{"id":614,"date":"2026-09-18T12:36:37","date_gmt":"2026-09-18T12:36:37","guid":{"rendered":"https:\/\/escudodigital.uy\/index.php\/2026\/09\/18\/es-isac-aguas-4-lecciones-aprendidas-sobre-la-importancia-de-nis2-empresas\/"},"modified":"2026-09-18T12:36:37","modified_gmt":"2026-09-18T12:36:37","slug":"es-isac-aguas-4-lecciones-aprendidas-sobre-la-importancia-de-nis2-empresas","status":"publish","type":"post","link":"https:\/\/escudodigital.uy\/index.php\/2026\/09\/18\/es-isac-aguas-4-lecciones-aprendidas-sobre-la-importancia-de-nis2-empresas\/","title":{"rendered":"ES-ISAC Aguas: 4 lecciones aprendidas sobre la importancia de NIS2 | Empresas"},"content":{"rendered":"<div>\n<p>\n                        Fecha de publicaci\u00f3n  15\/09\/2026<\/p>\n<\/p><\/div>\n<div>\n<p class=\"text-align-justify\">Cuando se habla de sectores alta criticidad bajo la Directiva NIS2, puede percibirse que el agua recibe menos atenci\u00f3n que la que reciben otros sectores como energ\u00eda o sanidad. Sin embargo, contiene una particularidad que merece la pena subrayar antes de entrar en los casos que vamos a analizar en esta entrada. Este sector es uno de los mencionados en el Anexo I donde el tama\u00f1o de la organizaci\u00f3n puede no ser estrictamente un criterio de exclusi\u00f3n del alcance de la propia directiva. Un suministrador de agua potable que sea el \u00fanico operador en una zona geogr\u00e1fica determinada es posible que tenga la consideraci\u00f3n de entidad esencial con independencia de su plantilla o su facturaci\u00f3n (art. 2.2 de la Directiva (UE) 2022\/2555).<br \/>Esto significa que, a diferencia de otros sectores donde por ejemplo una pyme puede quedar fuera del alcance regulatorio, en el ciclo integral del agua, los operadores con esta consideraci\u00f3n muy probablemente no quedar\u00e1n exentos.\u00a0<br \/>El objetivo de este art\u00edculo es precisamente trasladar esa exigencia normativa a la pr\u00e1ctica. Para ello repasamos cuatro casos reales ocurridos fuera de Espa\u00f1a y los conectamos con articulado concreto de NIS2 que habr\u00edan activado.<br \/>\u00a0<\/p>\n<h2>CUATRO CASOS REALES Y SU RELACI\u00d3N CON NIS2<\/h2>\n<table class=\"table\">\n<tbody>\n<tr>\n<td style=\"background-color:hsl(0, 75%, 60%);border-color:hsl(0, 0%, 90%);\">\n<p class=\"text-align-justify\">Caso<\/p>\n<\/td>\n<td style=\"background-color:hsl(0, 75%, 60%);border-color:hsl(0, 0%, 90%);\">\n<p class=\"text-align-justify\">Qu\u00e9 ocurri\u00f3<\/p>\n<\/td>\n<td style=\"background-color:hsl(0, 75%, 60%);border-color:hsl(0, 0%, 90%);\">\n<p class=\"text-align-justify\">Art\u00edculo(s) NIS2<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p class=\"text-align-justify\">Acceso remoto a una estaci\u00f3n de bombeo<\/p>\n<\/td>\n<td>\n<p class=\"text-align-justify\">Acceso no autorizado a un controlador industrial de una estaci\u00f3n de bombeo, expuesto a internet, y protegido con credenciales d\u00e9biles.<\/p>\n<\/td>\n<td>\n<p class=\"text-align-justify\">Art. 21.2(g) ciber higiene b\u00e1sica y Art. 21.2(j) autenticaci\u00f3n en accesos remotos<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p class=\"text-align-justify\">Casi dos a\u00f1os sin detectar una intrusi\u00f3n<\/p>\n<\/td>\n<td>\n<p class=\"text-align-justify\">Intrusi\u00f3n por phishing con permanencia de casi dos a\u00f1os sin detecci\u00f3n. Filtraci\u00f3n de datos personales de clientes.<\/p>\n<\/td>\n<td>\n<p class=\"text-align-justify\">Art. 21.2(b) gesti\u00f3n de incidentes y Art. 20 responsabilidad de los \u00f3rganos de direcci\u00f3n<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p class=\"text-align-justify\">Alteraci\u00f3n de las dosis de tratamiento en plantas de agua<\/p>\n<\/td>\n<td>\n<p class=\"text-align-justify\">Intento de manipulaci\u00f3n de la dosificaci\u00f3n de cloro en varias plantas, atribuido en fuentes abiertas a un actor estatal; sin impacto real.<\/p>\n<\/td>\n<td>\n<p class=\"text-align-justify\">Art. 21.1 an\u00e1lisis de riesgos frente a amenazas estatales y Art. 21.2(c) continuidad y gesti\u00f3n de crisis<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p class=\"text-align-justify\">Contenci\u00f3n gracias al aislamiento de los sistemas<\/p>\n<\/td>\n<td>\n<p class=\"text-align-justify\">El impacto operativo fue limitado porque el incidente qued\u00f3 circunscrito a determinados sistemas inform\u00e1ticos se pudo aislar los sistemas afectados, evitando que la intrusi\u00f3n afectara a las operaciones de agua y aguas residuales.<\/p>\n<\/td>\n<td>\n<p class=\"text-align-justify\">Art. 21.2(a) segmentaci\u00f3n de redes y Art. 23 celeridad y transparencia en la notificaci\u00f3n<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p class=\"text-align-justify\">Acceso remoto a una estaci\u00f3n de bombeo<\/p>\n<\/td>\n<td>\n<p class=\"text-align-justify\">Acceso no autorizado a un controlador industrial de una estaci\u00f3n de bombeo, expuesto a internet, y protegido con credenciales d\u00e9biles.<\/p>\n<\/td>\n<td>\n<p class=\"text-align-justify\">Art. 21.2(g) ciber higiene b\u00e1sica y Art. 21.2(j) autenticaci\u00f3n en accesos remotos<\/p>\n<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h2 class=\"text-align-justify\">TENDENCIA AL ALZA<\/h2>\n<p class=\"text-align-justify\">Estos cuatro casos no son hechos aislados. En julio de 2026, CISA y el FBI advirtieron de un aumento significativo de ataques dirigidos a controladores industriales expuestos a internet en m\u00faltiples <em>utilities <\/em>de agua y saneamiento, con operadores bloqueados fuera de sus propias redes de operaci\u00f3n.\u00a0<br \/>El propio Foro Econ\u00f3mico Mundial, en su informe <em>Global Cybersecurity Outlook 2026<\/em>, se\u00f1ala que la frontera entre TI y OT pr\u00e1cticamente ha desaparecido en infraestructuras cr\u00edticas, y que sectores como el agua est\u00e1n cada vez m\u00e1s presentes en ciberataques por su car\u00e1cter interconectado.<br \/>El patr\u00f3n que se repite en los cuatro casos no es exclusivo de ning\u00fan pa\u00eds. Es, posiblemente, una tendencia al alza.<br \/>\u00a0<\/p>\n<h2 class=\"text-align-justify\">CONCLUSIONES<\/h2>\n<p class=\"text-align-justify\">Ninguno de estos operadores ten\u00eda por qu\u00e9 esperar a sufrir el episodio para conocer el patr\u00f3n que lo hizo posible. La informaci\u00f3n para evitarlo ya estaba disponible en fuentes abiertas y advertencias de organismos oficiales antes de que ocurriera en cada caso concreto.\u00a0<br \/>Desde ES-ISAC Aguas compartimos esa preocupaci\u00f3n y trabajamos para que la informaci\u00f3n sobre ciberamenazas circule antes entre los operadores del ciclo integral del agua. Compartir indicadores, informes situacionales y lecciones aprendidas, como la sintetizada en esta entrada, entre otras actividades, nos permiten que la experiencia de unos sirva al conjunto del sector.<br \/>\u00a0<\/p>\n<p class=\"text-align-justify\">\u00a0<\/p>\n<p class=\"text-align-justify\">\u00a0<\/p>\n<p class=\"text-align-justify\">\u00a0<\/p>\n<table class=\"table\">\n<tbody>\n<tr>\n<td>El ES-ISAC Aguas se constituy\u00f3 en mayo de 2024 como colaboraci\u00f3n p\u00fablico-privada impulsada por INCIBE, junto con <a href=\"https:\/\/www.daquas.es\/\">DAQUAS <\/a>(Asociaci\u00f3n Espa\u00f1ola del Agua Urbana) y <a href=\"https:\/\/ptea.es\/\">PTEA <\/a>(Plataforma Tecnol\u00f3gica Espa\u00f1ola del Agua). Este contenido se enmarca dentro del servicio de informaci\u00f3n y contenidos relacionados con la ciberseguridad del sector, recogido en el Anexo II de los T\u00e9rminos de Referencia suscritos por las entidades del ES-ISAC Aguas. \u00a0<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p class=\"text-align-justify\">\u00a0<\/p>\n<p class=\"text-align-justify\">[1] \u00a0CISA, FBI, NSA, EPA e INCD. Alerta conjunta AA23-335A, \u00abIRGC-Affiliated Cyber Actors Exploit PLCs in Multiple Sectors, Including US Water and Wastewater Systems Facilities\u00bb <a href=\"https:\/\/www.cisa.gov\/news-events\/cybersecurity-advisories\/aa23-335a\">https:\/\/www.cisa.gov\/news-events\/cybersecurity-advisories\/aa23-335a<\/a>\u00a0<br \/>[2] \u00a0CISA . Alerta \u00abExploitation of Unitronics PLCs used in Water and Wastewater Systems\u00bb. \u00a0<a href=\"https:\/\/www.cisa.gov\/news-events\/alerts\/2023\/11\/28\/exploitation-unitronics-plcs-used-water-and-wastewater-systems\">https:\/\/www.cisa.gov\/news-events\/alerts\/2023\/11\/28\/exploitation-unitronics-plcs-used-water-and-wastewater-systems<\/a>\u00a0<br \/>[3] \u00a0Information Commissioner&#8217;s Office (ICO, Reino Unido). \u00abFine of nearly \u00a31m issued against South Staffordshire Plc and South Staffordshire Water Plc following major cyber attack and data breach\u00bb. <a href=\"https:\/\/ico.org.uk\/about-the-ico\/media-centre\/news-and-blogs\/2026\/05\/fine-of-nearly-1m-issued-against-south-staffordshire-plc-and-south-staffordshire-water-plc\/\">https:\/\/ico.org.uk\/about-the-ico\/media-centre\/news-and-blogs\/2026\/05\/fine-of-nearly-1m-issued-against-south-staffordshire-plc-and-south-staffordshire-water-plc\/<\/a>\u00a0<br \/>[4] \u00a0Parlamento del Reino Unido. Hansard, debate \u00abSouth Staffs Water: Cyber-attack\u00bb, Volumen 724 (14 de diciembre de 2022). <a href=\"https:\/\/hansard.parliament.uk\/commons\/2022-12-14\/debates\/BC140EAE-3503-4337-83E6-BA53CDD45BF8\/SouthStaffsWaterCyber-Attack\">https:\/\/hansard.parliament.uk\/commons\/2022-12-14\/debates\/BC140EAE-3503-4337-83E6-BA53CDD45BF8\/SouthStaffsWaterCyber-Attack<\/a>\u00a0<br \/>[5] \u00a0NATO Cooperative Cyber Defence Centre of Excellence (CCDCOE). \u00abIsrael&#8217;s water facilities attack (2020)\u00bb. <a href=\"https:\/\/cyberlaw.ccdcoe.org\/wiki\/Israel%E2%80%99s_water_facilities_attack_(2020)\">https:\/\/cyberlaw.ccdcoe.org\/wiki\/Israel%E2%80%99s_water_facilities_attack_(2020)<\/a>\u00a0<br \/>[6] \u00a0U.S. Securities and Exchange Commission (SEC). Formulario 8-K de American Water Works Company, Inc., \u00abDiscovery of and Response to Cybersecurity Incident\u00bb (7 de octubre de 2024). <a href=\"https:\/\/www.sec.gov\/Archives\/edgar\/data\/1410636\/000119312524233300\/d869346d8k.htm\">https:\/\/www.sec.gov\/Archives\/edgar\/data\/1410636\/000119312524233300\/d869346d8k.htm<\/a>\u00a0<br \/>[7] \u00a0INCIBE. Ataques dirigidos a PLC en el sector del agua https:\/\/www.incibe.es\/empresas\/blog\/ataques-dirigidos-plc-en-el-sector-del-agua \u00a0\u00a0<br \/>[8] \u00a0World Economic Forum. \u00abGlobal Cybersecurity Outlook 2026\u00bb. <a href=\"https:\/\/www3.weforum.org\/docs\/WEF_Global_Cybersecurity_Outlook_2026.pdf\">https:\/\/www3.weforum.org\/docs\/WEF_Global_Cybersecurity_Outlook_2026.pdf<\/a>\u00a0<br \/>[9] \u00a0Parlamento Europeo y Consejo de la Uni\u00f3n Europea. Directiva (UE) 2022\/2555 (NIS2). <a href=\"https:\/\/eur-lex.europa.eu\/eli\/dir\/2022\/2555\/oj\">https:\/\/eur-lex.europa.eu\/eli\/dir\/2022\/2555\/oj<\/a>\u00a0<br \/>\u00a0<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Fecha de publicaci\u00f3n 15\/09\/2026 Cuando se habla de sectores alta criticidad bajo la Directiva NIS2, puede percibirse que<\/p>\n","protected":false},"author":1,"featured_media":615,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[1],"tags":[],"class_list":["post-614","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-news"],"_links":{"self":[{"href":"https:\/\/escudodigital.uy\/index.php\/wp-json\/wp\/v2\/posts\/614","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/escudodigital.uy\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/escudodigital.uy\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/escudodigital.uy\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/escudodigital.uy\/index.php\/wp-json\/wp\/v2\/comments?post=614"}],"version-history":[{"count":0,"href":"https:\/\/escudodigital.uy\/index.php\/wp-json\/wp\/v2\/posts\/614\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/escudodigital.uy\/index.php\/wp-json\/wp\/v2\/media\/615"}],"wp:attachment":[{"href":"https:\/\/escudodigital.uy\/index.php\/wp-json\/wp\/v2\/media?parent=614"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/escudodigital.uy\/index.php\/wp-json\/wp\/v2\/categories?post=614"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/escudodigital.uy\/index.php\/wp-json\/wp\/v2\/tags?post=614"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}