Un nuevo informe del Tribunal de Cuentas Europeo advierte de que la respuesta común frente a los ciberataques sigue teniendo importantes debilidades. El principal problema no estaría en la ausencia de herramientas, sino en la dificultad de los Estados miembros para compartir rápidamente información cuando una amenaza afecta a varios países. España figura además entre los Estados señalados por retrasos en la aplicación completa de las normas europeas de ciberseguridad.
Europa refuerza su ciberseguridad, pero persiste un problema fundamental
La Unión Europea lleva años construyendo una arquitectura común destinada a responder a ciberataques cada vez más complejos. Sin embargo, disponer de organismos especializados, protocolos y sistemas de alerta no garantiza por sí mismo una respuesta coordinada cuando un incidente atraviesa varias fronteras.
El Tribunal de Cuentas Europeo ha puesto el foco precisamente en ese problema en su Informe Especial 19/2026, dedicado a la detección y respuesta frente a incidentes de ciberseguridad. Los auditores consideran que los mecanismos europeos han avanzado, pero señalan que el intercambio insuficiente de información entre los Estados miembros continúa reduciendo su eficacia.
Según Reuters, el informe describe esa falta de intercambio de información como uno de los principales puntos débiles del sistema europeo. Cuando se produce un ataque importante, conocer rápidamente cómo se ha desarrollado, qué sistemas se han visto comprometidos o qué métodos han utilizado los atacantes puede permitir que otros países bloqueen amenazas similares antes de que se propaguen.
La UE ha destinado alrededor de 1.400 millones de euros a ciberseguridad dentro de su actual presupuesto, al tiempo que ha creado diferentes mecanismos de cooperación entre autoridades nacionales. El problema detectado por los auditores es que parte de esa estructura pierde utilidad si los datos sobre los incidentes no llegan con suficiente rapidez a quienes deben utilizarlos.
El ataque a varios aeropuertos europeos expone el problema
Uno de los ejemplos utilizados para explicar estas deficiencias es especialmente significativo. En septiembre de 2025, un ataque de ransomware contra Collins Aerospace, proveedor de sistemas tecnológicos utilizados por aeropuertos, provocó problemas en los procesos automáticos de facturación y embarque de diferentes instalaciones europeas.
El incidente afectó, entre otros, a Heathrow en Londres, Bruselas y Berlín. Los aeropuertos tuvieron que recurrir en algunos casos a procedimientos manuales, mientras se registraron retrasos y cancelaciones de vuelos. ENISA confirmó entonces que el origen de las interrupciones estaba relacionado con un ciberataque contra el proveedor tecnológico.
El Tribunal de Cuentas Europeo utiliza ahora aquel episodio como ejemplo de las dificultades de coordinación. De acuerdo con el informe recogido por Reuters, ninguno de los Estados afectados notificó el incidente a la agencia europea de ciberseguridad ni al resto de países mediante los mecanismos previstos para estas situaciones.
El caso evidencia uno de los riesgos asociados a la creciente digitalización de las infraestructuras europeas: un ataque contra una sola empresa puede producir consecuencias simultáneas en diferentes países.
Aeropuertos, hospitales, compañías energéticas, administraciones públicas, redes de telecomunicaciones o servicios digitales dependen cada vez más de proveedores tecnológicos compartidos. Esto significa que un incidente aparentemente localizado puede transformarse rápidamente en un problema transfronterizo.

Recreación editorial de los ataques contra proveedores tecnológicos pueden provocar interrupciones simultáneas en infraestructuras de varios países europeos.
Ningún gran ciberataque europeo comunicado desde 2016
Otro de los datos que más llama la atención del informe es el relacionado con la clasificación de los ataques de gran escala.
Según el Tribunal de Cuentas Europeo, ningún Estado miembro ha comunicado oficialmente un incidente de ciberseguridad de gran escala desde 2016, pese a que Europa ha sufrido durante esos años numerosos ataques con efectos internacionales. Los auditores señalan que esa clasificación contempla incidentes que afectan al menos a dos Estados miembros.
La ausencia de comunicaciones no significa que Europa no haya sufrido ataques importantes. La propia sucesión de incidentes contra empresas, aeropuertos, organismos públicos e infraestructuras demuestra lo contrario.
El problema reside en cómo se clasifican, transmiten y comparten esos acontecimientos dentro de las estructuras europeas.
Los auditores apuntan además a las diferentes legislaciones nacionales en materia de seguridad como uno de los obstáculos. Algunos gobiernos mantienen restricciones sobre la información considerada sensible, especialmente cuando un ataque puede afectar a cuestiones de seguridad nacional.
La dificultad consiste en encontrar un equilibrio: proteger datos estratégicos sin impedir que otros países reciban la información técnica necesaria para proteger sus propios sistemas.
España también está bajo la lupa por la Directiva NIS2
El informe tiene además una conexión directa con España.
La Comisión Europea decidió el pasado 8 de julio de 2026 llevar a España, Francia, Irlanda y Países Bajos ante el Tribunal de Justicia de la Unión Europea por no haber notificado la transposición completa de la Directiva NIS2 a sus respectivos ordenamientos nacionales.
La normativa establece requisitos comunes de ciberseguridad para organizaciones pertenecientes a 18 sectores considerados críticos, entre ellos sanidad, energía, transporte y administraciones públicas.
Los Estados miembros debían haber incorporado completamente estas normas antes del 17 de octubre de 2024. La Comisión había enviado previamente cartas de emplazamiento y dictámenes motivados antes de recurrir finalmente a la justicia europea.
La decisión no significa que España carezca de sistemas de protección frente a los ciberataques. El procedimiento europeo se refiere específicamente a la incorporación completa de las obligaciones establecidas por NIS2.
La directiva pretende precisamente reducir algunas de las diferencias existentes entre los Estados miembros, obligando a reforzar tanto la prevención como la comunicación de incidentes significativos.
La UE intenta construir una respuesta más coordinada
Europa está desarrollando simultáneamente nuevas herramientas destinadas a cerrar estas brechas.
ENISA puso en marcha este mes la primera fase operativa de una plataforma única de notificación vinculada al Reglamento de Ciberresiliencia. El objetivo es que fabricantes y responsables de determinados productos digitales puedan comunicar vulnerabilidades explotadas activamente o incidentes graves mediante un único sistema, facilitando que la información llegue a las autoridades correspondientes.

Recreación editorial de La UE busca mejorar el intercambio rápido de información entre los Estados cuando un incidente informático afecta a varios países.
La agencia europea también presentó el 21 de septiembre su nueva estrategia, que incluye entre sus principales objetivos mejorar la preparación ante crisis cibernéticas, compartir conocimiento entre los países y reforzar la aplicación coherente de la política europea de ciberseguridad.
Estas iniciativas reflejan un cambio importante en la estrategia europea. La protección digital ya no se plantea únicamente como una cuestión informática, sino como un componente esencial de la seguridad de las infraestructuras y de los servicios utilizados diariamente por millones de ciudadanos.
La principal dificultad será conseguir que los mecanismos nacionales y europeos funcionen realmente como una red conjunta cuando se produzca el próximo gran ataque.

