Equipo de ciberseguridad monitorizando amenazas y protección de servicios públicos digitales

La Administración Pública concentra el 32% de los ciberincidentes analizados por ENISA en 2026

La Administración Pública vuelve a ser el sector más atacado del panorama europeo de ciberamenazas. El ENISA Threat Landscape 2026, publicado este 22 de septiembre, sitúa a las administraciones en el primer puesto por número de incidentes, con un 32% de las organizaciones objetivo registradas durante el periodo analizado.

El informe de la Agencia de la Unión Europea para la Ciberseguridad estudia incidentes y eventos observados entre el 1 de enero y el 31 de diciembre de 2025. Su principal conclusión para el sector público es clara: la exposición administrativa no responde únicamente a ataques sofisticados dirigidos a robar información. Una parte muy importante del volumen procede de campañas de denegación de servicio distribuidas, vinculadas a tensiones geopolíticas y actividad hacktivista.

ENISA señala que el 82% de los eventos que afectaron a administraciones públicas fueron ataques DDoS de motivación ideológica. Esa cifra ayuda a entender por qué organismos públicos, portales institucionales y servicios digitales se han convertido en objetivos recurrentes incluso cuando no gestionan información especialmente sensible.

La Administración Pública representa el 32% de los objetivos

La cifra más relevante del nuevo informe es el peso del sector público. ENISA indica que la Administración Pública representa el 32% de las organizaciones atacadas, por delante de servicios empresariales y transporte, ambos con un 8%, fabricación con un 7% y banca y finanzas con un 6%.

El resultado confirma una tendencia que ya había aparecido en análisis sectoriales anteriores, pero la nueva edición permite situarla dentro del conjunto del panorama europeo. No se trata de una fotografía limitada a un país o a un único tipo de administración: el informe agrega actividad observada en la Unión Europea y analiza campañas vinculadas a cibercrimen, actores asociados a Estados, hacktivismo, manipulación de información y explotación de vulnerabilidades.

Para los responsables públicos, el dato obliga a abandonar la idea de que solo determinadas áreas críticas necesitan una estrategia avanzada. Incluso organismos con servicios aparentemente poco atractivos para el cibercrimen pueden ser utilizados como objetivo simbólico, especialmente en campañas ideológicas.

El 82% de los eventos públicos analizados fueron DDoS

Dentro del sector público, ENISA atribuye el 82% de los eventos registrados a ataques de denegación de servicio distribuidos. Estas campañas buscan saturar recursos o comunicaciones para degradar o interrumpir el acceso a una web, sede o servicio.

El impacto de un DDoS puede ser muy distinto según el sistema afectado. La caída temporal de una página informativa tiene consecuencias limitadas, mientras que la indisponibilidad de una sede electrónica, un sistema de cita o un servicio utilizado para cumplir un plazo administrativo puede afectar directamente a ciudadanos y empresas.

Por eso la estrategia de resiliencia no debería medir únicamente pérdida de datos. Disponibilidad y continuidad son dimensiones esenciales del servicio público digital.

La geopolítica se traslada a la infraestructura administrativa

ENISA explica que buena parte de los DDoS observados estuvieron condicionados por acontecimientos políticos, declaraciones, protestas y conflictos internacionales. Las campañas hacktivistas pueden seleccionar objetivos públicos por su valor simbólico y no porque exista una vulnerabilidad exclusiva del organismo.

Esto cambia la forma de planificar la defensa. Una administración puede convertirse en objetivo después de un acontecimiento externo sin que haya cambiado su infraestructura. Los equipos de seguridad necesitan por tanto vigilancia contextual y capacidad para elevar protección cuando aumenta la tensión.

El informe indica que el 57% de los incidentes considerados estuvo relacionado con motivaciones ideológicas, mientras casi un 30% fue de carácter financiero. La frontera entre categorías, además, se está difuminando porque distintos grupos reutilizan herramientas, infraestructuras y mecanismos de acceso.

El 73% de los objetivos son entidades esenciales o importantes de NIS2

Otro dato destacado es que el 73% de las organizaciones objetivo pertenecen a categorías consideradas esenciales o importantes por la Directiva NIS2. Esto refuerza la relación entre ciberseguridad y continuidad de servicios públicos y críticos.

ENISA menciona sectores donde la criticidad supera el nivel de madurez observado, entre ellos sanidad, ferrocarril, transporte marítimo, servicios de gestión TIC, espacio, agua y Administraciones Públicas.

Para el sector público español, el análisis debe coordinarse con el Esquema Nacional de Seguridad y su evolución hacia controles más automatizables. La regulación proporciona un marco, pero la resiliencia real depende de que controles, inventarios y planes de continuidad estén implantados y probados.

El DDoS representa el 51% del panorama general

En el conjunto de incidentes observados por ENISA, los ataques DDoS suponen el 51% de los casos. La agencia matiza que muchos tienen impacto bajo, pero su volumen y facilidad de ejecución los convierten en una herramienta recurrente.

Una Administración debería asumir que puede sufrir varias campañas y diseñar su infraestructura para absorberlas. Esto implica servicios de mitigación, arquitectura distribuida, protección de DNS, límites de tráfico y planes de comunicación cuando un canal se vuelve inaccesible.

También conviene identificar qué servicios tienen plazos o efectos jurídicos. Su recuperación debe priorizarse frente a sistemas no esenciales.

Ransomware sigue siendo la amenaza de mayor impacto inmediato

Aunque los DDoS dominan por volumen, ENISA considera el ransomware como el tipo de incidente con mayor impacto a corto plazo. Los operadores combinan cifrado, robo de información y extorsión.

Para una Administración, el ransomware puede paralizar expedientes, archivos compartidos, servicios internos y atención. La recuperación depende de copias seguras, segmentación, inventario y capacidad de reconstruir sistemas.

Las copias de seguridad solo son útiles si se prueban. Un plan que existe en papel pero nunca se ha restaurado bajo condiciones reales puede fallar precisamente cuando más se necesita.

Las vulnerabilidades siguen siendo una vía de entrada crítica

ENISA contabiliza más de 48.000 nuevas vulnerabilidades con identificador CVE durante 2025, un 22% más que el año anterior. Entre los incidentes de acceso no autorizado donde pudo determinarse el vector de entrada, el 60% había aprovechado una vulnerabilidad.

La cifra pone en primer plano la gestión de parches y activos. No basta con recibir alertas: cada organismo necesita saber qué productos utiliza, qué versiones están desplegadas, quién es responsable y cuánto tarda en corregir una vulnerabilidad crítica.

Herramientas y guías como las recientes guías del CCN para Windows 11 y Windows Server 2025 ayudan a endurecer configuraciones, pero deben integrarse en un ciclo permanente de gestión de exposición.

La cadena de suministro amplía el perímetro de riesgo

El Threat Landscape 2026 dedica atención a dependencias tecnológicas y ataques a terceros. Un organismo puede resultar afectado sin ser el objetivo inicial si utiliza una plataforma, librería o proveedor comprometido.

Este escenario obliga a ampliar el inventario más allá de servidores propios. Servicios cloud, software como servicio, integradores, sistemas de firma, comunicaciones y proveedores de soporte forman parte del perímetro operativo.

Los contratos deberían incluir requisitos de notificación de incidentes, gestión de vulnerabilidades y cooperación. La Administración necesita saber con rapidez si una incidencia en un proveedor puede afectar a sus sistemas.

La concentración tecnológica puede aumentar el impacto

Cuando muchas Administraciones utilizan los mismos componentes, una vulnerabilidad puede propagarse de forma amplia. La estandarización aporta eficiencia, pero también crea dependencias comunes.

La respuesta no consiste en evitar tecnologías compartidas, sino en conocerlas y preparar alternativas. La reciente discusión sobre portabilidad e interoperabilidad en contratación cloud tiene también una dimensión de resiliencia.

Un servicio crítico debería contar con planes de contingencia que no dependan de que un único proveedor resuelva inmediatamente el incidente.

La IA aparece como herramienta y como nueva superficie de ataque

ENISA observa un uso creciente de inteligencia artificial por parte de actores maliciosos. La tecnología facilita generación de contenidos, traducción, automatización y escalado de campañas.

La agencia destaca especialmente su uso en manipulación de información, audio y vídeo sintéticos y generación de texto. Al mismo tiempo, la incorporación de sistemas de IA dentro de organizaciones crea nuevos activos que pueden ser atacados.

Las Administraciones que despliegan asistentes o agentes deberían aplicar controles desde el inicio. El trabajo sobre arquitecturas para gobernar agentes de IA muestra que permisos, trazabilidad y supervisión son tan importantes como la calidad de las respuestas.

ClickFix y la evolución de la ingeniería social

El informe menciona el crecimiento de técnicas como ClickFix, utilizadas para convencer a usuarios de ejecutar instrucciones maliciosas bajo la apariencia de solucionar un problema.

La ingeniería social continúa siendo eficaz porque aprovecha urgencia, confianza y procedimientos conocidos. En una Administración, un atacante puede imitar avisos internos, herramientas de soporte o mensajes de actualización.

La formación debe centrarse en comportamientos y no solo en reconocer correos de phishing clásicos. Los ataques evolucionan y pueden utilizar webs, chats y falsos mensajes técnicos.

Inventario y criticidad: dos bases para priorizar

Con miles de activos, una Administración no puede proteger todo con el mismo nivel. Necesita clasificar sistemas por criticidad, exposición, datos tratados e impacto de indisponibilidad.

Ese inventario permite decidir dónde aplicar autenticación reforzada, segmentación, monitorización avanzada o redundancia. También facilita responder a una alerta: si aparece una vulnerabilidad, el equipo puede localizar rápidamente los productos afectados.

La gestión de activos es una tarea continua. Las infraestructuras cambian mediante proyectos, contratos y actualizaciones, por lo que un inventario anual resulta insuficiente.

Prepararse para ataques ideológicos recurrentes

El peso del hacktivismo significa que las Administraciones deben prepararse para campañas recurrentes. Un atacante puede anunciar públicamente sus objetivos, utilizar herramientas compartidas y coordinar acciones durante acontecimientos políticos.

La vigilancia de fuentes abiertas puede ayudar a anticipar picos, pero la defensa principal debe estar automatizada. No es razonable depender de una reacción manual cada vez que aumenta el tráfico.

Los equipos pueden preparar perfiles de protección, procedimientos de escalado y mensajes de contingencia antes de que ocurra el incidente.

Medir resiliencia y no únicamente número de ataques

El número de intentos puede crecer sin que aumente el impacto si las defensas funcionan. Por eso las métricas deberían incluir tiempo de detección, recuperación, servicios afectados, datos comprometidos y capacidad de mantener funciones esenciales.

Un organismo que recibe miles de ataques y no pierde servicio puede estar en una situación mejor que otro con pocos incidentes pero recuperación lenta.

Las auditorías de seguridad deberían incorporar ejercicios y restauraciones para medir resultados reales.

La ciberseguridad municipal necesita especial atención

Los ayuntamientos ofrecen servicios críticos para la vida cotidiana y, al mismo tiempo, disponen de recursos muy desiguales. Esto los convierte en un área especialmente sensible.

Servicios compartidos, diputaciones y centros de operaciones comunes pueden ayudar a elevar la protección sin exigir que cada municipio mantenga equipos especializados completos.

Casos como los servicios compartidos de la AOC certificados en categoría alta del ENS muestran cómo una infraestructura común puede extender capacidades a miles de organismos.

La continuidad debe incluir canales alternativos

Cuando un portal público deja de estar disponible, el ciudadano necesita saber qué hacer. Los planes de continuidad deben contemplar información alternativa, ampliaciones de plazo cuando procedan y mecanismos de atención.

La ciberseguridad no termina en el centro de datos. La respuesta institucional debe coordinar equipos técnicos, jurídicos y de comunicación.

Una interrupción bien gestionada puede limitar el daño de confianza; una ausencia de información puede amplificarlo incluso cuando el problema técnico es breve.

Qué pueden revisar hoy los organismos públicos

El informe ofrece una lista práctica de prioridades: exposición a DDoS, gestión de vulnerabilidades, inventario de proveedores, copias restaurables, segmentación, controles de acceso y vigilancia sobre nuevas superficies de IA.

También conviene revisar si los contratos obligan a los proveedores a comunicar vulnerabilidades e incidentes con tiempos compatibles con la criticidad del servicio.

La resiliencia no depende de una herramienta única. Surge de combinar arquitectura, procesos, personas y capacidad de recuperación.

Fuente oficial y periodo analizado

Los datos proceden del ENISA Threat Landscape 2026, publicado el 22 de septiembre de 2026. El informe analiza incidentes y eventos observados entre el 1 de enero y el 31 de diciembre de 2025 a partir de fuentes abiertas e información anonimizada compartida por Estados miembros y programas de cooperación.

El principal mensaje para la digitalización pública es que la exposición ya no es excepcional. La Administración es el sector más atacado del análisis europeo y debe diseñar sus servicios asumiendo que sufrir intentos recurrentes de interrupción, explotación de vulnerabilidades y ataques a su cadena de suministro. La pregunta relevante deja de ser si habrá un incidente y pasa a ser cuánto servicio puede mantenerse y cuánto tiempo necesita el organismo para recuperarse.

Fotografía: Tima Miroshnichenko / Pexels.

Scroll al inicio