La Agencia de la Unión Europea para la Ciberseguridad (ENISA) ha publicado la edición 2024 de su Índice de Ciberseguridad de la UE (EU-CSI), una herramienta fundamental desarrollada en colaboración con los Estados miembros para describir la postura de ciberseguridad de dichos países y de la Unión Europea (UE) en su conjunto.
El EU-CSI es un índice compuesto que integra indicadores cualitativos y cuantitativos, escalados a una puntuación de cero a cien, donde cero representa resultados subóptimos y 100, resultados excelentes. La recopilación de datos para esta edición se realizó antes de octubre de 2024, fecha límite para la transposición de la Directiva NIS2, por lo que las observaciones pueden no reflejar el estado posterior a dicha transposición. Este es un índice bienal, y su próxima edición se espera para 2026.
Resultados clave de la ciberseguridad en la UE
El promedio general del índice para la UE se sitúa en 62,65 sobre 100. La mayoría de los Estados miembros muestran una alineación considerable, con desviaciones promedio de solo 3,76 unidades respecto a la media europea. El informe desglosa la postura de ciberseguridad en cuatro áreas principales:
- Capacidad de ciberseguridad: Mide la habilidad de la sociedad para reconocer amenazas y prevenir incidentes. Obtuvo un 64,51.
- Mercado/industria de ciberseguridad: Evalúa la capacidad del sector privado para prevenir, detectar y analizar amenazas cibernéticas. Alcanzó un promedio de 62,36, presentando la mayor alineación de los Estados miembros de la UE.
- Operaciones de ciberseguridad: Mide la capacidad de los Estados miembros para llevar a cabo operaciones de ciberseguridad y asegurar la resiliencia, con una puntuación de 57,63.
- Política de ciberseguridad: Describe el estado del desarrollo e implementación de políticas de ciberseguridad. Logró la puntuación más alta, con 66,09. Sin embargo, presenta el nivel más bajo de alineación, indicando una variabilidad significativa, especialmente en la divulgación de vulnerabilidades y las medidas de supervisión.
Indicadores con mejor desempeño
Entre los resultados más destacados del informe se encuentra el excelente desempeño de los Estados miembros en la protección empresarial frente a incidentes de seguridad. Las pymes reportaron una muy baja incidencia de divulgación de datos confidenciales (98,02) y de destrucción o corrupción de información (94,99).
Del mismo modo, las grandes empresas también mostraron un sólido historial en la prevención de filtraciones de datos sensibles (93,83). Según el informe, esta aparente solidez del sector empresarial, sin embargo, podría estar parcialmente distorsionada por la subnotificación de incidentes; un fenómeno frecuente especialmente entre las pymes debido a la falta de conocimiento, el temor al daño reputacional o la complejidad de los procesos de notificación.
Además, el informe señala una alta participación de los CSIRT nacionales en el Foro de Equipos de Seguridad y Respuesta a Incidentes (FIRST), con una puntuación de 97,62, lo que evidencia una fuerte colaboración transfronteriza. Otro aspecto positivo es el comportamiento de los ciudadanos en cuanto al uso seguro de Internet (93,29), lo que refleja una creciente concienciación sobre buenas prácticas digitales en la población europea.
Indicadores con peores resultados
Por otro lado, el informe también pone en evidencia varias áreas críticas que requieren atención prioritaria. Una de las más notables es el escaso uso de tecnologías de inteligencia artificial en la seguridad de las TIC por parte de las empresas, donde la puntuación media es tan solo de 3,18 puntos.
También se observa una inversión limitada en ciberseguridad por parte de entidades esenciales, lo cual se refleja en los bajos porcentajes asignados a esta materia dentro de sus presupuestos generales de TI (7,14). Asimismo, la certificación formal de los CSIRT sigue siendo poco común (10,31), con un bajo grado de implementación y variabilidad significativa entre Estados miembros.
Otra área preocupante es la desigual distribución de los fondos de I+D relacionados con ciberseguridad concedidos por la UE (24,93). Finalmente, aún existe una proporción baja de empresas que realizan evaluaciones de riesgos de ciberseguridad (32,01), lo que representa un punto débil en la prevención de amenazas y vulnerabilidades.
Archivado en:





