Europa está bajo ciberataque. ¿Está listo?

Europa está bajo ciberataque. ¿Está listo?

Desde las redes gubernamentales hasta la infraestructura crítica, las defensas fragmentadas de Europa luchan por seguir el ritmo de un panorama de amenazas cambiante.
Ilustración de Nate Kitch

Los ciberataques están proliferando en toda la Unión Europea y afectan a todo, desde ministerios gubernamentales hasta infraestructuras críticas. Sin embargo, incluso después de aprobar decenas de iniciativas de ciberseguridad y dar años a gobiernos y empresas para adoptar medidas de protección, el bloque sigue luchando por defenderse.

En Polonia, los ciberataques aumentaron un 145% entre 2024 y 2025. En Francia, los piratas informáticos robaron información confidencial de más de 600.000 contribuyentes en julio. y en Berlina En agosto, un grupo vinculado a Rusia mantuvo como rehenes datos gubernamentales, incluidos archivos de personal y contraseñas, lo que obligó a cerrar algunos sistemas gubernamentales.

Es probable que la amenaza crezca a medida que la inteligencia artificial permita a los hacktivistas y a los actores alineados con el Estado hacer que las operaciones sean más convincentes y al mismo tiempo aumentar su velocidad y escala.

“Estamos viendo un mayor uso de la IA por parte de los ciberdelincuentes para mejorar las técnicas existentes, lo que incluye hacer que las campañas de phishing sean más convincentes y apoyar el reconocimiento y el desarrollo de malware”, dijo Ilias Bakatsis, experto en ciberseguridad de la Agencia de Ciberseguridad de la Unión Europea (ENISA). “También esperamos que los grupos de intrusión de estado-nexo integren aún más la IA en sus operaciones, basándose en los métodos y capacidades tradicionales que ya utilizan”.

La UE no se ha quedado quieta. Su enfoque de ciberseguridad ha evolucionado durante la última década desde en gran medida reactivo a cada vez más proactivo, fortaleciendo la prevención, la preparación, la detección temprana y la respuesta coordinada, dijo Bakatsis.

Pero las entrevistas con expertos en ciberseguridad, funcionarios gubernamentales y expertos de la industria sugieren que las defensas de Europa siguen fragmentadas a través de las fronteras e instituciones nacionales, lo que plantea dudas sobre si las defensas de la UE pueden seguir el ritmo El creciente uso de la IA en los ciberataques.

Europa bajo ciberataque

La vulnerabilidad de Europa no es simplemente la cantidad de ataques cibernéticos que enfrenta, sino el alcance de esos ataques. Las administraciones públicas, las redes energéticas y otras infraestructuras digitales críticas son blanco habitual de delincuentes y grupos respaldados por el Estado, lo que pone en riesgo sistemas esenciales para las sociedades y economías europeas.

La mayoría de los incidentes denunciados en la UE tienen motivos ideológicos, seguidos de ataques con motivación financiera, ciberespionaje y actividades alineadas con el Estado. Los hacktivistas (individuos o grupos que utilizan la piratería para promover una causa ideológica) representaron casi el 80% del total. Incidencias registradas por ENISA entre julio de 2024 y junio de 2025. Pero esa cifra abarca amenazas muy diferentes, desde desactivar brevemente sitios web gubernamentales hasta cifrar sistemas esenciales para pedir rescate o infiltrarse silenciosamente en redes para robar información.

visualización de gráficos

La administración pública representó el 38% de los incidentes registrados. El transporte y la logística también estuvieron muy expuestos, con puertos, aeropuertos y operadores de carga entre los objetivos preferidos de las bandas de ransomware.

Mientras tanto, los grupos alineados con el Estado tienden a favorecer objetivos menos visibles. Las vulnerabilidades de la cadena de suministro y los certificados de software robados pueden darles un punto de apoyo en las telecomunicaciones, la fabricación y otras redes, permitiéndoles robar información, interrumpir operaciones o profundizar en los sistemas conectados.

“No estamos viendo un panorama de amenazas fundamentalmente diferente en comparación con el año pasado, sino más bien una evolución de las amenazas existentes, con cambios en las técnicas, herramientas y enfoques operativos utilizados por los grupos de amenazas”, dijo Bakatsis de ENISA.

Defender el gobierno y la infraestructura crítica de Europa de los ciberataques es un desafío enorme, dijo Sven Herpig, asesor principal de ciberseguridad y amenazas emergentes en el grupo de expertos tecnológico europeo Interface. Sólo en Alemania, dijo Herpig, 50.000 organizaciones están clasificadas como infraestructura crítica. “La mayoría de las infraestructuras críticas no podrán defenderse de amenazas militares o civiles maliciosas”, dijo, y agregó que prácticamente todos los sectores son vulnerables a los ataques.

Si bien los modelos de frontera de IA de EE. UU., como Mythos 5 y Fable 5 de Anthropic, han logrado titulares Por representar una importante amenaza a la ciberseguridad, Herpig y Roeland Delrue, cofundador de la empresa de ciberseguridad Aikido, con sede en Bélgica, sostienen que una preocupación más inmediata es el aumento de los modelos chinos de código abierto y de bajo costo. Están sólo entre seis y ocho meses por detrás de los modelos fronterizos estadounidenses, dijeron.

Los actores privados malintencionados o los gobiernos pueden despojar a los modelos de código abierto de sus características de seguridad y usarlos para multiplicar los ciberataques a bajo costo. Pero según Herpig, el principal cambio será en cantidad más que en calidad.

“Estamos viendo que la IA se utiliza en toda la cadena de destrucción cibernética y hace que todo sea más rápido, no necesariamente mejor”.

¿Puede Europa defenderse?

Los miembros de la Comisión de Seguridad y Defensa del Parlamento Europeo, SEDE, dicen que Europa necesita fortalecer su capacidad para detectar, recopilar inteligencia y responder a tales amenazas, incluso a través de un nuevo centro europeo de ciberseguridad.

“Todo el ámbito de la inteligencia artificial militar, combinado con la computación cuántica, nos va a exponer a amenazas flagrantes, pero en un período de tiempo muy corto”, dijo el eurodiputado José Cepeda (ES, S&D), uno de los ponentes de un informe no vinculante sobre amenazas híbridas que se votará en Estrasburgo en septiembre. “Por eso necesitamos crear un centro europeo para responder en tiempo real a todo tipo de amenazas”.

Cepeda ve este centro como posible germen de un cibercomando europeo. El problema es que Europa ya cuenta con numerosos organismos diseñados para coordinar los esfuerzos nacionales, mientras que los gobiernos siguen siendo reacios a compartir parte de la información y las capacidades necesarias para que funcionen.

Según Herpig, la ciberseguridad es tan sensible que incluso las agencias dentro del mismo país pueden dudar a la hora de compartir información. “Ni siquiera compartimos herramientas y vulnerabilidades entre nosotros, entonces, ¿qué vamos a lograr si nos sentamos en la misma habitación?” dijo sobre un comando cibernético más grande a nivel europeo.

En cambio, algunos países están desarrollando sus propias capacidades nacionales.

“Lo que estamos viendo al menos en el Reino Unido, Italia y Francia es el desarrollo de agencias públicas que tienen experiencia en inteligencia para tratar de pensar en la ciberdefensa nacional de todo el país”, dijo Joseph Jarnecki, investigador del Royal United Services Institute.

En los últimos 15 años, algunos países también han buscado combinar capacidades militares con experiencia cibernética especializada. Jarnecki ve motivos para una mayor cooperación entre los países europeos, particularmente en el intercambio de información sobre vulnerabilidades críticas y respuestas a amenazas estratégicas. Pero advirtió contra simplemente agregar otra capa a una arquitectura ya abarrotada.

El debate también está pasando de cómo Europa puede proteger sus redes a si debería perturbar activamente las de sus adversarios. Los países europeos, sin embargo, no se sienten igualmente cómodos llevando la lucha a las redes adversarias, dijo Jarnecki.

Francia ya tiene una capacidad cibernética ofensiva militar establecida, pero ataques recientes han dejado al descubierto Debilidades en la seguridad básica del Estado francés.. Mientras tanto, Alemania está tomando medidas para otorgar a sus servicios de inteligencia mayores poderes para interrumpir las operaciones cibernéticas extranjeras – un cambio políticamente sensible para un país tradicionalmente cauteloso respecto del uso del poder estatal en el ciberespacio.

Los dos países ilustran un problema más amplio: tener la capacidad de actuar no significa necesariamente tener los sistemas, las reglas o el consenso político para actuar rápidamente. Eso hace un Un enfoque común europeo difícil.

Por lo tanto, cualquier operación que involucre a varios países sería más probable que se llevara a cabo a través de la OTAN o una coalición más pequeña de estados con las capacidades técnicas y la voluntad política para actuar, dijo Jarnecki.

Volver a los conceptos básicos de ciberseguridad

El desafío más apremiante para Europa puede ser garantizar que las empresas privadas puedan defenderse de los ataques que ya se les presentan, incluidos los permitidos por la IA.

“La ciberdelincuencia, y el ransomware en particular, sigue siendo una de las amenazas más importantes para la continuidad del negocio de las organizaciones europeas y afecta tanto al sector público como al privado”, afirmó Bakatsis.

Las empresas son cada vez más conscientes de los riesgos, dijeron representantes de la industria. El Parlamento. Pero muchos todavía están descubriendo cómo usar la IA para algo más que detectar vulnerabilidades, y si puede usarse para probar sus sistemas contra los tipos de ataques que realmente podrían enfrentar.

Para Delrue, la respuesta comienza con mejores defensas básicas y más tecnología desarrollada en Europa. El interés en los productos de Aikido por parte de gobiernos y proveedores de infraestructura crítica, como los bancos, ha crecido considerablemente en los últimos años, dijo. Sin embargo, muchas organizaciones todavía solicitan herramientas basadas en tecnología estadounidense, incluidos los modelos Anthropic y OpenAI.

Eso es menos un reflejo de la superioridad de esos modelos que de la fortaleza del marketing de las empresas de tecnología estadounidenses, dijo Delrue. “Estaba hablando con un grupo de ellos y me dijeron: necesitamos Mitos, necesitamos Mitos, necesitamos Mitos”, dijo. “Eso me frustra a un nivel más personal… los legisladores y operadores europeos de infraestructura crítica no están bien informados”.

Su receta tiene menos que ver con tecnología de punta que con higiene cibernética básica: retirar sistemas heredados, parchear vulnerabilidades básicas y usar inteligencia artificial para escanear infraestructura de software crítica.

La UE ya ha comenzado a endurecer sus reglas. En enero de 2026, la Comisión Europea propuso importantes reformas a la Ley de Ciberseguridad, incluida la ampliación de sus poderes para limitar el uso de tecnología de países considerados hostiles en áreas sensibles como las telecomunicaciones. Por ejemplo, el bloque busca eliminar gradualmente los equipos 5G de alto riesgo, como la infraestructura suministrada por Huawei.

Jarnecki dijo que el cambio se debía desde hace mucho tiempo. Los gobiernos europeos han aceptado desde hace mucho tiempo el “riesgo estratégico” de depender de tecnología no perteneciente a la UE en infraestructuras nacionales críticas.

Pero la regulación es tan útil como su aplicación. La revisión de la directiva Network and Information Security 2 (NIS2) es otra parte de ese esfuerzo. Tras las lagunas en la implementación y los complementos nacionales que recrearon la fragmentación que fue diseñada para eliminar, Bruselas ahora está tratando de expandir los sectores y empresas sujetos a requisitos mínimos de ciberseguridad y exigirles que informen de más incidentes a las autoridades nacionales.

En los próximos meses, el bloque también fortalecerá el mandato de ENISA y la equipará para responder mejor a las amenazas cibernéticas. El impulso de la soberanía tecnológica de la UE y su próxima estrategia de seguridad común también podrían fortalecer el ecosistema cibernético más amplio de Europa.

Pero la nueva legislación no solucionará el problema más básico si no se hacen cumplir las normas existentes y las empresas siguen descuidando los aspectos fundamentales.

“Por muy aburrido que parezca”, dijo Jarnecki, “lo que necesitamos es empoderar y dotar de recursos a los reguladores de manera efectiva”.