La Unión Europea destinó alrededor de €1.400 millones a reforzar su defensa frente a ciberataques, pero una auditoría del propio bloque descubrió que el corazón de su sistema de alerta temprana aún no estaba operativo, que existen superposiciones entre organismos, que los Estados comparten poca información y que Bruselas tampoco verifica adecuadamente quién controla algunas organizaciones beneficiarias de fondos públicos. El resultado es incómodo: Europa invirtió una fortuna para prepararse contra una de sus principales amenazas estratégicas sin disponer todavía de mecanismos suficientes para comprobar que el escudo funciona cuando realmente se lo necesita.
Bruselas – 22 Septiembre 2026 – Total News Agency – TNA- La Unión Europea lleva años advirtiendo que Rusia, grupos criminales, servicios de inteligencia extranjeros y organizaciones de ransomware pueden paralizar aeropuertos, hospitales, bancos, redes eléctricas o sistemas gubernamentales. La amenaza es real, creciente y suficientemente grave como para que Bruselas haya destinado aproximadamente €1.400 millones a programas de ciberseguridad dentro de su actual marco presupuestario. El problema apareció cuando los propios auditores europeos decidieron comprobar qué tan preparado estaba el sistema: descubrieron que una de sus piezas centrales, concebida precisamente para detectar anticipadamente grandes ataques, todavía no estaba funcionando.
El informe del Tribunal de Cuentas Europeo (TCE) examinó entre 2022 y 2025 la capacidad del bloque para identificar y responder a incidentes cibernéticos significativos y de gran escala. La conclusión fue menos tranquilizadora que los comunicados institucionales que durante años acompañaron la creación de nuevas agencias, redes y programas: Europa avanzó en legislación, cooperación y estructuras, pero el conjunto continúa funcionando por debajo de lo esperado y presenta fallas precisamente allí donde una crisis exigiría velocidad, coordinación y confianza.
El caso más llamativo es el Sistema Europeo de Alerta de Ciberseguridad, creado bajo la Cyber Solidarity Act, que entró en vigor el 4 de febrero de 2025. Su misión es ambiciosa: conectar centros nacionales y transfronterizos capaces de utilizar inteligencia artificial, análisis de datos y monitoreo permanente para detectar amenazas antes de que se propaguen por varios países. La idea equivale, en términos digitales, a construir una red continental de radares. Pero aproximadamente veinte meses después de su creación, dos centros llamados ATHENA y ENSOC, considerados pilares del sistema, todavía no habían comenzado a funcionar debido a retrasos en procesos de adquisición y contratación.
Tampoco estaban terminados algunos de los instrumentos básicos necesarios para que semejante estructura pudiera funcionar de forma integrada. Los auditores encontraron que todavía faltaban acuerdos de cooperación, reglas técnicas comunes y un sistema unificado de clasificación de amenazas. En otras palabras, Europa diseñó un escudo continental, asignó recursos, creó organismos y anunció capacidades avanzadas, pero continuaba discutiendo cómo deberían hablar entre sí varias de sus piezas cuando llegara el ataque que justificaba toda la inversión.
La contradicción adquiere otra dimensión al observar el dinero involucrado. El Programa Europa Digital constituye uno de los principales canales presupuestarios para financiar ciberseguridad, y el Tribunal de Cuentas calculó en €1.400 millones la inversión prevista en el actual presupuesto. El monto no corresponde exclusivamente al sistema de alerta —incluye diferentes instrumentos, reservas, subvenciones y capacidades—, pero demuestra la escala de recursos comprometidos mientras los auditores todavía no podían concluir que el conjunto estuviera funcionando con la eficacia prometida.
No se trata simplemente de burocracia atrasada. Un sistema de alerta que no comparte información pierde buena parte de su utilidad independientemente de cuántos millones se hayan invertido en servidores, consultores, inteligencia artificial o centros operativos. El propio TCE calificó el intercambio deficiente de datos como el “talón de Aquiles de todo el sistema”. Su conclusión fue elemental y devastadora: cuando ocurre un incidente grave, la información debe llegar rápidamente y ser utilizable; sin ella, las redes y estructuras creadas por Bruselas pierden gran parte del valor que justificó su existencia.
Un episodio de septiembre de 2025 sirve como ejemplo. Un ataque de ransomware contra un proveedor tecnológico de la industria aeronáutica provocó interrupciones en aeropuertos de Londres, Bruselas, Berlín, Dublín y otros centros europeos. Era precisamente el tipo de crisis transfronteriza para la cual habían sido diseñados los mecanismos de cooperación. Sin embargo, según los auditores, ninguno de los países afectados informó del incidente a la agencia europea de ciberseguridad ni a otros Estados miembros a través de los canales previstos.
El dato resulta todavía más sorprendente: ningún Estado miembro notificó formalmente desde 2016 un incidente clasificado como de “gran escala”, pese a que la propia definición europea alcanza ataques que afectan al menos a dos países y pese a que durante esa década se produjeron numerosos ataques transfronterizos contra empresas, administraciones e infraestructura crítica. La estadística puede sonar tranquilizadora únicamente hasta comprender que probablemente describe fallas de notificación, no ausencia de ataques.
Parte del problema proviene de los propios gobiernos. Las legislaciones nacionales de seguridad restringen en algunos casos qué datos pueden compartirse con otros países o con organismos comunitarios, mientras varios Estados todavía no terminaron de adaptar plenamente sus normas a la Directiva NIS2. En julio de este año, la Comisión Europea llevó a Francia, Irlanda, Países Bajos y España ante el Tribunal de Justicia de la UE precisamente por no haber incorporado correctamente determinadas obligaciones relacionadas con ciberseguridad e intercambio de información.
La auditoría descubrió, además, otro problema particularmente delicado: el control de quién recibe los fondos europeos. Los beneficiarios de subvenciones deben evaluar la propiedad y el control de terceros a los que transfieren recursos, una precaución esencial cuando se financian tecnologías que pueden dar acceso a infraestructura crítica, datos operativos o sistemas sensibles. Sin embargo, el Centro Europeo de Competencia en Ciberseguridad (ECCC) no verificaba de manera independiente esas evaluaciones. El riesgo señalado por los auditores es evidente: recursos destinados a fortalecer la seguridad europea podrían terminar beneficiando indirectamente a estructuras sometidas a influencia de actores considerados hostiles.
Tampoco falta burocracia superpuesta. El centro de situación cibernética creado por la Comisión Europea en 2022 realiza tareas de monitoreo y conocimiento de amenazas que se solapan parcialmente con funciones ya atribuidas a ENISA, la Agencia de la Unión Europea para la Ciberseguridad. Los auditores reclamaron una división más clara de responsabilidades porque duplicar observatorios no equivale necesariamente a duplicar seguridad; en determinadas circunstancias puede significar que varios organismos observen la misma amenaza mientras ninguno dispone de autoridad suficiente para coordinar la respuesta.
La situación resulta particularmente incómoda porque Europa no enfrenta un riesgo teórico. La propia Comisión reconoce que el continente sufre diariamente ataques cibernéticos e híbridos contra servicios esenciales, instituciones democráticas y empresas. Precisamente por eso presentó en enero de 2026 un nuevo paquete para reforzar la Cybersecurity Act, reducir vulnerabilidades en cadenas de suministro tecnológicas y ampliar las capacidades de ENISA. En julio agregó un plan específico para combinar inteligencia artificial y ciberseguridad. Bruselas responde a cada nueva debilidad con nuevas normas, nuevos programas y nuevas capacidades; el Tribunal de Cuentas acaba de advertir que antes de seguir acumulándolos quizá convenga conseguir que los existentes funcionen coordinadamente.
Incluso la Reserva Europea de Ciberseguridad, gestionada por ENISA y creada para contratar proveedores privados capaces de intervenir rápidamente ante ataques graves, recibió otros €36 millones durante tres años. La herramienta puede resultar valiosa y ya se extendió incluso a Ucrania, pero forma parte del mismo interrogante general: Europa posee cada vez más instrumentos, fondos y organizaciones, aunque todavía no logró transformar ese entramado en una arquitectura perfectamente interoperable.
El informe no sostiene que los €1.400 millones hayan sido desperdiciados ni que ninguna iniciativa funcione. Existen capacidades nacionales robustas, equipos de respuesta operativos y una cooperación europea considerablemente mayor que hace una década. La crítica es más seria precisamente porque es menos espectacular: Bruselas gastó y comprometió enormes cantidades de dinero sin contar todavía con mecanismos suficientemente maduros para medir de forma integral si toda esa inversión produce la protección que promete.
Y en ciberseguridad esa diferencia puede ser decisiva. Un puente incompleto resulta visible; una defensa informática incompleta puede aparentar normalidad hasta el día en que alguien atraviesa la brecha. El momento de descubrir que los organismos no comparten datos, que dos agencias realizan tareas superpuestas o que el sistema de alerta todavía espera contratos no debería ser después de que una red eléctrica, un hospital o un aeropuerto quede paralizado.
Europa quiso construir un escudo digital antes del próximo gran ciberataque. Destinó €1.400 millones, multiplicó organismos, aprobó directivas y diseñó una sofisticada red de alerta. El Tribunal de Cuentas acaba de señalar el problema esencial: la amenaza ya está funcionando las 24 horas; partes importantes del escudo, todavía no.
Fuentes consultadas: Tribunal de Cuentas Europeo, Reuters, Euronews, Comisión Europea, ENISA, documentación de la Cyber Solidarity Act, Programa Europa Digital, Directiva NIS2 y antecedentes sobre el Sistema Europeo de Alerta de Ciberseguridad.
No dejes que el algoritmo oculte las noticias. Si confías en este sitio para obtener información confiable, por favor dedica un momento a seleccionarnos como tu fuente preferida en Google: haz clic aquí y marca el casillero o pulsa el botón de TotalNewsAgency.com para ver siempre nuestras noticias verificadas en tus preferencias.




