3.383
Incidentes graves de TIC notificados en la UE durante 2025.
Encuéntralo en ECIJA
Ayúdame a encontrar a un experto
Selecciona una opción por cada filtro, podrás elegir más en el listado completo
Ver listado completo de profesionalesEstoy buscando a …
Un profesional experto en todos los servicios basado en cualquiera de nuestras sedes.
Siete movimientos regulatorios que redefinen la protección de datos, la ciberseguridad y la inteligencia artificial en Europa — y lo que cada uno exige de tu organización.
Contenidos de esta edición
EDPB · DOA · G7
IA Act · CADA
Criterios y resoluciones
EDPB | Modelo normativo
El Comité Europeo de Protección de Datos (EDPB) ha adoptado, el 8 de junio de 2026, un modelo estandarizado de formulario para la notificación de brechas de datos personales en virtud del artículo 33 del RGPD. El modelo, sometido a consulta pública, busca armonizar la comunicación a las autoridades de control en todo el Espacio Económico Europeo, eliminando las divergencias nacionales que dificultaban el cumplimiento transfronterizo.
El formulario cubre de forma estructurada el tipo de comunicación, la identificación del responsable, la descripción de la brecha, las medidas previas, la evaluación de riesgos, las medidas correctivas y, en su caso, la comunicación a los interesados, incorporando lógica condicional y un módulo específico de impacto transfronterizo.
Revisa tus protocolos internos de detección, documentación y respuesta ante incidentes, y asegura que privacidad y ciberseguridad estén alineados con el nuevo modelo europeo y sus plazos.
EBA · EIOPA · ESMA | Informe conjunto
Las Autoridades Europeas de Supervisión han publicado el primer análisis agregado de los incidentes graves de TIC notificados en 2025 bajo el Reglamento de Resiliencia Operativa Digital (DORA): 3.383 incidentes graves, más del 60% concentrados en el sector crediticio. Por causa, el 51% se debe a fallos de sistema, el 27% a eventos externos y el 10% a ciberseguridad; un tercio tuvo impacto transfronterizo y el 29% se originó en proveedores terceros.
El informe destaca dos eventos singulares: la caída del sistema TARGET2 en febrero de 2025 (~10 horas de interrupción) y el apagón de la Península Ibérica en abril de 2025.
Refuerza la diligencia debida sobre proveedores TIC y revisa los marcos de resiliencia operativa y continuidad de negocio: el órgano de administración debe supervisar el riesgo TIC como parte de su responsabilidad fiduciaria.
G7 · Comisión Europea | Declaración conjunta
La Comisión Europea ha acogido con satisfacción la declaración adoptada por los líderes del G7 el 8 de junio de 2026, orientada a reforzar la resiliencia digital global mediante cooperación internacional, capacidades de respuesta a incidentes y estándares comunes en las cadenas de suministro digitales.
La declaración se alinea con DORA, la NIS2 y la propuesta de Cybersecurity Act 2.0, consolidando un enfoque multilateral que trasciende los marcos regionales.
Si operas en sectores críticos o entornos transnacionales, anticipa una convergencia de estándares que elevará las exigencias de diligencia debida, gestión de terceros y resiliencia operativa.
Parlamento Europeo | Resolución legislativa
El Parlamento Europeo adoptó, el 16 de junio de 2026, la resolución legislativa en primera lectura sobre el Digital Omnibus on AI, con modificaciones sustanciales al AI Act, al Reglamento de aviación civil y al Reglamento de maquinaria, buscando simplificar el marco regulatorio y resolver solapamientos normativos.
Entre las novedades: aplazamiento de obligaciones para sistemas de alto riesgo (diciembre 2027 / agosto 2028), prohibición expresa de IA que genere CSAM o "nudificación", extensión de exenciones a small mid-caps, simplificación de evaluaciones de conformidad, base legal para datos biométricos orientados a corrección de sesgos, refuerzo de la AI Office y promoción de sandboxes regulatorios.
Recalibra tus calendarios de cumplimiento y revisa las evaluaciones de impacto en curso, prestando especial atención a las prohibiciones absolutas y a las oportunidades de los sandboxes regulatorios.
Comisión Europea | Propuesta legislativa
El CADA, pieza central del Paquete de Soberanía Tecnológica, aborda el déficit de capacidad en centros de datos y la dependencia de proveedores cloud no comunitarios, cuya cuota de mercado en la UE cayó de ~29% (2017) a 15% (2022).
Se articula en tres ejes: impulso a la I+D+i en cloud e IA; triplicar la capacidad de centros de datos de la UE en 5–7 años; y un marco de soberanía cloud con cuatro niveles de aseguramiento (Union Assurance Levels) — el nivel 4 exige transparencia total de la cadena de suministro y ausencia de interferencia de terceros países, junto a un principio de "open source first" para las administraciones públicas.
Revisa tus relaciones con proveedores cloud y los criterios de contratación pública: la soberanía digital debe integrarse en la planificación de infraestructuras y en la gestión de riesgos de terceros.
Los datos detrás de las decisiones regulatorias de junio, extraídos de los propios informes y propuestas analizados en esta edición.
Incidentes graves de TIC notificados en la UE durante 2025.
De esos incidentes se concentraron en el sector crediticio.
Cuota de mercado cloud europea en 2022, frente al 29% de 2017.
Objetivo de capacidad de centros de datos en la UE en 5–7 años.
AEPD · Autoridad Belga | Guía y recomendaciones
La AEPD y la Autoridad Belga de Protección de Datos han publicado "Recomendaciones y mejores prácticas en videojuegos", el primer documento europeo dirigido específicamente a este sector, marcado por el tratamiento masivo de datos y el uso creciente de IA, cloud gaming, analítica avanzada y decisiones automatizadas.
La guía analiza los tratamientos durante el desarrollo, distribución y explotación de videojuegos —telemetría, perfilado, decisiones automatizadas— y propone medidas de mitigación para desarrolladores, editores, proveedores tecnológicos y asesores legales.
Si operas en el ecosistema del videojuego, usa esta guía como referencia práctica para una aplicación más uniforme del RGPD en tus tratamientos de datos de jugadores.
AEPD · Criterio jurídico | Criterio interpretativo
A partir de dos procedimientos sancionadores del sector de transporte y paquetería, la AEPD recuerda que la calificación de los roles en protección de datos depende de la realidad material de las operaciones, no únicamente de lo pactado contractualmente. En el caso analizado, pese a configurarse como cesión entre responsables independientes, una entidad actuaba siguiendo instrucciones de la otra, por lo que debía existir un contrato de encargo conforme al artículo 28 RGPD.
La condición de responsable o encargado es funcional: una misma entidad puede cambiar de rol según reutilice o no los datos para fines propios distintos de las instrucciones recibidas.
Revisa los contratos en tus ecosistemas integrados —plataformas, cloud, IA— para que reflejen la realidad operativa real y no solo la calificación formal de las partes.
Acompañamos a organizaciones en la gestión integral de riesgos en privacidad y ciberseguridad.