La falta de colaboración entre estados frena la ciberresiliencia europea

  • Ciberseguridad AAPP
ciber europa

A pesar de que la Unión Europea cuenta con un marco legislativo cada vez más amplio y maduro para dotar de ciberseguridad y ciberresiliencia al conjunto de los Estados miembro, el marco de cooperación existente en materia de ciberseguridad se ve seriamente limitado por el escaso intercambio de información, según revela el último informe del Tribunal de Cuentas Europeo.

El Tribunal de Cuentas Europeo, un organismo que funciona como un auditor externo e independiente de la Unión Europea, ha dado a conocer el informe especial "Detección y respuesta ante incidentes relacionados con la ciberseguridad". En él, realiza un profundo análisis del estado de la ciberseguridad común en el territorio de la UE, destacando las grandes lagunas de información que impiden una respuesta común y coordinada frente a los incidentes de ciberseguridad.

Si bien la responsabilidad de afrontar los ciberincidentes la tiene cada uno de los países, hay escenario en los que la Unión Europea tiene, o debería tener, un papel más relevante. El Tribunal de Cuentas Europeo destaca, por ejemplo, los "incidentes de seguridad significativos", esto es, que pueden suponer importantes pérdidas, daños o alteraciones en un país, o los que son transfronterizos y superan las capacidades de un único país.

Por esto mismo, en esta década la Unión Europea ha dado grandes avances para mejorar su postura común de ciberseguridad y ciberresiliencia. Recordemos los marcos legales, desde DORA y NIS2 hasta la Ley de cibersolidaridad o la Ley de Ciberresiliencia, pero también los 1.400 millones de euros invertidos en ciberseguridad en el periodo 2021-2027 con el Programa Europa Digital. Pese a que la perspectiva a largo plazo de todas estas propuestas sea positiva, aterrizar las iniciativas en 27 países diferentes no está siendo sencillo.

 

Los puntos débiles de la ciberresiliencia europea

Lo que sí aterriza el Tribunal en su informe son las debilidades actuales del sistema. Si bien el Plan Director de Ciberseguridad de 2025 "aclara en gran medida las funciones y las competencias relacionadas con la gestión de cibercrisis graves de la UE", no se ha concretado cómo deben trabajar las dos redes de ciberseguridad existentes: CSIRT, con los equipos de respuesta nacionales, y EU-CyCLONe, la red de cooperación en casos de cibercrisis.

Durante el desarrollo de la auditoría, el Tribunal constató también ciertos solapamientos entre el centro de situación cibernética establecido por la Comisión Europea en 2022 y la Agencia de la Unión Europea para la Ciberseguridad. Así mismo, no funcionaba todavía el Sistema Europeo de Alerta de Ciberseguridad y los dos centros examinados por los auditores, ATHENA y ENSOC, "no estaban operativos debido a retrasos en la contratación".

Todo ello sin mencionar una importante cuestión de fondo: las diferencias existentes entre las posturas de cada uno de los 27 en materia de ciberseguridad. Desde las distintas propuestas normativas internas hasta las distintas velocidades en la trasposición local de NIS2 o las limitaciones al intercambio de información que imponen las leyes locales de seguridad nacional. Porque, pese a todos los retrasos y las dificultados, "el principal punto débil de todo el sistema radica en el limitado intercambio de información".

 

Las recomendaciones del Tribunal de Cuentas Europeo

No hay una salida sencilla a esta situación por la multitud de factores, internos de cada país y externos en la coordinación entre todos ellos. Pese a ello, el Tribunal ha elaborado cinco recomendaciones centrales, empezando por la más evidente: reforzar el intercambio de información entre los Estados. Para ello propone desde analizar las restricciones impuestas por la seguridad nacional de cada país y buscar soluciones legales y técnicas hasta trabajar en soluciones para la notificación en tiempo real de los incidentes a ENISA.

Además, se recomienda racionalizar las capacidades de conciencia situacional de la UE en materia de ciberseguridad y optimizar la divulgación de la información; integrar el Sistema Europeo de Alerta de Ciberseguridad en el entorno de ciberseguridad de la UE; garantizar una evaluación rigurosa de la propiedad y el control de las entidades que perciben financiación de la UE en virtud del Programa Europa Digital; y reforzar el marco de seguimiento del rendimiento del componente de ciberseguridad del Programa Europa Digital.

George-Marius Hyzler, miembro del Tribunal de Cuentas Europeo encargado de la auditoría, recordó durante la presentación a la prensa del informe que "el mayor desafío al que se enfrenta la Comisión es garantizar que los Estados miembros confíen entre sí y superen las cuestiones relativas a la confidencialidad, la seguridad nacional o la defensa, porque en última instancia ahí radica el mayor problema. El mayor problema reside en no compartir información de forma oportuna que permita a otros Estados identificar el problema y hacerle frente".

Además del propio informe del Tribunal, desde su página oficial se pueden consultar las respuestas de la Comisión Europea, la Agencia de la Unión Europea para la ciberseguridad y el Centro de Competencia en Ciberseguridad.