← Volver al blog de ciberseguridad

Cómo ha evolucionado la ciberseguridad en los últimos 25 años y cómo ha cambiado la seguridad en las empresas

Por Daniel O'Grady · CIO y socio fundador · Publicado: 28 de septiembre de 2026 · Actualizado: 28 de septiembre de 2026
Cómo ha evolucionado la ciberseguridad en los últimos 25 años Imagen generada con IA

En 25 años, la ciberseguridad ha pasado de contener gusanos que se propagaban solos a defenderse de grupos criminales y estatales que atacan identidades, proveedores y software. Las empresas han evolucionado del antivirus y el cortafuegos al EDR, la MFA, la gestión continua de vulnerabilidades y el SOC 24/7; en los sectores regulados, la dirección responde además legalmente de ello.

Muchos de los controles que hoy exigen el ENS (Esquema Nacional de Seguridad), la ISO 27001 o las normas europeas nacieron como respuesta a incidentes concretos de este cuarto de siglo. Conocer ese origen ayuda a priorizar. Este artículo recorre cinco etapas, de 2001 a 2026.

Las cinco etapas de un vistazo

EtapaAmenaza dominanteHitosRespuesta clave
2000-2004Gusanos masivosILOVEYOU, Code Red, Nimda, SQL SlammerPerímetro y antivirus
2005-2012Cibercrimen profesional y APTOperación Aurora, StuxnetDetección de intrusiones y SIEM
2013-2019Filtraciones masivas y ransomwareYahoo, WannaCry, NotPetya, RGPDCopias aisladas y figura del CISO
2020-2023Cadena de suministro e identidadSolarWinds, Log4Shell, MOVEitEDR/XDR, MFA y SOC 24/7
2024-2026Regulación europea e IAXZ Utils, NIS2, DORA, CRA, Reglamento de IAGobierno de la seguridad y gestión de terceros

2000-2004: gusanos masivos y la era del perímetro

El antecedente llegó en mayo de 2000. ILOVEYOU se propagaba por correo electrónico como una supuesta carta de amor, y el CERT/CC publicó su aviso CA-2000-04 el 4 de mayo de ese año.

En 2001 el patrón se confirmó. El 19 de julio, la variante CRv2 de Code Red infectó más de 359.000 servidores Microsoft IIS sin parchear en menos de 14 horas, según el análisis de CAIDA. El 18 de septiembre apareció Nimda, que combinaba varias vías de propagación: correo, recursos compartidos de red y servidores web comprometidos que servían el código a quienes los visitaban.

El 25 de enero de 2003, SQL Slammer marcó el récord de velocidad. Su población se duplicaba cada 8,5 segundos e infectó más del 90 % de los equipos vulnerables en 10 minutos, un ritmo que dejaba sin margen cualquier respuesta manual (CAIDA).

La seguridad en la empresa. El modelo era el castillo con foso: un cortafuegos en el perímetro, antivirus en cada puesto y parches aplicados cuando se podía. La seguridad dependía del departamento de sistemas y rara vez llegaba al comité de dirección.

2005-2012: cibercrimen profesional y amenazas persistentes

A mediados de la década, los gusanos ruidosos dejaron paso a grupos con fines económicos o de espionaje que buscaban pasar inadvertidos.

El 12 de enero de 2010, Google hizo público que a mediados de diciembre había detectado un ataque dirigido contra su infraestructura corporativa, originado en China, que terminó con robo de propiedad intelectual. Al menos otras 20 grandes empresas fueron objetivo de la misma campaña, conocida como Operación Aurora. Es el patrón que hoy se denomina APT (amenaza persistente avanzada): ataques dirigidos, sigilosos y prolongados.

En junio de 2010, la empresa bielorrusa VirusBlokAda identificó Stuxnet, un malware diseñado para sabotear las centrifugadoras de enriquecimiento de uranio de Natanz (Irán) manipulando sus sistemas de control industrial. Demostró que un ataque informático podía causar daños físicos en la tecnología operacional (OT).

El contexto español. En esta etapa se levantó buena parte de la estructura pública actual. El Centro Criptológico Nacional (CCN) creó en 2006 el CCN-CERT, su capacidad de respuesta a incidentes. Ese mismo año se fundó en León INTECO, que en 2014 pasó a llamarse INCIBE (Instituto Nacional de Ciberseguridad). Y el Real Decreto 3/2010, de 8 de enero, aprobó el primer ENS para el sector público.

La seguridad en la empresa. Llegaron los sistemas de detección de intrusiones, los primeros SIEM (sistemas de gestión de eventos e información de seguridad) y los análisis de vulnerabilidades periódicos, con una premisa nueva: además de impedir la entrada, había que detectar a quien ya estaba dentro.

2013-2019: filtraciones masivas, ransomware y RGPD

Los datos personales se convirtieron en el botín principal. En octubre de 2017, Yahoo reconoció que el robo de agosto de 2013 había afectado a todas sus cuentas, unos 3.000 millones, el triple de lo comunicado en diciembre de 2016.

Ese mismo año, el ransomware se convirtió en un problema de continuidad de negocio. El 12 de mayo, WannaCry combinó el cifrado de archivos con la capacidad de propagarse como un gusano y, según Europol, alcanzó más de 200.000 víctimas en al menos 150 países. El 27 de junio, NotPetya, que se presentaba como ransomware pero destruía los datos, se extendió desde Ucrania a multinacionales de todo el mundo. En febrero de 2018, la Casa Blanca lo atribuyó al ejército ruso; según su valoración, que confirmó a Wired el exasesor Tom Bossert, los daños superaron los 10.000 millones de dólares.

El 25 de mayo de 2018 empezó a aplicarse el RGPD (Reglamento General de Protección de Datos), que obliga a notificar las violaciones de seguridad de los datos personales a la autoridad de control en un plazo de 72 horas y prevé multas de hasta 20 millones de euros o el 4 % de la facturación anual global, la cifra que sea mayor.

La seguridad en la empresa. Las copias de seguridad aisladas y con restauración probada se convirtieron en el control básico frente al ransomware. Se generalizaron los planes de respuesta a incidentes y de continuidad (ISO 22301), la certificación ISO 27001 y la figura del CISO (responsable de seguridad de la información) con acceso directo a la dirección. En España, el Real Decreto-ley 12/2018 transpuso la primera Directiva NIS y obligó a los operadores de servicios esenciales y a los proveedores de servicios digitales a notificar sus incidentes.

2020-2023: cadena de suministro, nube e identidad

Con la nube y el teletrabajo, la identidad pasó a ser el perímetro. En la RSA Conference de 2020, Microsoft explicó que el 99,9 % de las cuentas comprometidas que detectaba cada mes no tenían activada la autenticación multifactor (MFA).

En diciembre de 2020 se conoció el ataque a SolarWinds. Los atacantes comprometieron el sistema de compilación de Orion y distribuyeron actualizaciones troyanizadas entre marzo y junio de 2020. Unos 18.000 clientes descargaron la versión maliciosa, aunque la explotación posterior se concentró en un número mucho menor de objetivos de alto valor, entre ellos agencias federales de Estados Unidos (CISA, GAO).

El 9 de diciembre de 2021 se hizo pública Log4Shell (CVE-2021-44228), una vulnerabilidad de ejecución remota de código en la biblioteca Apache Log4j con una puntuación CVSS de 10,0. Muchas organizaciones no sabían en qué aplicaciones la tenían. En 2023, el grupo Cl0p empezó a explotar el 27 de mayo una inyección SQL todavía desconocida (zero-day) en MOVEit Transfer (CVE-2023-34362) para robar datos de forma masiva de las organizaciones que usaban esa herramienta de transferencia de ficheros (CISA, aviso AA23-158A).

La seguridad en la empresa. El antivirus de firmas dio paso al EDR y al XDR, que detectan comportamientos en los equipos y, en el caso del XDR, también en red, correo y nube. Un SOC gestionado 24/7 permitió a empresas medianas tener monitorización continua sin sostener un turno nocturno propio. La MFA, el acceso condicional y el modelo de confianza cero (Zero Trust) sustituyeron a la confianza basada en estar dentro de la red. La gestión de vulnerabilidades pasó de un escaneo anual a un proceso continuo, apoyado en inventarios de componentes de software (SBOM).

En España, el Real Decreto 311/2022, de 3 de mayo, actualizó el ENS, derogó el de 2010, reforzó la vigilancia continua y dejó explícito que sus exigencias alcanzan a los proveedores del sector público. Para quien trabaja con la Administración, la certificación ENS es hoy el punto de partida.

2024-2026: regulación europea, IA y responsabilidad de la dirección

El 29 de marzo de 2024, el ingeniero Andres Freund descubrió una puerta trasera en las versiones 5.6.0 y 5.6.1 de XZ Utils (CVE-2024-3094, CVSS 10,0) mientras investigaba por qué los inicios de sesión SSH consumían más CPU de lo normal. Su autor llevaba más de dos años ganándose la confianza del proyecto: la cadena de suministro de código abierto también se ataca con ingeniería social.

La respuesta europea ha sido sobre todo regulatoria:

  • NIS2 (Directiva (UE) 2022/2555) debía estar transpuesta el 17 de octubre de 2024. Su artículo 20 obliga a los órganos de dirección a aprobar y supervisar las medidas de gestión de riesgos y permite exigirles responsabilidad por los incumplimientos. Lo desarrollamos en qué exige NIS2 al consejo de administración.
  • DORA (Reglamento (UE) 2022/2554) se aplica desde el 17 de enero de 2025 a bancos, aseguradoras, empresas de servicios de inversión y otras entidades financieras, y crea un régimen de supervisión europea de sus proveedores TIC críticos.
  • Reglamento de Ciberresiliencia (CRA, Reglamento (UE) 2024/2847) entró en vigor el 10 de diciembre de 2024. Desde el 11 de septiembre de 2026, los fabricantes deben notificar las vulnerabilidades explotadas activamente y los incidentes graves que afecten a sus productos (lo explicamos aquí); el resto de obligaciones se aplica desde el 11 de diciembre de 2027.
  • Reglamento de IA (Reglamento (UE) 2024/1689) entró en vigor el 1 de agosto de 2024. Las prácticas prohibidas se aplican desde el 2 de febrero de 2025; las obligaciones de los modelos de uso general, desde el 2 de agosto de 2025, y las de transparencia del artículo 50, desde el 2 de agosto de 2026. El ómnibus digital sobre IA (Reglamento (UE) 2026/1744, en vigor desde el 27 de julio de 2026) aplazó los requisitos de los sistemas de alto riesgo del anexo III al 2 de diciembre de 2027, y los del anexo I, al 2 de agosto de 2028. También dio a los sistemas de IA generativa que ya estaban en el mercado hasta el 2 de diciembre de 2026 para cumplir la obligación de marcar su contenido (artículo 50.2).

NIS2 en España a septiembre de 2026. El Consejo de Ministros aprobó el 14 de enero de 2025 el anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad, pero la ley sigue sin publicarse en el BOE. El 8 de julio de 2026, la Comisión Europea llevó a España, junto con Irlanda, Francia y los Países Bajos, ante el Tribunal de Justicia de la Unión Europea por no notificar la transposición completa, y pidió sanciones económicas. Mientras tanto sigue vigente el Real Decreto-ley 12/2018; lo analizamos en NIS2 en España sin ley nacional.

La seguridad en la empresa hoy. La ciberseguridad es materia de gobierno corporativo: la dirección aprueba el riesgo y responde de él, los proveedores críticos se auditan y los incidentes se notifican en horas. Muchas empresas medianas cubren esa función con un CISO virtual (vCISO) que coordina el cumplimiento de ENS, NIS2 o DORA con la operación técnica. La IA abre además otro frente: según el ENISA Threat Landscape 2025, a comienzos de 2025 más del 80 % de la ingeniería social observada se apoyaba en IA (analizamos el informe). Y cada organización debe gobernar también sus propios usos.

Qué lecciones de estos 25 años siguen vigentes

Entre 2001 y 2026 cambian los actores y la escala, pero hay cinco constantes:

  1. Las vulnerabilidades conocidas sin corregir abrieron la puerta a Code Red, SQL Slammer y WannaCry, que explotaban fallos con parche publicado meses antes.
  2. La dependencia de terceros está detrás de SolarWinds, Log4Shell, MOVEit y XZ Utils. Por eso NIS2, DORA y el ENS exigen evaluar a los proveedores.
  3. La identidad es hoy el perímetro. La MFA resistente al phishing y el acceso condicional reducen la superficie de ataque.
  4. La capacidad de recuperación marca la diferencia ante el ransomware: copias aisladas y planes probados.
  5. La responsabilidad de la dirección es ya una obligación legal en los sectores regulados.

En Hard2bit llevamos más de una década acompañando a organizaciones en esa transición, desde la monitorización y la respuesta a incidentes hasta la adecuación al ENS de categoría ALTA, ISO 27001, ISO 22301 e ISO 20000-1, marcos en los que también estamos certificados. Para saber qué normas te aplican, empieza por el diagnóstico normativo; para medir en qué punto de esta evolución está tu organización, te proponemos una evaluación de madurez frente a esa norma.

Fuentes

Preguntas frecuentes

Soy director financiero de una empresa mediana y nuestra seguridad se limita a antivirus y cortafuegos. ¿Seguimos protegidos frente a las amenazas actuales? ▾

Ese modelo respondía a los gusanos de principios de los 2000. Los ataques actuales entran con credenciales robadas, a través de proveedores o explotando vulnerabilidades recién publicadas, y un antivirus de firmas no detecta esos comportamientos. Hoy lo razonable es sumar MFA en todos los accesos, EDR en los equipos, copias de seguridad aisladas y con restauración probada, gestión continua de vulnerabilidades y monitorización 24/7, propia o mediante un SOC gestionado.

Dirijo una empresa española que presta servicios TIC a un banco. ¿Nos afecta DORA aunque no seamos una entidad financiera? ▾

DORA se aplica directamente a las entidades financieras desde el 17 de enero de 2025, pero las obliga a gestionar el riesgo de sus proveedores TIC, a mantener un registro de esos contratos (artículo 28) y a incluir en ellos cláusulas concretas (artículo 30). En la práctica, tu cliente te trasladará requisitos de seguridad, auditoría, notificación de incidentes y salida ordenada. Si además te designan proveedor TIC crítico, quedarás bajo la supervisión directa de las autoridades europeas.

Soy responsable de sistemas en una empresa que podría entrar en NIS2 y en España todavía no hay ley. ¿Tiene sentido esperar a que se publique? ▾

A septiembre de 2026 la ley de transposición sigue sin publicarse en el BOE y la Comisión Europea ha llevado a España ante el Tribunal de Justicia de la UE por el retraso. Esperar tiene poco recorrido: las entidades sujetas a NIS2 en los países que ya la han transpuesto deben gestionar la seguridad de su cadena de suministro (artículo 21.2.d), así que sus proveedores reciben esas exigencias por contrato. Además, las medidas del artículo 21 (gestión de riesgos e incidentes, continuidad, MFA) coinciden en buena parte con el ENS y la ISO 27001.

Soy gerente de una pyme industrial y quiero priorizar con poco presupuesto. ¿Qué incidente de estos 25 años debería tomar como referencia? ▾

WannaCry y NotPetya son los más útiles para una pyme porque muestran cómo un fallo sin parchear y la falta de copias de seguridad fiables pueden detener toda la operación en horas. De ahí salen las prioridades: aplicar los parches críticos en plazo, mantener copias aisladas con restauración probada, segmentar la red y tener un plan de respuesta definido antes de necesitarlo.

¿Necesitas saber qué te aplica, por dónde empezar y cuánto cuesta?

Es la pregunta con la que empieza casi cualquier proyecto. La resolvemos en una reunión de 30 minutos con un consultor técnico, no con un comercial: sales con el alcance acotado, las prioridades ordenadas por riesgo y una horquilla de precio. Con la información de esa reunión, la convertimos en propuesta cerrada. Pentesting, auditoría de ciberseguridad, Microsoft 365, SOC/MDR y cumplimiento (ENS, ISO 27001, NIS2, DORA).

Si tu situación es distinta, plantéanosla igualmente: también atendemos consultas puntuales de ciberseguridad y cumplimiento normativo.

Empresa española de ciberseguridad · ENS categoría ALTA · ISO 27001 · Normalmente respondemos en menos de 24h laborables