Ciberseguridad de infraestructuras críticas: el error humano pesa más que la IA

Los sistemas energéticos llevan dos décadas digitalizándose sin rediseñar su seguridad perimetral. Las directivas NIS2 y DORA convierten esa brecha en un coste regulatorio que ya se traslada a la cotización de los grandes operadores.

La ciberseguridad de infraestructuras críticas vuelve a tensionarse. Los sistemas energéticos llevan años operando como presa fácil y el riesgo no deja de crecer, según advierte un reportaje de The Verge que recoge las advertencias del Institute for Security and Technology (IST). La paradoja que analizamos hoy incomoda a la industria: el sector mira a la IA como escudo, mientras los expertos insisten en que el agujero real sigue siendo el factor humano.

No es una hipótesis de laboratorio. La red eléctrica arrastra dos décadas de digitalización sin rediseñar su seguridad. Sensores, telemando, y sistemas industriales conectados a internet que rara vez se diseñaron pensando en el atacante. Cada nuevo punto de control remoto amplía la superficie expuesta, y cada proveedor externo con acceso a esa red añade una puerta que nadie audita con la frecuencia debida.

Publicidad

Claves de la operación

  • El error humano encabeza el riesgo. Configuraciones defectuosas, credenciales mal rotadas y contratistas sin verificar concentran buena parte de los incidentes en infraestructuras energéticas.
  • La IA no es el enemigo principal. El relato del ataque autónomo desvía la atención del vector real: accesos heredados y sistemas industriales sin parchear.
  • NIS2 y DORA elevan el coste regulatorio. Los operadores afrontan auditorías, notificación obligatoria de incidentes y sanciones que convierten la ciberseguridad en gasto recurrente.

El analista Joshua Corman, residente ejecutivo del IST, resume la situación con una frase que el sector debería tener pegada en la pared: los sistemas energéticos siempre fueron presa, y sobrevivían al apetito de sus depredadores. La cita, recogida en la pieza de The Verge, no es una metáfora. Es una descripción operativa.

El vector humano que la IA no tapa

La conversación pública sobre ciberseguridad se ha desplazado hacia el ataque autónomo. Modelos capaces de encontrar vulnerabilidades solos, agentes que encadenan exploits sin intervención humana. El relato vende. Pero la evidencia que manejan los equipos de respuesta apunta a otro sitio: la mayoría de las brechas empiezan en una contraseña reutilizada o en un firewall mal configurado.

The Verge recuerda que el Departamento de Seguridad Nacional de EE. UU. ya advirtió de actores iraníes y simpatizantes capaces de lanzar ciberataques contra objetivos estadounidenses. Estados y grupos afines atacan con herramientas convencionales, sin necesidad de IA de vanguardia. Aquella alerta, que en su día quedó en segundo plano frente al ruido mediático, sigue siendo la foto realista del riesgo.

La IA aporta más músculo defensivo que ofensivo. Los operadores la usan para detectar anomalías en el tráfico industrial, correlacionar alertas y priorizar parches. Eso sí, ninguna de esas capacidades sirve de nada si el empleado del turno de noche mantiene el acceso remoto abierto con la contraseña de fábrica.

El ciberataque que tumba una red eléctrica rara vez es sofisticado: casi siempre es aburrido, repetido y perfectamente evitable.

Las normas europeas convierten la ciberseguridad en coste fijo

La directiva NIS2 obliga a los operadores de energía, agua, transporte y sanidad a notificar incidentes, auditar proveedores y asumir responsabilidad legal sus directivos. La transposición española añadió capas de supervisión y un régimen sancionador que ya está en vigor. En paralelo, el reglamento DORA aprieta al sector financiero desde enero de 2025 con exigencias equivalentes sobre resiliencia operativa digital.

riesgo ciberataque energía

El efecto económico es doble. Por un lado, dispara el gasto en consultoría, auditoría y herramientas de detección. Por otro, traslada el riesgo a la cuenta de resultados: una sanción pesa más en la cotización que cualquier promesa tecnológica. Los equipos de inversión ya empiezan a pedir a los operadores energéticos un desglose claro de su exposición ciber.

Redeia y el pulso ibérico: España en el punto de mira

En España, la conversación tiene nombre propio. Redeia, la antigua Red Eléctrica y uno de los valores del IBEX 35 más expuestos a la narrativa de infraestructura crítica, gestiona la red de transporte que conecta todo el sistema peninsular. Su perímetro incluye telemando, subestaciones digitalizadas y enlaces con operadores europeos. Cualquier incidente con impacto físico deja de ser un problema informático y se convierte en un asunto de seguridad nacional.

El contraste con otros operadores europeos ayuda a entender el reto. Mientras gigantes como Enel o E.ON llevan años integrando equipos de ciberseguridad industrial dentro de sus filiales de red, los operadores ibéricos han avanzado a ritmos distintos. La comparación con Enagás, que gestiona la red gasista y también cotiza en el IBEX 35, revela un patrón común: la inversión en ciber crece por detrás de la urgencia real.

La lectura que hacemos es incómoda para el sector. La IA se ha convertido en una coartada cómoda para justificar presupuestos de innovación, cuando el problema inmediato es más terrenal: higiene digital, gestión de identidades, segmentación de redes industriales y control estricto de terceros. Sin esa base, cualquier capa de IA opera sobre cimientos podridos.

Nos llama la atención que el debate público siga atrapado en el relato del ataque autónomo. Los incidentes documentados en energía rara vez necesitaron IA. Bastaron accesos mal gestionados, proveedores comprometidos y sistemas antiguos que nadie quiso apagar por miedo a parar la producción.

El INCIBE, como centro de referencia nacional en ciberseguridad, mantiene líneas de apoyo específicas para operadores críticos, pero la responsabilidad última recae en cada compañía. La próxima revisión de los planes estratégicos del sector energético español y las auditorías vinculadas a NIS2 marcarán si la retórica se traduce en presupuesto. Hasta entonces, la red seguirá expuesta al mismo depredador de siempre: no la IA, sino el descuido cotidiano.


Publicidad