{"id":618,"date":"2026-09-18T14:44:24","date_gmt":"2026-09-18T14:44:24","guid":{"rendered":"https:\/\/escudodigital.uy\/index.php\/2026\/09\/18\/es-isac-energia-lo-que-cuatro-casos-reales-nos-ensenan-antes-de-que-llegue-la-transposicion-de-nis2-empresas\/"},"modified":"2026-09-18T14:44:24","modified_gmt":"2026-09-18T14:44:24","slug":"es-isac-energia-lo-que-cuatro-casos-reales-nos-ensenan-antes-de-que-llegue-la-transposicion-de-nis2-empresas","status":"publish","type":"post","link":"https:\/\/escudodigital.uy\/index.php\/2026\/09\/18\/es-isac-energia-lo-que-cuatro-casos-reales-nos-ensenan-antes-de-que-llegue-la-transposicion-de-nis2-empresas\/","title":{"rendered":"ES-ISAC Energ\u00eda: Lo que cuatro casos reales nos ense\u00f1an antes de que llegue la transposici\u00f3n de NIS2 | Empresas"},"content":{"rendered":"<div>\n<p>\n                        Fecha de actualizacion  07\/09\/2026<\/p>\n<\/p><\/div>\n<div>\n<p>Una subestaci\u00f3n en Ucrania, un oleoducto en Estados Unidos, una central nuclear en la India y veintid\u00f3s entidades energ\u00e9ticas danesas. En esta lista no aparece ninguna instalaci\u00f3n espa\u00f1ola, y esa es justamente la raz\u00f3n para leerla con atenci\u00f3n. Detr\u00e1s de cada caso hay una intrusi\u00f3n, un acceso indebido o una interrupci\u00f3n que explot\u00f3 debilidades reconocibles desde cualquier sala de control.<\/p>\n<p>Ni el sector energ\u00e9tico ni la industria nuclear nacionales son ajenos a este tipo de amenazas, y muchas de las medidas necesarias para hacerles frente est\u00e1n a punto de convertirse en recomendaci\u00f3n o incluso obligaci\u00f3n con la transposici\u00f3n de la <strong>directiva NIS2<\/strong>. A ello se suma, en el \u00e1mbito el\u00e9ctrico, el <strong>Reglamento Delegado (UE) 2024\/1366<\/strong>, primer c\u00f3digo de red europeo con normas vinculantes de ciberseguridad, y normativa espec\u00edfica en el \u00e1mbito nuclear que est\u00e1 en desarrollo por el Consejo de Seguridad Nuclear.<\/p>\n<p>Revisar hoy, con la calma que da no estar en plena crisis, por d\u00f3nde entraron los atacantes y qu\u00e9 impacto tuvieron sigue siendo la forma m\u00e1s econ\u00f3mica de aprender la lecci\u00f3n.\u00a0<\/p>\n<h4>Apertura remota de interruptores desde el propio HMI<\/h4>\n<p>Tres distribuidoras el\u00e9ctricas ucranianas sufrieron cortes provocados mediante el acceso a sus sistemas de control. Los atacantes entraron con credenciales leg\u00edtimas de acceso remoto y utilizaron las propias interfaces HMI para enviar \u00f3rdenes de apertura de interruptores.<\/p>\n<ul>\n<li data-list-item-id=\"e709252b454fefd50d2110f7d07bd3def\"><strong>Debilidades<\/strong>: acceso remoto a la red de operaci\u00f3n mediante credenciales robadas y sin doble factor.<\/li>\n<li data-list-item-id=\"e2e7198ebdb9c0b9cb524f298e604595b\"><strong>Impacto<\/strong>: alrededor de 225.000 clientes sin suministro durante varias horas. Los atacantes borraron estaciones de trabajo y sustituyeron el firmware de los conversores serie-ethernet para dificultar la reposici\u00f3n, y saturaron el centro de atenci\u00f3n telef\u00f3nica para retrasar el aviso de los clientes. Las operaciones se recuperaron mediante el control manual de las subestaciones.<\/li>\n<\/ul>\n<h4>Una cuenta de VPN olvidada detiene un oleoducto<\/h4>\n<p>Colonial Pipeline, uno de los mayores sistemas de transporte de productos refinados de Estados Unidos, interrumpi\u00f3 su operaci\u00f3n durante varios d\u00edas tras sufrir un ataque de ransomware. El acceso inicial se produjo mediante una cuenta de VPN que ya no estaba en uso, pero que segu\u00eda activa y no requer\u00eda autenticaci\u00f3n multifactor. La contrase\u00f1a asociada hab\u00eda aparecido previamente en una filtraci\u00f3n de credenciales.<\/p>\n<ul>\n<li data-list-item-id=\"eb69a9b7d2945e451719373c115bf7844\"><strong>Debilidades<\/strong>: una cuenta de acceso remoto heredada que no hab\u00eda sido desactivada, sin autenticaci\u00f3n multifactor, y el uso de una contrase\u00f1a que hab\u00eda sido comprometida previamente. A ello se sum\u00f3 la dependencia de sistemas corporativos afectados por el ataque para determinadas funciones necesarias para la gesti\u00f3n de la operaci\u00f3n.<\/li>\n<li data-list-item-id=\"e6c3aa7a880ddec07363f1f151694d120\"><strong>Impacto<\/strong>: la compa\u00f1\u00eda detuvo el oleoducto de forma preventiva ante la imposibilidad de garantizar la operaci\u00f3n comercial, con desabastecimiento de combustible en varios estados. Aunque no afect\u00f3 directamente a los sistemas de control, la parada se produjo igualmente.<\/li>\n<\/ul>\n<h4>Malware en la red administrativa de una central nuclear<\/h4>\n<p>La central nuclear de Kudankulam, en la India, encontr\u00f3 malware en un equipo de su red administrativa. La detecci\u00f3n no fue interna: lleg\u00f3 a trav\u00e9s de un aviso del CERT nacional a partir de informaci\u00f3n de terceros.<\/p>\n<ul>\n<li data-list-item-id=\"e72330301211e03be0d8969f94a3a869a\"><strong>Debilidades<\/strong>: existencia de un equipo de la red administrativa con conexi\u00f3n a Internet. La identificaci\u00f3n inicial del malware fue comunicada por CERT-In, lo que evidencia que la detecci\u00f3n no se produjo inicialmente dentro de la organizaci\u00f3n.<\/li>\n<li data-list-item-id=\"e73e6348abefbaa53a8d96824163a90b1\"><strong>Impacto<\/strong>: seg\u00fan la operadora, los sistemas de instrumentaci\u00f3n y control no se vieron afectados por estar aislados de la red administrativa. El aislamiento previo hizo su trabajo, pero la organizaci\u00f3n tuvo que gestionar la intrusi\u00f3n y desmentir p\u00fablicamente versiones m\u00e1s alarmistas mientras investigaba.<\/li>\n<\/ul>\n<h4>Veintid\u00f3s empresas de la infraestructura energ\u00e9tica danesa comprometidas durante una campa\u00f1a coordinada<\/h4>\n<p>El CERT sectorial dan\u00e9s document\u00f3 el que pudiera ser uno de los mayores ciberataques coordinados sufridos por la infraestructura cr\u00edtica del pa\u00eds. En dos oleadas, los atacantes explotaron vulnerabilidades en cortafuegos de un mismo fabricante, muy extendidos entre las entidades del sector.<\/p>\n<ul>\n<li data-list-item-id=\"e4380779002c6c8fe4946afe3c1d7b8fe\"><strong>Debilidades<\/strong>: dispositivos perimetrales con una vulnerabilidad cr\u00edtica ya publicada y sin parchear en la primera oleada y, en la segunda, dos vulnerabilidades de d\u00eda cero. El hecho de que buena parte del sector empleara el mismo modelo convirti\u00f3 un fallo de producto en un riesgo sectorial.<\/li>\n<li data-list-item-id=\"ed9b91b152b713a5a7b5705eed98fcd75\"><strong>Impacto<\/strong>: varias entidades atacadas fueron comprometidas de forma inmediata. La simultaneidad impidi\u00f3 que pudieran avisarse entre ellas, y fue la monitorizaci\u00f3n conjunta del CERT sectorial la que permiti\u00f3 correlacionar los eventos y contener la campa\u00f1a.<\/li>\n<\/ul>\n<h4>Top 5 recomendaciones<\/h4>\n<p>De estos cuatro escenarios se extraen debilidades muy concretas, y casi todas se podr\u00edan situar en la frontera entre IT y OT. Las hemos traducido en cinco medidas y a continuaci\u00f3n, las hemos vinculado al articulado de NIS2, de manera que se vea a la vez qu\u00e9 conviene priorizar y con qu\u00e9 recomendaci\u00f3n u obligaci\u00f3n se corresponde.<\/p>\n<ul>\n<li data-list-item-id=\"ed8908e257c76faf5f1578ebaf5af0ad1\"><strong>Exige doble factor en todo acceso remoto a la red de operaci\u00f3n y controla el ciclo de vida de las cuentas<\/strong>. Ninguna cuenta deber\u00eda sobrevivir al proyecto o al proveedor que la justific\u00f3. <em>NIS2 lo recoge de forma literal en el art. 21.2.j, que cita el uso de soluciones de autenticaci\u00f3n de m\u00faltiples factores o de autenticaci\u00f3n continua entre las medidas m\u00ednimas exigidas, cuando proceda. La letra i) del mismo art\u00edculo cubre el control de acceso y la gesti\u00f3n de activos.<\/em><\/li>\n<li data-list-item-id=\"e360316ec6a37ec1819cd59d05f4b65aa\"><strong>Trata el cortafuegos y el concentrador de VPN como activos cr\u00edticos:<\/strong> inventario actualizado, parcheo prioritario y seguimiento activo de los avisos del fabricante. <em>El art. 21.2.e exige gesti\u00f3n y divulgaci\u00f3n de vulnerabilidades, y el art. 21.2.d, la seguridad de la cadena de suministro, que incluye la relaci\u00f3n con los proveedores de estos equipos.<\/em><\/li>\n<li data-list-item-id=\"e22009e6e59661b532659e858af6bbe22\"><strong>Separa la red administrativa de la de operaci\u00f3n e instrumentaci\u00f3n y control, y verifica los flujos reales<\/strong>, no los que figuran en el diagrama de arquitectura. <em>Aqu\u00ed aplican el art. 21.2.a, sobre pol\u00edticas de an\u00e1lisis de riesgos y seguridad de los sistemas de informaci\u00f3n, y el art. 21.2.i, sobre gesti\u00f3n de activos. En el \u00e1mbito nuclear, esta separaci\u00f3n es adem\u00e1s el objeto de la norma IEC 62645 y de los requisitos del Consejo de Seguridad Nuclear.<\/em><\/li>\n<li data-list-item-id=\"e25541ceb83e2822a591f2b8ccbc98596\"><strong>Ensaya la operaci\u00f3n en modo manual y la continuidad sin sistemas corporativos.<\/strong> En alguno de los casos analizados, la capacidad de operar sin IT fue lo que marc\u00f3 la diferencia entre una interrupci\u00f3n de horas y una de d\u00edas. <em>El art. 21.2.c exige continuidad de la actividad: copias de seguridad, recuperaci\u00f3n en caso de cat\u00e1strofe y gesti\u00f3n de crisis.<\/em><\/li>\n<li data-list-item-id=\"eccc7b606ff89340e108381e78bfbc030\"><strong>Decide antes a qui\u00e9n llamas y en qu\u00e9 plazo.<\/strong> La notificaci\u00f3n y la compartici\u00f3n con el sector no se improvisan. <em>El art. 23 obliga a una alerta temprana en 24 horas, una notificaci\u00f3n en 72 horas y un informe final en el plazo de un mes. En el sector el\u00e9ctrico, el Reglamento Delegado (UE) 2024\/1366 a\u00f1ade sus propias obligaciones de informaci\u00f3n, y en el \u00e1mbito nuclear la Instrucci\u00f3n IS-43 del CSN regula la notificaci\u00f3n de sucesos de seguridad f\u00edsica y ciberseguridad.<\/em><\/li>\n<\/ul>\n<h4>Conclusiones<\/h4>\n<p>Hay algo que se repite en los cuatro casos y que deber\u00eda preocupar a cualquier organizaci\u00f3n: el ataque no entr\u00f3 por una vulnerabilidad extraordinaria, sino por un acceso que nadie consider\u00f3 suficientemente importante como para protegerlo. Una cuenta que sobrevivi\u00f3 a quien la cre\u00f3. Un cortafuegos con un parche pendiente. Un equipo de oficina expuesto directamente a internet.<\/p>\n<p><strong>El problema no siempre est\u00e1 en lo sofisticado del ataque<\/strong>. A veces est\u00e1 en lo cotidiano de la puerta que dejamos abierta.<\/p>\n<p>La diferencia entre contener y encadenar d\u00edas de parada no tiene por qu\u00e9 radicar siempre en cu\u00e1nto se invert\u00eda en ciberseguridad, sino en qu\u00e9 decisiones se hab\u00edan tomado tiempo atr\u00e1s.\u00a0<\/p>\n<p>La pregunta que de verdad importa no es si una instalaci\u00f3n espa\u00f1ola protagonizar\u00e1 el pr\u00f3ximo caso de esta lista, sino si, cuando llegue ese d\u00eda, la respuesta estar\u00e1 ya escrita o habr\u00e1 que improvisarla.<\/p>\n<p>Ninguna de las cinco medidas anteriores es una interpretaci\u00f3n propia. Todas figuran, con este o parecido nombre, en el articulado de NIS2, que vincula a las entidades esenciales e importantes y alcanza a buena parte del sector energ\u00e9tico. En Espa\u00f1a, el texto llamado a incorporarlo al ordenamiento es el Anteproyecto de Ley de Coordinaci\u00f3n y Gobernanza de la Ciberseguridad, est\u00e1 todav\u00eda en tramitaci\u00f3n.<\/p>\n<p>Nada de esto, sin embargo, obliga a esperar. <strong>Quien empiece hoy por esta lista reduce desde el primer d\u00eda la probabilidad<\/strong> de repetir alguno de los cuatro escenarios y, cuando la norma llegue, partir\u00e1 de una posici\u00f3n mucho m\u00e1s avanzada para cumplirla.<\/p>\n<p>\u00a0<\/p>\n<p>\u00a0<\/p>\n<p><strong>Referencias utilizadas en la elaboraci\u00f3n de este contenido<\/strong><\/p>\n<p>\u00a0<\/p>\n<table class=\"table\">\n<tbody>\n<tr>\n<td><em>El ES-ISAC Energ\u00eda se constituy\u00f3 el 9 de julio de 2024 como colaboraci\u00f3n p\u00fablico-privada impulsada por INCIBE, junto con asociaciones con alta representaci\u00f3n del sector (<\/em><a href=\"https:\/\/aeeolica.org\/\"><em>AEE<\/em><\/a><em>, <\/em><a href=\"https:\/\/www.appa.es\/\"><em>APPA Renovables<\/em><\/a><em>, <\/em><a href=\"https:\/\/www.foronuclear.org\/\"><em>Foro Nuclear<\/em><\/a><em>, <\/em><a href=\"https:\/\/www.sedigas.es\/\"><em>SEDIGAS<\/em><\/a><em>, <\/em><a href=\"https:\/\/www.unef.es\/\"><em>UNEF<\/em><\/a><em>). Este contenido se enmarca dentro del servicio de <strong>informaci\u00f3n y contenidos relacionados con la ciberseguridad del sector<\/strong>, recogido en el Anexo II de los T\u00e9rminos de Referencia suscritos por las entidades del ES-ISAC Energ\u00eda.<\/em><\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Fecha de actualizacion 07\/09\/2026 Una subestaci\u00f3n en Ucrania, un oleoducto en Estados Unidos, una central nuclear en la<\/p>\n","protected":false},"author":1,"featured_media":619,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[1],"tags":[],"class_list":["post-618","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-news"],"_links":{"self":[{"href":"https:\/\/escudodigital.uy\/index.php\/wp-json\/wp\/v2\/posts\/618","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/escudodigital.uy\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/escudodigital.uy\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/escudodigital.uy\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/escudodigital.uy\/index.php\/wp-json\/wp\/v2\/comments?post=618"}],"version-history":[{"count":0,"href":"https:\/\/escudodigital.uy\/index.php\/wp-json\/wp\/v2\/posts\/618\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/escudodigital.uy\/index.php\/wp-json\/wp\/v2\/media\/619"}],"wp:attachment":[{"href":"https:\/\/escudodigital.uy\/index.php\/wp-json\/wp\/v2\/media?parent=618"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/escudodigital.uy\/index.php\/wp-json\/wp\/v2\/categories?post=618"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/escudodigital.uy\/index.php\/wp-json\/wp\/v2\/tags?post=618"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}