Informe de Situación de Ciberseguridad 2025: ya disponible para las entidades miembro del ES-ISAC Aguas
El ES-ISAC Aguas ha distribuido entre sus entidades miembro el Informe de Situación de Ciberseguridad 2025, el análisis anual de inteligencia sectorial que recoge lo más relevante del ejercicio para el sector: vulnerabilidades con presencia real en entornos de captación, tratamiento, distribución y saneamiento; incidentes documentados en operadores del sector a nivel global; perfil de los actores de amenaza con mayor actividad sobre infraestructuras hídricas; y las tendencias que marcarán el escenario de riesgo en 2026.
Acceso restringido: El informe está clasificado TLP:AMBER y es de acceso exclusivo para las entidades miembro del ES-ISAC Aguas. Esta entrada recoge únicamente una descripción pública de su contenido.
QUÉ ENCONTRARÁN LAS ENTIDADES MIEMBRO EN EL INFORME
VULNERABILIDADES EN TECNOLOGÍAS DEL SECTOR
El sector del agua opera con una combinación singular de tecnología: sistemas SCADA para el control de estaciones de tratamiento y bombeo, PLCs que regulan caudales, válvulas y dosificación de productos, redes de sensores IoT para la calidad del agua en tiempo real y plataformas de telegestión que gestionan una infraestructura dispersa a lo largo de cientos de kilómetros. Esta diversidad tecnológica genera un mapa de vulnerabilidades que no puede leerse con los mismos criterios que el entorno corporativo.
El informe analiza vulnerabilidades con presencia confirmada en entornos operativos del ciclo hídrico. La metodología combina la probabilidad de explotación activa con la criticidad operativa específica del proceso afectado: una vulnerabilidad de severidad media en un sistema que controla la cloración del agua tiene implicaciones radicalmente distintas a la misma puntuación en un entorno de gestión administrativa. El análisis permite a los responsables de seguridad priorizar en función del riesgo real, no de la estadística global.
CIBERINCIDENTES
Los incidentes en el sector del agua tienen un carácter propio que los distingue de cualquier otro sector de infraestructura crítica: el peor escenario posible no es un corte de servicio, sino una alteración de la calidad del agua suministrada a la red pública. Este umbral de impacto convierte al sector en objetivo de interés para actores con motivaciones que van más allá del beneficio económico.
El informe documenta incidentes reales ocurridos durante 2025 en operadores del sector a nivel mundial: intrusiones silenciosas orientadas a cartografiar la infraestructura hídrica (red de tuberías, ubicaciones críticas, parámetros de operación); ataques de ransomware que forzaron a equipos de operación a gestionar manualmente sus redes durante horas; e intentos de manipulación de sistemas de control con potencial impacto en salud pública. El análisis detalla vectores de entrada, impacto operativo y, cuando es posible, el patrón de comportamiento del actor responsable.
Para cualquier responsable de seguridad del sector, esta sección aporta algo que la inteligencia de carácter horizontal no puede ofrecer: conocimiento directo de lo que está ocurriendo en organizaciones que operan con tecnologías y procesos equiparables a los propios, y que se enfrentan a las mismas restricciones de presupuesto y recursos internos.
ACTORES DE AMENAZA CON IMPACTO EN EL SECTOR
El sector del agua atrae una combinación de actores poco frecuente en otros sectores. Los grupos con motivación estatal tratan la cartografía operativa de las redes hídricas (diagramas GIS, localización de activos críticos, parámetros de tratamiento) como información de inteligencia estratégica, con valor para planificar operaciones de efecto disruptivo en caso de escalada geopolítica. Los actores ideológicamente motivados eligen el agua por el impacto directo que su perturbación tiene sobre la población civil. Y el ecosistema de ransomware explota la menor madurez defensiva de un sector donde la inversión en ciberseguridad ha sido históricamente residual.
El informe caracteriza a cada grupo relevante con su capacidad técnica, objetivos habituales y tácticas, técnicas y procedimientos documentados. Conocer de antemano quién puede estar interesado en una organización del sector, y cómo opera, es el punto de partida de cualquier estrategia de ciberdefensa que aspire a ser proactiva.
BUENAS PRÁCTICAS Y CUMPLIMIENTO NORMATIVO
La Directiva NIS2 incorpora, por primera vez, tanto el suministro de agua potable como el tratamiento de aguas residuales en su Anexo I, la categoría de máxima criticidad. Este reconocimiento tiene consecuencias concretas: obligaciones de gestión del riesgo, notificación de incidentes en plazos de 24 y 72 horas, extensión de los controles a la cadena de suministro tecnológico y responsabilidad directa de los órganos de gobierno.
El informe traduce ese marco normativo en medidas concretas y priorizadas, organizadas en torno a los estándares de mayor relevancia para el sector: ISA/IEC 62443 para la seguridad en entornos industriales, los fundamentos de ciberseguridad de WaterISAC adaptados al contexto español, y las guías de CISA específicas para agua y saneamiento. El objetivo es que cada entidad miembro pueda identificar las brechas más urgentes en su postura de seguridad, con independencia de su tamaño y recursos internos.
TENDENCIAS EN CIBERSEGURIDAD INDUSTRIAL
La digitalización del sector avanza impulsada por la necesidad de eficiencia en un contexto de creciente estrés hídrico. La proliferación de sensores IoT en redes de distribución, la integración de plataformas GIS con los sistemas de control operacional y la adopción de herramientas de inteligencia artificial para la gestión de la red no son opciones tecnológicas: son tendencias estructurales que reconfiguran la superficie de ataque del sector.
El informe analiza las líneas de evolución que están redefiniendo el riesgo en 2026: cómo los actores avanzados están transitando del reconocimiento pasivo al pre-posicionamiento en redes OT de utilities de agua; cómo la inteligencia artificial reduce el umbral de sofisticación técnica necesario para ejecutar ataques complejos contra sistemas de control industrial; y por qué la dispersión geográfica y la heterogeneidad de la infraestructura hídrica española generan un desafío de seguridad que solo puede abordarse con enfoques colectivos y coordinados a nivel sectorial.
POR QUÉ ESTE INFORME ES DIFERENTE
La producción de inteligencia de amenazas de carácter general es abundante. Lo que el ES-ISAC Aguas ofrece es de distinta naturaleza: información específica para las tecnologías, los procesos y el perfil de riesgo de los operadores del ciclo hídrico en España.
El sector del agua tiene una característica que lo hace singular: la mayoría de sus operadores (municipios, mancomunidades, empresas de gestión local) no disponen de equipos dedicados de ciberseguridad. En este contexto, el acceso a inteligencia sectorial relevante y accionable no es un complemento a las capacidades internas: es la única forma realista de estar informado sobre un entorno de amenaza que evoluciona sin esperar a que las organizaciones dispongan de recursos propios para seguirlo.
Cada vulnerabilidad, cada incidente y cada actor incluido en el informe ha superado un criterio de pertinencia sectorial. La información que no lo supera no forma parte del documento.
El ES-ISAC Aguas se constituyó en mayo de 2024 como colaboración público-privada impulsada por INCIBE, junto con DAQUAS (Asociación Española del Agua Urbana) y PTEA (Plataforma Tecnológica Española del Agua). Este informe de situación es uno de los entregables comprometidos con las entidades miembro.




