El Consejo de Cuentas de Castilla y León ha presentado seis nuevos informes sobre el estado de la ciberseguridad en entidades locales de la Comunidad y ha vuelto a situar la seguridad informática municipal como una prioridad de fiscalización. La institución reconoce que sigue existiendo un margen amplio de mejora, pero también señala avances concretos derivados de recomendaciones anteriores.
La comparecencia tuvo lugar el 14 de septiembre ante la Comisión de Economía y Hacienda de las Cortes. El presidente del Consejo, Mario Amilivia, explicó que el organismo prevé terminar otros 16 trabajos antes de final de año y cerrar 2026 con 25 informes aprobados en total. No todos ellos son de ciberseguridad: la cifra corresponde al conjunto de fiscalizaciones previstas por la institución.
En materia municipal, el dato más relevante es la continuidad del programa de auditorías tecnológicas. El Consejo destaca que algunas entidades están reaccionando mediante contratación de personal y aplicación de medidas recomendadas, con menciones específicas a Segovia, Zamora y Villaquilambre.
Seis nuevos informes centrados en seguridad informática local
La presentación de seis informes adicionales confirma que la ciberseguridad municipal ha dejado de ser un asunto excepcional dentro del control externo. Los órganos de fiscalización ya no analizan únicamente presupuestos, contratación o cuentas: también evalúan la capacidad de los ayuntamientos para proteger sistemas, información y servicios.
Esta evolución responde a una realidad operativa. Los municipios gestionan padrón, tributos, servicios sociales, expedientes, contratación, personal y múltiples trámites electrónicos. Una brecha puede afectar tanto a datos personales como a la continuidad del servicio.
La auditoría tecnológica se convierte así en una extensión natural de la rendición de cuentas.
La ciberseguridad municipal parte de capacidades muy desiguales
Un gran ayuntamiento puede mantener equipos especializados, mientras un municipio pequeño depende de personal generalista o de proveedores externos. Esa desigualdad complica la aplicación uniforme de controles.
Por eso las recomendaciones deben considerar tamaño, criticidad y capacidad. No todos los ayuntamientos necesitan la misma estructura, pero todos deben asegurar unos mínimos.
Servicios compartidos de diputaciones o comunidades pueden ayudar a cubrir funciones que no resulta eficiente replicar en cada entidad.
Personal especializado: una mejora señalada por el Consejo
El Consejo de Cuentas menciona avances vinculados a la contratación de personal, especialmente en Segovia, Zamora y Villaquilambre.
Disponer de perfiles responsables reduce uno de los problemas más frecuentes: la seguridad queda repartida entre informática, contratación y secretaría sin una figura que coordine prioridades.
La incorporación de personal no resuelve por sí sola todos los riesgos, pero facilita mantener inventarios, revisar alertas, seguir planes de acción y controlar proveedores.
El ENS como referencia mínima
Las entidades locales están sujetas al Esquema Nacional de Seguridad cuando prestan servicios dentro de su ámbito. El ENS establece principios y medidas sobre organización, control de acceso, continuidad, protección, monitorización y respuesta.
El reto suele estar en traducir el marco a la realidad diaria. Un documento de política no tiene valor si los activos no están inventariados o las copias no se prueban.
La evolución hacia controles ENS legibles por máquina puede facilitar seguimiento, pero requiere datos internos de calidad.
Inventario: saber qué hay antes de protegerlo
Una auditoría debería comprobar si el ayuntamiento conoce servidores, aplicaciones, equipos, servicios cloud, dominios y proveedores.
Los inventarios incompletos impiden aplicar parches con rapidez. Cuando aparece una vulnerabilidad crítica, el tiempo se pierde intentando averiguar si el producto está desplegado.
La misma lógica aparece en el nuevo Threat Landscape 2026 de ENISA, que insiste en la explotación de vulnerabilidades y dependencias.
Copias de seguridad y recuperación real
Los municipios son objetivos atractivos para ransomware porque una interrupción afecta servicios cotidianos y genera presión operativa.
La existencia de copias no garantiza recuperación. Las auditorías deberían revisar aislamiento, frecuencia, retención y pruebas de restauración.
Un ejercicio periódico permite saber cuánto tarda el organismo en recuperar sistemas críticos y qué información puede perder.
Proveedores externos como extensión del ayuntamiento
Muchas entidades locales externalizan aplicaciones, soporte, comunicaciones o servicios cloud. La seguridad debe alcanzar también esos contratos.
Los pliegos deberían incluir obligaciones de notificación, actualización, continuidad, subcontratación y devolución de información.
La contratación tecnológica necesita evitar bloqueos y mantener capacidad de salida, como ha señalado la CNMC en su estudio sobre cloud.
Correo electrónico y cuentas privilegiadas
El correo sigue siendo una de las principales vías de entrada para fraude y robo de credenciales. Las cuentas con permisos elevados requieren protección reforzada.
La autenticación multifactor, separación de administradores y revisión de privilegios son medidas de gran impacto.
También conviene retirar accesos cuando una persona cambia de puesto o deja la organización.
Actualizaciones y sistemas heredados
Los ayuntamientos pueden mantener aplicaciones antiguas por dependencia de proveedores o falta de presupuesto. Estos sistemas aumentan riesgo si dejan de recibir soporte.
Una auditoría debería identificar fin de vida y establecer un plan de sustitución.
No todas las migraciones pueden ejecutarse de inmediato, pero el riesgo debe estar documentado y compensado temporalmente con otras medidas.
La sede electrónica es infraestructura crítica para el ciudadano
La indisponibilidad de una sede puede impedir presentar documentos, consultar expedientes o cumplir plazos.
Los planes de continuidad deben priorizar estos canales y definir alternativas ante caídas.
La transformación digital aumenta eficiencia, pero también convierte disponibilidad tecnológica en una condición del servicio público.
Monitorización y detección
Las entidades necesitan saber qué ocurre en sus redes. Centralizar registros y revisar eventos permite detectar comportamientos anómalos.
Para municipios pequeños, un centro compartido de operaciones puede ser más viable que mantener vigilancia 24 horas propia.
El objetivo no es almacenar logs indefinidamente, sino convertirlos en señales útiles para responder.
La ciberseguridad debe entrar en el presupuesto ordinario
Muchos proyectos dependen de subvenciones puntuales. Sin embargo, licencias, personal, soporte y monitorización necesitan financiación recurrente.
La seguridad no puede tratarse como inversión excepcional después de un incidente.
Los informes de control pueden ayudar a justificar presupuestos y priorizar medidas con mayor impacto.
Formación de empleados y cargos públicos
La tecnología no evita errores de usuarios. Phishing, suplantación y fraude siguen aprovechando confianza y urgencia.
La formación debe ser periódica y basada en situaciones reales. También los responsables políticos y directivos necesitan comprender riesgos para tomar decisiones de presupuesto y continuidad.
El enfoque debería incluir simulaciones y canales claros para reportar sospechas.
Recomendaciones con seguimiento
El valor de una auditoría aumenta cuando se revisa qué recomendaciones se han aplicado. El Consejo señala avances precisamente porque algunas entidades han comenzado a actuar.
Un plan de acción debería asignar responsable, plazo y evidencia a cada medida.
Las recomendaciones repetidas durante años indican problemas de gobernanza y no solo carencias técnicas.
Segovia, Zamora y Villaquilambre como ejemplos de reacción
La institución cita a estos municipios al referirse a contratación de personal y mejoras. No significa que hayan resuelto todos los riesgos, sino que las recomendaciones están provocando cambios.
Publicar buenas prácticas puede ayudar a otros ayuntamientos de tamaño similar.
La comparación entre entidades es útil si se contextualiza por capacidades y servicios.
Servicios compartidos para elevar el mínimo
La experiencia de Cataluña con la AOC y sus servicios ENS para más de 2.250 administraciones muestra una posible vía: centralizar capacidades de seguridad en plataformas comunes.
Diputaciones y comunidades pueden ofrecer correo seguro, copias, identidad, monitorización o asistencia.
Esto permite que municipios pequeños se beneficien de economías de escala.
Auditar también la respuesta a incidentes
Una organización puede tener controles preventivos y aun así sufrir un ataque. El plan debe definir quién decide aislar sistemas, cómo se comunica y qué autoridades reciben aviso.
Los ejercicios de mesa ayudan a detectar vacíos antes de una crisis real.
La coordinación técnica y jurídica es especialmente importante cuando hay datos personales o plazos administrativos.
La IA añade nuevos riesgos y oportunidades
Los ayuntamientos comienzan a utilizar asistentes y herramientas generativas. Estas soluciones pueden mejorar productividad, pero también crear fugas de información o nuevos accesos.
Las políticas deberían indicar qué herramientas están autorizadas y qué datos pueden utilizarse.
La gobernanza de agentes, como analiza PICEE-PA, será cada vez más relevante cuando los sistemas puedan ejecutar acciones.
Qué significa cerrar 2026 con 25 informes
El presidente del Consejo señaló que la institución prevé aprobar 25 fiscalizaciones en total durante 2026. Esa cifra incluye trabajos de distintas materias.
Es importante no interpretarla como 25 auditorías de ciberseguridad municipal. La noticia de septiembre se centra en seis informes de este ámbito dentro de un programa más amplio de fiscalización.
La precisión ayuda a medir correctamente el alcance.
Fuente institucional
El Consejo de Cuentas publicó la información el 14 de septiembre de 2026 tras la comparecencia de su presidente en las Cortes de Castilla y León.
El mensaje de fondo es relevante para toda la Administración Local: la ciberseguridad ya forma parte del control público ordinario. Las auditorías permiten convertir riesgos abstractos en recomendaciones, responsables y plazos. El siguiente paso será mantener el seguimiento para que las mejoras no dependan únicamente de la reacción a incidentes.
Una auditoría útil separa gobierno y controles técnicos
Las fiscalizaciones pueden distinguir entre gobernanza —responsables, políticas, contratos y riesgos— y medidas técnicas como parches, copias o autenticación. Esta separación ayuda a localizar la causa de los problemas.
Un ayuntamiento puede tener herramientas de seguridad correctas y seguir expuesto si nadie revisa alertas o si los proveedores no tienen obligaciones claras. También puede ocurrir lo contrario: una buena política sin recursos técnicos suficientes no protege el servicio.
El plan de mejora debería cubrir ambas capas y asignar responsables concretos.
Simulacros para comprobar la respuesta municipal
Los ejercicios de mesa permiten ensayar un ransomware, una caída de sede o un robo de credenciales sin interrumpir sistemas reales. Participan informática, secretaría, protección de datos, comunicación y dirección.
El objetivo es comprobar quién decide, cómo se contacta con proveedores, qué autoridades reciben aviso y qué información se ofrece a la ciudadanía.
Los resultados pueden convertirse en acciones correctivas y repetirse después para verificar mejora.
Autenticación multifactor y privilegios administrativos
Las cuentas de administración son un objetivo prioritario. Separar usuarios ordinarios de cuentas privilegiadas y exigir autenticación multifactor reduce el impacto de credenciales robadas.
También conviene revisar permisos periódicamente y eliminar accesos que ya no son necesarios. En organizaciones pequeñas es frecuente acumular privilegios por razones operativas que permanecen durante años.
Las auditorías pueden convertir esta revisión en una rutina y no en una reacción posterior a un incidente.
Un inventario común de proveedores locales
Muchos ayuntamientos utilizan las mismas aplicaciones de padrón, recaudación, gestión o sede. Diputaciones y comunidades pueden identificar proveedores compartidos y coordinar requisitos de seguridad.
Esto mejora capacidad de negociación y acelera la respuesta cuando una vulnerabilidad afecta a varios municipios.
La contratación conjunta o los marcos comunes pueden elevar el nivel mínimo sin que cada entidad tenga que repetir el mismo análisis.
Métricas para medir resiliencia municipal
Además de comprobar si existe una medida, puede medirse cuánto tarda en aplicarse un parche crítico, cuánto tiempo necesita una restauración, qué porcentaje de cuentas usa MFA o cuántos activos están inventariados.
Estos indicadores permiten seguir la evolución entre auditorías y priorizar inversiones.
La madurez se demuestra cuando las recomendaciones producen mejoras sostenidas y no solo documentación adicional.
Seguimiento público sin exponer detalles sensibles
Los órganos de control pueden publicar grados de avance, recomendaciones generales y buenas prácticas sin revelar configuraciones que faciliten ataques.
La transparencia ayuda a que los responsables políticos entiendan el estado de la seguridad y justifiquen recursos.
También permite que otros municipios aprendan de problemas ya detectados y no tengan que esperar a su propia auditoría para actuar.
Priorizar medidas de alto impacto y bajo coste
Las auditorías municipales pueden ayudar a ordenar mejoras cuando el presupuesto es limitado. Autenticación multifactor, retirada de cuentas obsoletas, copias aisladas o inventario de activos suelen producir una reducción de riesgo importante frente a inversiones más complejas.
Un plan por fases evita que la entidad espere a disponer de un gran proyecto para empezar a mejorar. Las medidas inmediatas pueden convivir con renovaciones estructurales de sistemas heredados.
El seguimiento del Consejo de Cuentas permitirá comprobar si estas acciones rápidas se mantienen y evolucionan hacia una gestión más madura.
La mejora debe mantenerse entre ejercicios
La utilidad de estas fiscalizaciones aumentará si los avances se consolidan en procedimientos ordinarios y no dependen de una campaña puntual. Revisar anualmente inventarios, permisos, copias y contratos permite que la seguridad siga el ritmo de los cambios tecnológicos del ayuntamiento. La continuidad de la supervisión convierte las recomendaciones en un ciclo de mejora y no en una fotografía aislada.
Fotografía: Christina Morillo / Pexels.
