Estudio anual sobre cómo se traduce la política de ciberseguridad en las organizaciones de la UE y su efecto en inversiones, recursos y operaciones.
Alcance del estudio
El informe recoge datos de organizaciones sujetas a la Directiva NIS2 en todos los Estados miembros, con el objetivo de observar cómo las obligaciones normativas se traducen en decisiones concretas de inversión, contratación y operación.
La serie anual permite identificar tendencias en lugar de fotografías aisladas, lo que resulta especialmente útil en un periodo de transposición normativa.
Inversión y presupuesto
El gasto en ciberseguridad continúa creciendo como proporción del presupuesto de tecnologías de la información, aunque el ritmo de crecimiento se ha moderado respecto a ediciones anteriores. Las organizaciones grandes concentran la mayor parte del incremento.
Una parte creciente del presupuesto se destina a cumplimiento normativo y a auditorías, lo que en algunos casos desplaza recursos que anteriormente se dirigían a capacidades operativas de detección y respuesta.
Personal y competencias
La dotación de personal dedicado a seguridad crece más despacio que el presupuesto. Las organizaciones señalan dificultades persistentes para cubrir puestos de analista de detección, respuesta a incidentes y seguridad en la nube.
La externalización parcial de la operación de seguridad se consolida como respuesta habitual, con el consiguiente aumento de la dependencia de proveedores gestionados.
Recomendaciones
El estudio recomienda vincular la inversión a resultados medibles —tiempo de detección, tiempo de contención, cobertura de activos— en lugar de a la mera existencia de controles.
Para las entidades medianas, sugiere modelos de cooperación sectorial y servicios compartidos que permitan acceder a capacidades que resultan inasumibles de forma individual.
