sistema europeo de intercambio obligatorio.

España dispone de infraestructuras especialmente sensibles: energía, puertos, aeropuertos, telecomunicaciones, administración pública, banca y una economía turística dependiente de sistemas digitales.

Un ataque local puede ser europeo

La digitalización ha eliminado la frontera práctica entre incidente nacional y europeo.

Un proveedor de software puede actualizar miles de sistemas al mismo tiempo. Una credencial robada en una empresa puede facilitar el acceso a clientes de varios países. Un ataque a un operador logístico puede detener mercancías en diferentes puertos.

Por eso la métrica tradicional —número de incidentes dentro de un Estado— es insuficiente. La pregunta relevante es cuántas dependencias compartidas existen y cuánto tarda la alerta en atravesar la red institucional.

La anomalía estadística

Los auditores destacan que ningún Estado miembro ha informado oficialmente de un incidente de “gran escala” desde 2016, pese a que la definición europea se aplica a ataques que afectan al menos a dos Estados.

La ausencia estadística no significa ausencia real. Puede reflejar diferencias de clasificación, notificación o interpretación.

Ese vacío tiene consecuencias. Si Europa no registra de forma homogénea los incidentes, tampoco puede comparar eficacia, dimensionar recursos o aprender de patrones acumulados.

Compartir sin perder control

El dilema puede resolverse con un principio de minimización: compartir indicadores técnicos y consecuencias operativas sin revelar información que no sea necesaria.

Por ejemplo, un Estado puede comunicar que una familia de malware explota una vulnerabilidad determinada, los hashes asociados y el patrón de movimiento lateral sin revelar el origen de inteligencia que permitió descubrirlo.

La cooperación madura no exige transparencia absoluta. Exige interoperabilidad.

El sector privado es imprescindible

Gran parte de la infraestructura digital europea está en manos privadas. Proveedores de nube, telecomunicaciones, energía, software y servicios gestionados observan una parte enorme de la superficie de ataque.

Eso hace que la arquitectura de defensa no pueda diseñarse solo entre ministerios. Las empresas necesitan canales claros para notificar, recibir indicadores y coordinar respuesta sin exponerse a una multiplicación de obligaciones incompatibles.

Qué debe cambiar

Europa necesita reducir tres tiempos: el tiempo entre detección y clasificación, el tiempo entre clasificación y aviso, y el tiempo entre aviso y mitigación.

También necesita ejercicios conjuntos. Los protocolos escritos rara vez sobreviven intactos a una crisis si no han sido ensayados.

Para España, el objetivo debería ser doble: cerrar cualquier retraso regulatorio pendiente y reforzar la capacidad de compartir datos operativos con socios sin debilitar la protección de información sensible.

Conclusión

El informe del Tribunal de Cuentas Europeo describe una paradoja: Europa puede gastar más y seguir siendo vulnerable si los datos permanecen encerrados.

En ciberseguridad, saber algo cinco horas antes puede valer más que comprar una herramienta cinco meses después. La defensa común dependerá de tecnología, pero también de confianza, normas y velocidad.

Fuentes consultadas

  • European Court of Auditors, evaluación sobre coordinación de ciberseguridad en la UE.
  • Reuters, 21 de septiembre de 2026.