El Tribunal de Cuentas Europeo detecta intercambio insuficiente de información, infranotificación de incidentes y retrasos en mecanismos de respuesta. La UE ha aprobado NIS2, DORA y nuevas estructuras, pero un ataque simultáneo a varios países exige operar como un sistema y no como 27 redes separadas.

El **Tribunal de Cuentas Europeo (TCE)** concluye que la Unión está solo **'parcialmente preparada'** para detectar y responder a grandes ciberataques. El diagnóstico se centra en coordinación, intercambio de información y despliegue incompleto de algunos mecanismos comunes.
Uno de los problemas es la **infranotificación**. Si empresas y organismos no comunican todos los incidentes relevantes, las autoridades trabajan con una imagen incompleta. Un ataque que parece local puede ser parte de una campaña coordinada contra varios países y sectores.
El segundo es el intercambio entre Estados. Cada país mantiene sus propios equipos de respuesta y autoridades competentes. Cuando el atacante cruza fronteras digitales en segundos, una respuesta que necesita horas o días para compartir información pierde ventaja.
La UE ya tiene instrumentos importantes. **NIS2** amplía obligaciones para sectores críticos; **DORA** refuerza resiliencia digital en finanzas; ENISA y redes de CSIRT coordinan información técnica. El informe no dice que falten todas esas piezas, sino que todavía no funcionan como un único sistema suficientemente maduro durante una crisis de gran escala.
Un ejemplo útil es un ataque a un proveedor tecnológico común. Si la misma empresa da servicio a aeropuertos, bancos o administraciones de varios países, el fallo puede propagarse simultáneamente. Cada organización puede haber externalizado su riesgo, pero Europa en conjunto lo ha concentrado.
La coordinación también necesita lenguaje común. Un país puede clasificar un incidente como crítico mientras otro lo trata como moderado. Si los umbrales y formatos difieren, comparar señales y decidir prioridades se vuelve más lento.
El TCE señala además retrasos en algunos mecanismos previstos para gestionar crisis. Eso importa porque una estructura de emergencia que existe jurídicamente pero no se ha probado bajo carga puede fallar precisamente cuando más se necesita.
Para empresas, la consecuencia es que cumplir una checklist nacional ya no basta. Los incidentes deben documentarse de forma que puedan compartirse con autoridades y socios, y los planes de continuidad tienen que considerar fallos de proveedores externos, no solo ataques directos.
Para ciudadanos, el riesgo no es abstracto: ciberataques contra hospitales, transporte, pagos o administración pueden detener servicios físicos. La resiliencia digital se mide en cuánto tarda el sistema en recuperar operaciones esenciales.
El informe no anuncia una catástrofe inminente. Hace algo más útil: señala que **Europa ha construido muchas piezas defensivas, pero todavía tiene que demostrar que funcionan juntas cuando el ataque también es europeo y no nacional**.
Empresas críticas afrontan más presión para notificar y coordinar incidentes.
Los Estados necesitan ejercicios y mecanismos operativos comunes, no solo normativa compartida.
Fallos en proveedores tecnológicos comunes pueden convertirse en riesgo transfronterizo.
La UE ya dispone de NIS2, DORA y estructuras de cooperación.
El TCE evalúa preparación institucional, no un ataque actual.
La principal debilidad señalada es la coordinación entre múltiples actores y países.
El DORA 2027-2031 reconoce 9.991 millones de inversión en Aena: dónde va el dinero y por qué las tarifas solo subirán un 0,33% anual
Por qué importa: Tema compartido: dora.
Telefónica pide al Gobierno liderar el despliegue de la IA en España el mismo día del lanzamiento del Plan IA360
Por qué importa: También en Economía: contexto reciente de la misma vertical.
Sánchez presenta el Plan IA360 y plantea un "nuevo contrato social" para la inteligencia artificial
Por qué importa: También en Tecnología y Política: contexto reciente de la misma vertical.
Telefónica integra la gestión de Tech en España: qué cambia y qué sigue separado
Por qué importa: También en Empresas / Telecomunicaciones: contexto reciente de la misma vertical.
Madrid ya tiene 20 robotaxis de nivel 4 autorizados para pruebas: lo que permite realmente el permiso de la DGT y lo que aún no permite
Por qué importa: También en Tecnología / Movilidad / Madrid: contexto reciente de la misma vertical.