Fecha de publicación 15/09/2026
Cuando se habla de sectores alta criticidad bajo la Directiva NIS2, puede percibirse que el agua recibe menos atención que la que reciben otros sectores como energía o sanidad. Sin embargo, contiene una particularidad que merece la pena subrayar antes de entrar en los casos que vamos a analizar en esta entrada. Este sector es uno de los mencionados en el Anexo I donde el tamaño de la organización puede no ser estrictamente un criterio de exclusión del alcance de la propia directiva. Un suministrador de agua potable que sea el único operador en una zona geográfica determinada es posible que tenga la consideración de entidad esencial con independencia de su plantilla o su facturación (art. 2.2 de la Directiva (UE) 2022/2555).
Esto significa que, a diferencia de otros sectores donde por ejemplo una pyme puede quedar fuera del alcance regulatorio, en el ciclo integral del agua, los operadores con esta consideración muy probablemente no quedarán exentos.
El objetivo de este artículo es precisamente trasladar esa exigencia normativa a la práctica. Para ello repasamos cuatro casos reales ocurridos fuera de España y los conectamos con articulado concreto de NIS2 que habrían activado.
CUATRO CASOS REALES Y SU RELACIÓN CON NIS2
|
Caso |
Qué ocurrió |
Artículo(s) NIS2 |
|
Acceso remoto a una estación de bombeo |
Acceso no autorizado a un controlador industrial de una estación de bombeo, expuesto a internet, y protegido con credenciales débiles. |
Art. 21.2(g) ciber higiene básica y Art. 21.2(j) autenticación en accesos remotos |
|
Casi dos años sin detectar una intrusión |
Intrusión por phishing con permanencia de casi dos años sin detección. Filtración de datos personales de clientes. |
Art. 21.2(b) gestión de incidentes y Art. 20 responsabilidad de los órganos de dirección |
|
Alteración de las dosis de tratamiento en plantas de agua |
Intento de manipulación de la dosificación de cloro en varias plantas, atribuido en fuentes abiertas a un actor estatal; sin impacto real. |
Art. 21.1 análisis de riesgos frente a amenazas estatales y Art. 21.2(c) continuidad y gestión de crisis |
|
Contención gracias al aislamiento de los sistemas |
El impacto operativo fue limitado porque el incidente quedó circunscrito a determinados sistemas informáticos se pudo aislar los sistemas afectados, evitando que la intrusión afectara a las operaciones de agua y aguas residuales. |
Art. 21.2(a) segmentación de redes y Art. 23 celeridad y transparencia en la notificación |
|
Acceso remoto a una estación de bombeo |
Acceso no autorizado a un controlador industrial de una estación de bombeo, expuesto a internet, y protegido con credenciales débiles. |
Art. 21.2(g) ciber higiene básica y Art. 21.2(j) autenticación en accesos remotos |
TENDENCIA AL ALZA
Estos cuatro casos no son hechos aislados. En julio de 2026, CISA y el FBI advirtieron de un aumento significativo de ataques dirigidos a controladores industriales expuestos a internet en múltiples utilities de agua y saneamiento, con operadores bloqueados fuera de sus propias redes de operación.
El propio Foro Económico Mundial, en su informe Global Cybersecurity Outlook 2026, señala que la frontera entre TI y OT prácticamente ha desaparecido en infraestructuras críticas, y que sectores como el agua están cada vez más presentes en ciberataques por su carácter interconectado.
El patrón que se repite en los cuatro casos no es exclusivo de ningún país. Es, posiblemente, una tendencia al alza.
CONCLUSIONES
Ninguno de estos operadores tenía por qué esperar a sufrir el episodio para conocer el patrón que lo hizo posible. La información para evitarlo ya estaba disponible en fuentes abiertas y advertencias de organismos oficiales antes de que ocurriera en cada caso concreto.
Desde ES-ISAC Aguas compartimos esa preocupación y trabajamos para que la información sobre ciberamenazas circule antes entre los operadores del ciclo integral del agua. Compartir indicadores, informes situacionales y lecciones aprendidas, como la sintetizada en esta entrada, entre otras actividades, nos permiten que la experiencia de unos sirva al conjunto del sector.
| El ES-ISAC Aguas se constituyó en mayo de 2024 como colaboración público-privada impulsada por INCIBE, junto con DAQUAS (Asociación Española del Agua Urbana) y PTEA (Plataforma Tecnológica Española del Agua). Este contenido se enmarca dentro del servicio de información y contenidos relacionados con la ciberseguridad del sector, recogido en el Anexo II de los Términos de Referencia suscritos por las entidades del ES-ISAC Aguas. |
[1] CISA, FBI, NSA, EPA e INCD. Alerta conjunta AA23-335A, «IRGC-Affiliated Cyber Actors Exploit PLCs in Multiple Sectors, Including US Water and Wastewater Systems Facilities» https://www.cisa.gov/news-events/cybersecurity-advisories/aa23-335a
[2] CISA . Alerta «Exploitation of Unitronics PLCs used in Water and Wastewater Systems». https://www.cisa.gov/news-events/alerts/2023/11/28/exploitation-unitronics-plcs-used-water-and-wastewater-systems
[3] Information Commissioner’s Office (ICO, Reino Unido). «Fine of nearly £1m issued against South Staffordshire Plc and South Staffordshire Water Plc following major cyber attack and data breach». https://ico.org.uk/about-the-ico/media-centre/news-and-blogs/2026/05/fine-of-nearly-1m-issued-against-south-staffordshire-plc-and-south-staffordshire-water-plc/
[4] Parlamento del Reino Unido. Hansard, debate «South Staffs Water: Cyber-attack», Volumen 724 (14 de diciembre de 2022). https://hansard.parliament.uk/commons/2022-12-14/debates/BC140EAE-3503-4337-83E6-BA53CDD45BF8/SouthStaffsWaterCyber-Attack
[5] NATO Cooperative Cyber Defence Centre of Excellence (CCDCOE). «Israel’s water facilities attack (2020)». https://cyberlaw.ccdcoe.org/wiki/Israel%E2%80%99s_water_facilities_attack_(2020)
[6] U.S. Securities and Exchange Commission (SEC). Formulario 8-K de American Water Works Company, Inc., «Discovery of and Response to Cybersecurity Incident» (7 de octubre de 2024). https://www.sec.gov/Archives/edgar/data/1410636/000119312524233300/d869346d8k.htm
[7] INCIBE. Ataques dirigidos a PLC en el sector del agua https://www.incibe.es/empresas/blog/ataques-dirigidos-plc-en-el-sector-del-agua
[8] World Economic Forum. «Global Cybersecurity Outlook 2026». https://www3.weforum.org/docs/WEF_Global_Cybersecurity_Outlook_2026.pdf
[9] Parlamento Europeo y Consejo de la Unión Europea. Directiva (UE) 2022/2555 (NIS2). https://eur-lex.europa.eu/eli/dir/2022/2555/oj

