← Volver al blog de ciberseguridad

Si se descuenta el DDoS, el ENISA Threat Landscape 2026 apunta a vulnerabilidades, proveedores y robo de datos

Por Adrián González · CEO y socio fundador · Publicado: 26 de septiembre de 2026 · Actualizado: 26 de septiembre de 2026
8,257 incidents in ENISA

El ENISA Threat Landscape 2026, publicado el 22 de septiembre, analiza 8.257 incidentes que afectaron a organizaciones de la Unión Europea durante 2025. El 51,3 % son ataques de denegación de servicio, en su mayoría reivindicados por grupos hacktivistas con motivación ideológica. Ese peso sesga los porcentajes globales del informe, empezando por los que más circularán estas semanas.

La administración pública figura como el sector más atacado, con el 31,8 % de los casos, pero el 81,8 % de lo que recibe son esas mismas campañas de DDoS. Y cuando el informe atribuye el 72,9 % de los incidentes registrados a entidades esenciales de NIS2, pesa lo mismo una web institucional caída unas horas que una intrusión con robo de datos.

Para un ayuntamiento que sufre caídas intermitentes, esas cifras encajan. A una empresa industrial o de servicios que quiere saber por dónde le llegará el próximo ransomware le sirven de poco. Lo que esa empresa necesita está en las secciones de intrusión, extorsión y dependencias.

¿Qué queda del informe cuando se aparta el DDoS?

El reparto por motivación confirma el sesgo. Según el informe completo, el 57,3 % de la actividad registrada responde a motivos ideológicos, el 29,2 % a motivos económicos y el 6,3 % a campañas de espionaje. Aun así, ENISA considera que la actividad con ánimo de lucro es todavía la amenaza de mayor impacto a corto plazo para las organizaciones europeas.

Las intrusiones, el 39,5 % de los incidentes

El acceso no autorizado es la segunda categoría del recuento. Ahí caben el ransomware, el robo de datos y el espionaje: todo lo que acaba en una notificación de brecha, en un informe de incidente NIS2 o en una línea de producción parada.

Seis de cada diez intrusiones con vía conocida empezaron por una vulnerabilidad

ENISA logró identificar cómo había entrado el atacante en el 5,2 % de los accesos no autorizados. Dentro de ese subconjunto, el 60,4 % aprovechó una vulnerabilidad y el 20,7 % una mala configuración o una exposición accidental. Juntas suman cuatro de cada cinco intrusiones documentadas, por fallos que, en principio, estaban al alcance del defensor.

El 5,2 % importa más que el 60,4 %. El informe se nutre sobre todo de fuentes abiertas y de la información que los Estados miembros comparten de forma anonimizada, y la agencia reconoce que eso no da una imagen completa. En el resto de las intrusiones, esas fuentes no llegaron a revelar la vía de entrada, el mismo hueco que presentan muchos avisos de brecha que omiten la causa raíz. El 60,4 % describe bien los casos documentados y no autoriza a hablar del total.

En el ransomware descrito pesa más la exfiltración que el cifrado

En el análisis de técnicas atribuidas a operadores de ransomware, la exfiltración de datos por el mismo canal de mando y control (técnica T1041 de MITRE ATT&CK) aparece en el 73,3 % de los casos, frente al 13,7 % del cifrado de datos (T1486). Qilin, SafePay, Akira, INC Ransom y Hunters International figuran entre los operadores más activos en la UE.

Esa proporción mide cómo se describen públicamente los ataques, no cuántas veces se cifró algo. Con todo, cuadra con un cambio de modelo que los equipos de respuesta vienen describiendo desde hace tiempo: el daño se decide hoy más a menudo en la salida de datos que en el momento en que los servidores dejan de arrancar.

Un proveedor, doscientas administraciones

ENISA dedica un apartado a lo que llama dependencias cibernéticas. Su ejemplo más claro es un ataque de ransomware contra un proveedor informático sueco que afectó a unos 200 municipios y autoridades regionales e interrumpió los sistemas de gestión de personal. El informe cita también la manipulación de bibliotecas y paquetes npm populares, con la campaña Shai-Hulud, y constata que los grupos criminales pusieron el foco, más que antes, en proveedores externos, con toda probabilidad para sacar más partido de cada ataque.

Fuera de Europa el patrón se repite. Verizon calcula que un tercero interviene ya en el 48 % de las brechas que analiza, un 60 % más que el año anterior. Con esas cifras, el riesgo de proveedor merece tratarse como una vía de ataque más, y no solo como un apartado del cuestionario de compras.

La IA acelera a los atacantes, pero no ha cambiado su forma de trabajar

Sobre la inteligencia artificial el tono es más sobrio de lo habitual. La agencia constata que los grupos la incorporan a sus operaciones, pero también que usan sobre todo herramientas de consumo para reforzar capacidades que ya tenían, sin saltos cualitativos. Recoge una intrusión en nube asistida por IA que habría obtenido privilegios de administrador en ocho minutos.

Para el defensor, la consecuencia práctica es de tiempos más que de técnicas. Si el atacante escala en minutos una vez dentro, cada hora de retraso en detectar la entrada le sale más cara a la organización atacada.

¿En qué se diferencia de la edición de hace un año?

La edición anterior cubría de julio de 2024 a junio de 2025 y reunía 4.875 incidentes. El DDoS pesaba el 76,7 % y las intrusiones, el 17,8 %. Entre los vectores de entrada observados, el phishing rondaba el 60 % y la explotación de vulnerabilidades se quedaba en el 21,3 %.

Leer que la explotación se ha triplicado en un año sería un error. Los dos periodos se solapan seis meses, esta edición amplía el seguimiento del cibercrimen y los denominadores no coinciden: el 60,4 % de 2026 se calcula solo sobre las intrusiones con vector identificado, mientras que el phishing aparece ahora como el 77,8 % de las técnicas de ingeniería social, otra base distinta. ENISA añade que ampliar el alcance no alteró de forma sustancial las tendencias ni las clasificaciones. En las clasificaciones acierta, aunque las cuotas se hayan movido mucho: el DDoS sigue primero y la intrusión, segunda.

Hay una conclusión que sí aguanta, porque la respalda otra fuente con una metodología independiente. El Data Breach Investigations Report 2026 de Verizon, que analizó más de 22.000 brechas confirmadas en todo el mundo, sitúa por primera vez la explotación de vulnerabilidades como principal vía de acceso inicial: el 31 % de las brechas, frente al 13 % del abuso de credenciales, según recogen SecurityWeek y Help Net Security. Un conjunto de datos europeo basado en fuentes abiertas y otro global basado en investigaciones de brechas llegan al mismo orden. Esa coincidencia es lo más sólido que deja el informe.

¿Cómo debería cambiar la arquitectura de defensa?

Si la puerta mejor documentada es un fallo conocido, la pregunta útil pasa a ser cuánto tarda la organización en cerrar las vulnerabilidades que se están explotando, más que cuántas tiene. El DBIR aporta el punto de comparación: la mediana de corrección pasó de 32 a 43 días, y solo el 26 % de las vulnerabilidades del catálogo KEV de CISA quedaron corregidas por completo.

De ahí salen tres consecuencias prácticas:

  • Ordenar las prioridades de parcheo por explotación observada. El catálogo KEV, la probabilidad EPSS y un árbol de decisión como SSVC priorizan mejor que la puntuación CVSS por sí sola, como explicamos al detallar cómo combinar KEV, EPSS y SSVC.
  • Vigilar primero el perímetro. VPN, cortafuegos y pasarelas de acceso remoto están expuestos a internet y en ellos no se instala el agente de seguridad del puesto; por eso los dispositivos de red donde el EDR no llega necesitan telemetría propia.
  • Tratar la configuración como una vulnerabilidad más. Las malas configuraciones y exposiciones accidentales (el 20,7 %) no tienen CVE ni parche; solo afloran con una revisión continua de la superficie de ataque y de la configuración de seguridad en la nube.

La extorsión basada en el robo cambia también dónde debe mirar la detección. Si el daño se consuma cuando los datos salen, la telemetría que importa es la del tráfico saliente: volúmenes anómalos desde servidores que no suelen hablar con internet, sesiones largas hacia servicios de almacenamiento no autorizados, herramientas de sincronización que aparecen sin un cambio aprobado detrás. Una red bien segmentada reduce, además, lo que un intruso alcanza antes de empezar a sacar información.

Las dependencias, por último, obligan a mirar más allá del perímetro de la organización. Nada impide que el caso sueco se repita con otro proveedor: una plataforma compartida por cientos de clientes convierte una intrusión en un incidente de sector. La gestión del riesgo de terceros necesita algo más que el cuestionario anual: saber qué datos guarda cada proveedor, qué accesos conserva y en cuánto tiempo avisará.

¿Aguantan los controles de siempre?

El informe da motivos para mantener tres. El primero es la autenticación multifactor resistente al phishing, porque el phishing sigue siendo la técnica más citada dentro de la ingeniería social (77,8 %). El segundo, la copia inmutable, porque el cifrado no ha desaparecido aunque aparezca menos. El tercero, la protección frente a DDoS de los servicios expuestos, que para un organismo público es el riesgo más frecuente del recuento.

Otras tres costumbres ya no se sostienen. Una es tratar la copia de seguridad como el plan contra el ransomware, cuando lo que se negocia es, en un número creciente de casos, la publicación de los datos sustraídos. Otra, medir la gestión de vulnerabilidades por el número de parches aplicados en lugar de por el tiempo que tarda en cerrarse lo que se explota. La tercera, tomar la clasificación sectorial de un informe agregado como si fuera el perfil de riesgo de la empresa: el 31,8 % de la administración pública poco le dice a un fabricante de componentes.

Lo que el informe no sabe y lo que cada organización puede saber

ENISA advierte de que las campañas de espionaje se documentan con retrasos que van de seis meses a más de cuatro años, y de que un aumento de las noticias sobre una amenaza no implica que su actividad haya crecido. El informe de 2026 retrata 2025 con lo que salió a la luz; las ediciones siguientes corregirán parte de lo que hoy parece asentado.

Una entidad sujeta a NIS2 no puede permitirse esa misma incertidumbre sobre sus propios incidentes. La Directiva NIS2 le exige, en su artículo 23.4, un informe final que identifique el tipo de amenaza o la causa raíz probable. Quien no conserva los registros adecuados en su SIEM, o no ha preparado su respuesta a incidentes para una investigación forense, llegará a ese informe sin poder contestar la pregunta que la directiva le hace.

Las notificaciones obligatorias de NIS2 empiezan a acumular datos de causa raíz que ninguna fuente abierta ofrece. Si ENISA llega a incorporarlos a su análisis, la edición de 2027 podría ser la primera en describir cómo entran los atacantes en Europa a partir de algo más que una minoría de casos documentados. Si no, el recuento seguirá creciendo y la pregunta más importante para un defensor seguirá contestándose con uno de cada veinte casos.

Este análisis se basa en el ENISA Threat Landscape 2026 y en el Verizon DBIR 2026 tal como estaban publicados a 26 de septiembre de 2026. Los porcentajes proceden de esas fuentes y se calculan sobre bases distintas, por lo que no son comparables entre sí sin el contexto indicado en cada caso. Trasladarlos a una organización concreta exige contrastarlos con su telemetría y con su historial de incidentes.

Preguntas frecuentes

¿Por qué la administración pública aparece como el sector más atacado? ▾

Porque el recuento pondera por volumen, no por impacto. La mayor parte de lo que reciben los organismos públicos son campañas de denegación de servicio de motivación ideológica, numerosas y fáciles de reivindicar. Para compararse con otro sector, la posición en la clasificación sirve de poco; es más útil mirar la categoría de intrusión y el tipo de actor que predomina en ella.

¿Quiere decir el 60,4 % que la mayoría de los ataques entran por una vulnerabilidad? ▾

Quiere decir que así ocurrió en los casos cuya vía de entrada se conoce, que son uno de cada veinte accesos no autorizados del informe. Extrapolarlo al conjunto no es seguro. Lo que le da peso es que el DBIR 2026 de Verizon, con otra metodología y otra base de brechas, coloca también la explotación por delante del abuso de credenciales.

¿Se pueden comparar las cifras de 2026 con las del ENISA Threat Landscape 2025? ▾

Las posiciones relativas, sí; los porcentajes, no. Para presentar la evolución a un comité, lo prudente es decir que el DDoS sigue dominando el recuento, que la intrusión sigue en segundo lugar y que, en los casos con vía conocida, la explotación de vulnerabilidades destaca, algo que el DBIR confirma por su cuenta. Cualquier afirmación del tipo «se ha triplicado» mezcla bases que ENISA no calcula igual.

¿Qué cambia en el plan de respuesta si la exfiltración supera con tanta holgura al cifrado? ▾

Que restaurar los sistemas ya no cierra el incidente. Hay que establecer qué datos salieron, valorar las notificaciones que exigen el RGPD y NIS2 y decidir cómo responder a la extorsión. El plan necesita, por tanto, capacidad de revisar el tráfico saliente de los días previos, un inventario de dónde están los datos sensibles y un criterio acordado de antemano para comunicar a clientes y autoridades.

¿Le afecta este informe a una empresa que no es entidad esencial ni importante? ▾

Sí, a través de sus clientes. NIS2 obliga a las entidades sujetas a gestionar la seguridad de su cadena de suministro, de modo que un proveedor de una entidad esencial recibirá preguntas y exigencias contractuales sobre parcheo, detección y aviso de incidentes. El ataque al proveedor sueco que alcanzó a unas 200 administraciones es el tipo de caso que motiva esas preguntas.

¿Qué exige NIS2 sobre la causa raíz de un incidente significativo? ▾

El artículo 23.4 pide un informe final, como tarde un mes después de la notificación del incidente, con una descripción detallada, el tipo de amenaza o la causa raíz que probablemente lo desencadenó, las medidas de mitigación aplicadas y en curso y, si procede, su impacto transfronterizo. El plazo corre desde la notificación, así que el trabajo de reconstrucción tiene que poder empezar el primer día, con los registros ya disponibles.

¿Cómo debería usar un comité de riesgos el ENISA Threat Landscape? ▾

Como contraste externo, no como perfil de riesgo propio. Tres ejercicios sencillos: comparar sus categorías con los incidentes y cuasiincidentes que la organización tuvo en el año; medir si el tiempo efectivo de corrección de vulnerabilidades explotadas está por debajo de los 43 días de mediana que recoge el DBIR; y preguntar a los proveedores críticos cómo detectarían que alguien saca datos de su plataforma.

¿Quieres saber cuál es tu exposición real y qué corregir primero?

Es la pregunta con la que empieza casi cualquier proyecto: qué sistemas entran en el alcance y cuáles no. Lo acotamos en una reunión de 30 minutos con un consultor técnico, no con un comercial, y sales con las prioridades ordenadas y una horquilla de precio. Con la información de esa reunión, la convertimos en propuesta cerrada. Sea para ENS, ISO 27001, NIS2 o DORA.

Si tu situación es distinta, plantéanosla igualmente: también atendemos consultas puntuales de ciberseguridad y cumplimiento normativo.

Empresa española de ciberseguridad · ENS categoría ALTA · ISO 27001 · Normalmente respondemos en menos de 24h laborables