Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

ES-ISAC Aguas

El pasado 10 de mayo de 2024, se inicia formalmente la actividad del primer Centro de Intercambio y Análisis de Información (ISAC) sectorial a nivel nacional, en concreto se trata de ISAC especializado en el sector aguas, denominado ES-ISAC Aguas.

ES-ISAC Aguas

¿Quiénes somos?

Los miembros fundadores han sido los siguientes:

Las entidades que están representadas son principalmente aquellas recogidas dentro de los sectores Agua potable y Aguas residuales, indicados en tipos de entidad descritos en el Anexo I: Sectores de alta criticidad, de la Directiva NIS2.

¿Cuál es nuestro objetivo?

El objetivo de ES-ISAC Aguas es el de ayudar a la industria del sector Aguas nacional a definir estrategias más efectivas que permitan frustrar posibles ciberincidentes antes de que se materialicen, así como promover el suministro seguro, confiable y eficiente de agua a hogares y a empresas a lo largo de todo el territorio nacional.

¿Cuál es nuestra visión?

La visión del ES-ISAC Aguas se fundamenta en los siguientes 3 pilares:

  1. El intercambio de inteligencia precisa, oportuna y específica del sector Aguas, que pueda afectar a las entidades relacionadas con este sector.
  2. El establecimiento de un entorno seguro y confiable para que los participantes compartan dicha inteligencia.
  3. Consolidación de un foro sectorial especializado en Aguas, para cuestiones de ciberseguridad, donde sus miembros colaboran entre ellos para, por un lado, hacer frente común a las ciberamenazas que puedan afectar al sector y por otro, trabajar de forma conjunta en las medidas de mitigación adecuadas que permitan reducir su probabilidad de ocurrencia y nivel de impacto.

¿Cómo accedo a los servicios?

ES-ISAC Aguas recopila, analiza y difunde información procesable sobre amenazas a sus miembros y les brinda herramientas para mitigar los riesgos y mejorar la resiliencia. Para poder acceder, se requiere ser una entidad perteneciente a una de las Asociaciones que conforman ES-ISAC Aguas.

Contacto Aguas

 

Últimos Blogs

Informe de Situación de Ciberseguridad 2025: ya disponible para las entidades miembro del ES-ISAC Aguas

Publicado el 15/07/2026, por
INCIBE (INCIBE)
ES-ISAC AGUAS

El ES-ISAC Aguas ha distribuido entre sus entidades miembro el Informe de Situación de Ciberseguridad 2025, el análisis anual de inteligencia sectorial que recoge lo más relevante del ejercicio para el sector: vulnerabilidades con presencia real en entornos de captación, tratamiento, distribución y saneamiento; incidentes documentados en operadores del sector a nivel global; perfil de los actores de amenaza con mayor actividad sobre infraestructuras hídricas; y las tendencias que marcarán el escenario de riesgo en 2026.
Acceso restringido: El informe está clasificado TLP:AMBER y es de acceso exclusivo para las entidades miembro del ES-ISAC Aguas. Esta entrada recoge únicamente una descripción pública de su contenido.

QUÉ ENCONTRARÁN LAS ENTIDADES MIEMBRO EN EL INFORME

VULNERABILIDADES EN TECNOLOGÍAS DEL SECTOR

El sector del agua opera con una combinación singular de tecnología: sistemas SCADA para el control de estaciones de tratamiento y bombeo, PLCs que regulan caudales, válvulas y dosificación de productos, redes de sensores IoT para la calidad del agua en tiempo real y plataformas de telegestión que gestionan una infraestructura dispersa a lo largo de cientos de kilómetros. Esta diversidad tecnológica genera un mapa de vulnerabilidades que no puede leerse con los mismos criterios que el entorno corporativo.
El informe analiza vulnerabilidades con presencia confirmada en entornos operativos del ciclo hídrico. La metodología combina la probabilidad de explotación activa con la criticidad operativa específica del proceso afectado: una vulnerabilidad de severidad media en un sistema que controla la cloración del agua tiene implicaciones radicalmente distintas a la misma puntuación en un entorno de gestión administrativa. El análisis permite a los responsables de seguridad priorizar en función del riesgo real, no de la estadística global.

CIBERINCIDENTES 

Los incidentes en el sector del agua tienen un carácter propio que los distingue de cualquier otro sector de infraestructura crítica: el peor escenario posible no es un corte de servicio, sino una alteración de la calidad del agua suministrada a la red pública. Este umbral de impacto convierte al sector en objetivo de interés para actores con motivaciones que van más allá del beneficio económico.
El informe documenta incidentes reales ocurridos durante 2025 en operadores del sector a nivel mundial: intrusiones silenciosas orientadas a cartografiar la infraestructura hídrica (red de tuberías, ubicaciones críticas, parámetros de operación); ataques de ransomware que forzaron a equipos de operación a gestionar manualmente sus redes durante horas; e intentos de manipulación de sistemas de control con potencial impacto en salud pública. El análisis detalla vectores de entrada, impacto operativo y, cuando es posible, el patrón de comportamiento del actor responsable.
Para cualquier responsable de seguridad del sector, esta sección aporta algo que la inteligencia de carácter horizontal no puede ofrecer: conocimiento directo de lo que está ocurriendo en organizaciones que operan con tecnologías y procesos equiparables a los propios, y que se enfrentan a las mismas restricciones de presupuesto y recursos internos.

ACTORES DE AMENAZA CON IMPACTO EN EL SECTOR

El sector del agua atrae una combinación de actores poco frecuente en otros sectores. Los grupos con motivación estatal tratan la cartografía operativa de las redes hídricas (diagramas GIS, localización de activos críticos, parámetros de tratamiento) como información de inteligencia estratégica, con valor para planificar operaciones de efecto disruptivo en caso de escalada geopolítica. Los actores ideológicamente motivados eligen el agua por el impacto directo que su perturbación tiene sobre la población civil. Y el ecosistema de ransomware explota la menor madurez defensiva de un sector donde la inversión en ciberseguridad ha sido históricamente residual.
El informe caracteriza a cada grupo relevante con su capacidad técnica, objetivos habituales y tácticas, técnicas y procedimientos documentados. Conocer de antemano quién puede estar interesado en una organización del sector, y cómo opera, es el punto de partida de cualquier estrategia de ciberdefensa que aspire a ser proactiva.

BUENAS PRÁCTICAS Y CUMPLIMIENTO NORMATIVO

La Directiva NIS2 incorpora, por primera vez, tanto el suministro de agua potable como el tratamiento de aguas residuales en su Anexo I, la categoría de máxima criticidad. Este reconocimiento tiene consecuencias concretas: obligaciones de gestión del riesgo, notificación de incidentes en plazos de 24 y 72 horas, extensión de los controles a la cadena de suministro tecnológico y responsabilidad directa de los órganos de gobierno. 
El informe traduce ese marco normativo en medidas concretas y priorizadas, organizadas en torno a los estándares de mayor relevancia para el sector: ISA/IEC 62443 para la seguridad en entornos industriales, los fundamentos de ciberseguridad de WaterISAC adaptados al contexto español, y las guías de CISA específicas para agua y saneamiento. El objetivo es que cada entidad miembro pueda identificar las brechas más urgentes en su postura de seguridad, con independencia de su tamaño y recursos internos.

TENDENCIAS EN CIBERSEGURIDAD INDUSTRIAL

La digitalización del sector avanza impulsada por la necesidad de eficiencia en un contexto de creciente estrés hídrico. La proliferación de sensores IoT en redes de distribución, la integración de plataformas GIS con los sistemas de control operacional y la adopción de herramientas de inteligencia artificial para la gestión de la red no son opciones tecnológicas: son tendencias estructurales que reconfiguran la superficie de ataque del sector.
El informe analiza las líneas de evolución que están redefiniendo el riesgo en 2026: cómo los actores avanzados están transitando del reconocimiento pasivo al pre-posicionamiento en redes OT de utilities de agua; cómo la inteligencia artificial reduce el umbral de sofisticación técnica necesario para ejecutar ataques complejos contra sistemas de control industrial; y por qué la dispersión geográfica y la heterogeneidad de la infraestructura hídrica española generan un desafío de seguridad que solo puede abordarse con enfoques colectivos y coordinados a nivel sectorial.

POR QUÉ ESTE INFORME ES DIFERENTE

La producción de inteligencia de amenazas de carácter general es abundante. Lo que el ES-ISAC Aguas ofrece es de distinta naturaleza: información específica para las tecnologías, los procesos y el perfil de riesgo de los operadores del ciclo hídrico en España.
El sector del agua tiene una característica que lo hace singular: la mayoría de sus operadores (municipios, mancomunidades, empresas de gestión local) no disponen de equipos dedicados de ciberseguridad. En este contexto, el acceso a inteligencia sectorial relevante y accionable no es un complemento a las capacidades internas: es la única forma realista de estar informado sobre un entorno de amenaza que evoluciona sin esperar a que las organizaciones dispongan de recursos propios para seguirlo.
Cada vulnerabilidad, cada incidente y cada actor incluido en el informe ha superado un criterio de pertinencia sectorial. La información que no lo supera no forma parte del documento.
El ES-ISAC Aguas se constituyó en mayo de 2024 como colaboración público-privada impulsada por INCIBE, junto con DAQUAS (Asociación Española del Agua Urbana) y PTEA (Plataforma Tecnológica Española del Agua). Este informe de situación es uno de los entregables comprometidos con las entidades miembro.

Etiquetas

Ejercicio práctico de ciberseguridad para el sector aguas

Publicado el 01/06/2026, por
INCIBE (INCIBE)
ES-ISAC AGUAS

Los vectores de entrada que han comprometido infraestructuras hídricas en los  últimos  meses  no  suelen  ser  especialmente  sofisticados:  sistemas expuestos directamente a internet, credenciales por defecto sin modificar y grupos de ransomware activos y documentados semanas antes de actuar. 


Se   trata,   en   muchos   casos,   de   problemas   detectables   incluso   con herramientas  gratuitas  y  sin  necesidad  de  una curva  de  aprendizaje elevada. 

Precisamente sobre este escenario se centró el último seminario técnico de   ES-ISAC   Aguas   realizado   el   pasado   27   de marzo,   que   incluyó demostraciones en vivo basadas en representaciones reales del sector. Este trabajo  fue  presentado  por el  equipo  de  la  Cátedra  de  INCIBE  y  de  la Universidad de Girona de Digitalización y Ciberseguridad Hídrica. 

El primer bloque se centró en mapear la superficie de ataque y el segundo en cómo reducirla.

SUPERFICIE DE ATAQUE 

El   marco   MITRE   ATT&CK,   referencia   internacional   en   modelado   de amenazas, documenta el reconocimiento como la primera fase de cualquier ataque:  antes  de  explotar  nada,  el  adversario  recopila  información.  El primer  bloque  replicó  esa  metodología  en  modo  defensivo,  utilizando herramientas de código abierto para construir el mapa de exposición de una organización del sector antes de que lo haga un tercero.

El   reconocimiento   pasivo   permite   localizar   información   que   una organización   expone   públicamente   sin   saberlo   (documentos   internos indexados, paneles de administración accesibles sin autenticación, ficheros de configuración, entre otros) sin emitir tráfico hacia el objetivo y sin dejar rastro.    En    paralelo,    técnicas    de    enumeración    de    infraestructura reconstruyen  la  superficie  de  ataque  a  partir  de  fuentes  de  inteligencia abierta.

Los motores de indexación de dispositivos llevan este reconocimiento al plano  industrial.  Indexando  de  forma  continua  activos  expuestos  en internet, junto con sus versiones de firmware y los CVE asociados.

El reconocimiento activo completa el cuadro: un análisis detallado de los servicios activos en un sistema permite cruzar esa información con bases de  datos  de  vulnerabilidades  conocidas  e  identificar  con  precisión  las superficies de ataque disponibles. Con este conjunto de técnicas y treinta minutos de trabajo, el mapa de exposición de una organización típica del sector recoge información relevante.

REDUCCIÓN DE LA SUPERFICIE DE ATAQUE

Según el Global Cybersecurity Outlook 2026 del Foro Económico Mundial, el 94%  de  los  ejecutivos  identifica  la  IA  como  el  factor  de  cambio  más significativo  en  ciberseguridad,  y  el  87%  señala  las  vulnerabilidades relacionadas  con  ella  como  el  riesgo  de  más  rápido  crecimiento.  La dinámica  es  bidireccional:  mientras  las  organizaciones  la  incorporan  para detección   y   respuesta,   los   atacantes   la   utilizan   para   automatizar reconocimiento,    generar    phishing    mejor    personalizado    y    escalar operaciones con menor coste y mayor velocidad.

Para el sector agua, la convergencia IT/OT amplía esa superficie de forma acelerada.   SCADA,   PLCs,   telecontrol   e   IoT   industrial   cada   vez   más interconectados  multiplican  los  vectores  de  entrada  al  mismo  ritmo  que avanza la digitalización de las redes de abastecimiento y saneamiento. Los agentes de IA defensivos empiezan a integrarse en centros de operaciones de  seguridad  con  capacidad  de  contención  en  tiempo  real  y  autonomía controlada, lo que los hace especialmente relevantes para entornos donde no existe un SOC dedicado.

EL PAPEL DEL ES-ISAC AGUAS

Un  seminario  web  con  este  enfoque  condensa  conocimiento  que  de  otro modo  requeriría  semanas  de  investigación  dispersa:  técnicas  validadas, metodología  aplicable  y  un  marco  para  anticipar  lo  que  está  ocurriendo fuera de los sistemas antes de que llegue a ellos. Para organizaciones con equipos técnicos reducidos, ese acceso directo al conocimiento práctico y actualizado es determinante. 

El  ES-ISAC  Aguas  cumple  en  este  sentido  una  función  clave:  no  solo facilita la formación, sino que construye la red de confianza sobre la que se sostiene la respuesta colectiva ante amenazas compartidas. La inteligencia que no circula no protege. Mantener activa esa compartición de información y   conocimiento   a   través   de   seminarios,   boletines,   comunicaciones sectoriales,   etc.   es   la   apuesta   que   hace   el   ES-ISAC   Aguas,   y   es probablemente en este momento, una actividad necesaria para un sector tan crítico como el del ciclo integral del agua.

Etiquetas

Quinta Comisión de Seguimiento del ES-ISAC Aguas

Actualizado el 11/06/2026, por
INCIBE (INCIBE)
ES-ISAC AGUAS

El pasado 28 de mayo de 2026 se ha celebrado la quinta reunión de la Comisión de Seguimiento del ES-ISAC Aguas, un encuentro clave para reforzar la ciberseguridad del sector del agua en España.

Durante  la  sesión,  las  entidades  que  conforman  este  ES-ISAC  (DAQUAS, PTEA  e  INCIBE)  han  revisado  la  propuesta  de objetivos  e  indicadores prevista  para  el  año  2026,  consolidando  así  la  hoja  de  ruta  que  guiará  el trabajo conjunto a lo largo del ejercicio.

OBJETIVOS PREVISTOS PARA EL AÑO 2026

Tras   analizar   los   avances   anunciados   en   la   anterior   Comisión   de Seguimiento,  se  ha  establecido  una  línea  base  que  da  continuidad  a  las acciones desarrolladas el año pasado, manteniendo a la vez la flexibilidad necesaria para incorporar nuevas iniciativas conforme surjan a lo largo del año.

Las principales líneas de actuación acordadas son las siguientes:

  • Mejora continua. Partiendo de las lecciones aprendidas durante el ejercicio  anterior,  se  han  definido  acciones  concretas  orientadas  a perfeccionar el marco de trabajo del ES-ISAC Aguas y maximizar el valor que aporta a sus miembros.    

  • Informe de situación, edición 2026. Próximamente se compartirá con  las  entidades  finales  un  análisis  actualizado  del  estado  de  la ciberseguridad  del  sector,  elaborado  a  partir  de  información  sobre ciberamenazas,   vulnerabilidades,   ciberincidentes,   cumplimiento normativo   y   madurez   en   ciberseguridad.   Una   herramienta   de referencia  para  entender  hacia  dónde  se  dirige  el  sector  y  dónde están los principales focos de riesgo. 

  • Boletines  sectoriales.  Este  año  se  está  estudiando  la  puesta  en marcha de un servicio de compartición de indicadores específicos del sector,   elaborados   a   partir   de   información   propia,   con   una periodicidad  inicial  trimestral.  El  objetivo:  dotar  a  las  empresas  del agua de inteligencia accionable y adaptada a su realidad operativa. 

  • Difusión del ES-ISAC Aguas a través de entidades de primer nivel.  Se  ha  acordado  una  propuesta  para  canalizar  la  difusión  del ES-ISAC desde las propias entidades que lo conforman, ampliando así su alcance y visibilidad entre las organizaciones del sector. 

  • Seminarios  web  de  interés  sectorial.  Se  continuará  trabajando en  el  diseño  y  puesta  en  marcha  de  webinars  de  ciberseguridad orientados específicamente a las necesidades y retos del sector del agua, con un enfoque eminentemente práctico. 

  • Comunicaciones de interés para el sector. Como objetivo clave, se  reforzará  la  dinamización  de  las  comunicaciones  asíncronas  de información  restringida  y  de  especial  relevancia  para  las  empresas finales, a través de los canales ya establecidos.

Adicionalmente se plantean otras actuaciones de interés, cuya concreción y viabilidad se irá trabajando en los próximos meses.

CONCLUSIONES Y PERSPECTIVAS

La  quinta  Comisión  de  Seguimiento  ha  servido  para  consolidar  la  hoja  de ruta  del  ES-ISAC  Aguas  durante  2026,  dando  continuidad  a  las  acciones emprendidas en el ejercicio anterior e incorporando nuevas iniciativas que respondan a un contexto de amenazas cada vez más exigente. Las líneas maestras    acordadas    se    orientan    a    tres    ejes    fundamentales:   la compartición de información sectorial, la difusión del ES-ISAC y el impulso a la formación y la concienciación.

Desde  el  ES-ISAC  Aguas  se  quiere  subrayar  la  importancia  estratégica  de que las empresas de los sectores de agua potable y aguas residuales eleven el  nivel  de  ciberseguridad  de  sus  infraestructuras.  Estamos  hablando  de servicios  esenciales  para  la  ciudadanía:  la  captación,  potabilización  y distribución del agua de consumo, así como el saneamiento y la depuración de  las  aguas  residuales,  son  procesos  críticos  cuya  interrupción  tendría consecuencias  directas  sobre  la  salud  pública,  el  medio  ambiente  y  la actividad   económica.   Los   ciberincidentes   que   se   observan   a   nivel internacional  contra  plantas  potabilizadoras,  EDAR  y  sistemas  SCADA  del ciclo del agua confirman que se trata de un sector en el punto de mira y que la colaboración a través de iniciativas como el ES-ISAC Aguas es más necesaria que nunca.

Mirando al futuro próximo, todo apunta a que las ciberamenazas dirigidas al  ciclo  integral  del  agua  seguirán  creciendo,  tanto  en  volumen  como  en sofisticación.  Los  atacantes,  desde  grupos  hacktivistas  hasta  actores patrocinados  por  estados  o  cibercriminales  con  motivación  económica, centran cada vez más su atención en infraestructuras críticas como las del agua,  conscientes  de  su  impacto  sobre  la  población.  A  ello  se  suma  la creciente  convergencia  IT/OT,  la  digitalización  acelerada  de  las  redes  de abastecimiento y saneamiento, y la incorporación de tecnologías como IoT industrial, telemetría, telecontrol, cloud e inteligencia artificial, que aportan enormes  beneficios  operativos  pero  también  amplían  la  superficie  de exposición.

En este escenario, resulta clave que las empresas de agua potable y aguas residuales  sitúen  la  ciberseguridad  entre  sus  prioridades  estratégicas: incrementando inversiones, desarrollando capacidades internas, reforzando la seguridad de sus entornos OT y colaborando activamente con entidades como el ES-ISAC Aguas. 

Solo a través de un esfuerzo coordinado y compartido podremos garantizar la  resiliencia  de  un  servicio  tan  esencial  como  el  agua  frente  a  las ciberamenazas presentes y futuras.

Etiquetas