Europa

El Tribunal de Cuentas Europeo insta a reforzar la cooperación europea en ciberseguridad respetando las competencias nacionales

MADRID
SERVIMEDIA

El Tribunal de Cuentas Europeo (TCE) ha advertido que el marco de cooperación de la Unión Europea para detectar incidentes de ciberseguridad significativos sigue siendo solo parcialmente eficaz, pese a los avances registrados.

En su informe 'Detecting and responding to cybersecurity incidents', el organismo europeo señala que el intercambio limitado de información, las deficiencias en la notificación de incidentes y los retrasos en la aplicación de las medidas previstas dificultan que las redes y mecanismos comunitarios alcancen todo su potencial.

El documento recuerda que la ciberseguridad es un elemento clave de la seguridad y la defensa nacionales, y que los Estados miembros son los principales responsables de prevenir los incidentes y las crisis de ciberseguridad, prepararse y responder ante ellos. Asimismo, subraya que, de conformidad con el artículo 4, apartado 2, del Tratado de la Unión Europea, la seguridad nacional sigue siendo competencia exclusiva de cada Estado miembro. La UE, por su parte, desempeña un papel de apoyo y coordinación.

Además, el Tribunal de Cuentas Europeo ha identificado limitaciones en el intercambio de información sobre incidentes debidas principalmente a los retrasos en la transposición de la Directiva NIS 2, a las dificultades para determinar si un incidente tiene repercusiones transfronterizas y a las restricciones derivadas de las legislaciones nacionales de seguridad.

En concreto, el informe señala que el intercambio de información sobre ciberataques a escala europea sigue condicionado por las normas de seguridad nacional de cada Estado miembro. De este modo, cuando un país considera que la información relativa a un incidente que afecta a una entidad crítica está clasificada o que su difusión podría comprometer su seguridad, no tiene la obligación de compartirla.

CSIRTs Network (la red de equipos de respuesta a incidentes de seguridad informática) y EU-CyCLONe (la red europea de organizaciones de enlace para las crisis de ciberseguridad) confirmaron, tras ser consultados por el TEC, que este intercambio solo puede realizarse dentro de los límites establecidos por la legislación nacional de cada Estado.

En este sentido, para reforzar el intercambio de información entre los Estados miembros, el TCE recomienda que la Comisión, con el apoyo de ENISA, encargue al Grupo de Cooperación sobre Seguridad de las Redes y Sistemas de Información un análisis detallado de las restricciones de seguridad nacional que actualmente limitan este intercambio y afectan a la ciberresiliencia de la UE. Este análisis permitirá identificar soluciones jurídicas y técnicas que permitan ampliar el intercambio de información, respetando los límites de la seguridad nacional. El plazo previsto para su aplicación es 2027.

Cabe destacar que el análisis del Tribunal se centra en la eficacia de las redes, mecanismos europeos y sistemas de intercambio de información sin establecer ninguna relación causal entre incidentes de ciberseguridad y proveedores específicos o agentes concretos de la cadena de suministro.

Otro aspecto que se aborda en el documento es la Reserva de Ciberseguridad de la UE, cuyo objetivo es apoyar a los Estados miembros en la respuesta a incidentes de ciberseguridad graves y en la recuperación posterior. Cuando no se utiliza para responder a incidentes, la Reserva puede emplearse para la preparación, una flexibilidad que evita que los servicios prepagados queden sin utilizar. No obstante, el Tribunal advierte del riesgo de que se destine principalmente a la preparación en lugar de a la respuesta, en contra de su finalidad prevista.

El informe analiza también las actuaciones financiadas mediante el Programa Europa Digital (DIGITAL), dotado con un presupuesto total de 8.100 millones de euros, de los cuales 1.400 millones se destinan a reforzar la ciberseguridad. Si bien los proyectos evaluados responden a objetivos pertinentes, el Tribunal señala dificultades operativas y retrasos, además de deficiencias en el seguimiento de su rendimiento.

(SERVIMEDIA)
01 Oct 2026
s/gja