La Comisión de la UE ha presentado un paquete legislativo que reforma de raíz la ciberseguridad en la Unión, blindando el escudo digital contra los proveedores extranjeros que puedan resultar peligrosos. Esta medida busca paliar el aluvión diario de ciberataques que sufren en Europa los hospitales, las redes eléctricas, los ayuntamientos y los parlamentos.
En enero de 2026, la Unión Europea aborda una reforma integral de su ciberseguridad con un sello único CE para productos TIC, la retirada obligatoria de proveedores extranjeros de alto riesgo ciber y una ventanilla única de incidentes. Cuando se active, la nueva medida va a beneficiar a 28.700 empresas y formar a 20.000 expertos al año.
Cadena de suministro TIC bajo vigilancia estricta
El texto obliga a retirar del sistema de telecomunicaciones europeo a los proveedores extracomunitarios “de alto riesgo” cuando existan indicios de injerencia estatal o dependencias estratégicas peligrosas. El procedimiento, coordinado por ENISA y los países miembros, cubre 18 sectores críticos: energía, transporte, banca, sanidad, agua potable y espacio, entre otros. Las empresas deberán auditar los componentes hardware y software antes de su activación y comunicar vulnerabilidades en 24 horas. De incumplirse, la Comisión podrá imponer sanciones hasta el 2% de la facturación mundial del fabricante.
La propuesta revisa el Reglamento de Ciberseguridad de 2019, fortalece la Agencia de la Unión Europea para la Ciberseguridad (ENISA) y crea un Marco Europeo de Certificación de Ciberseguridad (ECCF) ágil y uniformado para los 27 países.
Certificación europea: un sello único para vender a 450 millones de consumidores
El ECCF sustituye los 27 marcos digitales nacionales por un sistema voluntario pero reconocido en toda la Unión. Los fabricantes obtendrán el “CE ciberseguro” en doce meses como plazo máximo, tras superar pruebas de penetración, cifrado y gestión de actualizaciones. El etiquetado abarca una escala desde “básico” hasta “crítico”, guiando a compradores públicos y privados. Bajo este nuevo marco normativo, las empresas de la UE ahorrarían 2.300 millones euros anuales en duplicidad de auditorías y aumentarán su competitividad global frente a Asia y EEUU.
Simplificación administrativa para pymes y grandes operadores
La reforma de la Directiva SRI2 introduce la categoría “pequeña empresa de mediana capitalización”, aliviando requisitos a 22.500 entidades. Esto consolida la ventanilla única digital para notificar incidentes transfronterizos en 24 horas, armonizando los formatos de informe. Las 28.700 empresas afectadas —6.200 son microempresas— dispondrán de plantillas gratuitas y asesoría de ENISA para evaluar riesgos sin contratar consultoras externas. La recopilación centralizada de datos sobre ransomware permitirá advertencias tempranas y respuestas coordinadas con Europol.
ENISA: desde agencia consultiva hasta operadora de ciberdefensa
La propuesta amplía la capacidad de ENISA para emitir alertas vinculantes, gestionar vulnerabilidades y coordinar equipos CSIRT de respuesta a incidentes en cada país miembro de la UE. Adicionalmente, la Agencia lanzará la Academia de Competencias en Ciberseguridad, con 20.000 plazas anuales para formar a trabajadores públicos y privados en hacktivismo ético, inteligencia de amenazas y criptografía postcuántica. Además, gestionará un fondo de 1.000 millones euros 2024-2027 para inversiones en microchips seguros y redes cuánticas resistentes al espionaje.
Calendario y próximos pasos
El nuevo reglamento de ciberseguridad entra en vigor el día siguiente a su publicación en el Diario Oficial de la Unión Europea (DOUE). Los países miembros tendrán doce meses para adaptar la legislación nacional y designar autoridades de certificación. Por su parte, ENISA publicará listas de productos prioritarios, desde routers hasta electrodomésticos IoT, que deberán obtener el sello CE ciberseguro antes de comercializarse. La Comisión evaluará resultados en 2027 y planteará la obligatoriedad plena del ECCF si el mercado no alcanza el 80% de adhesión voluntaria.
Archivado en:





