el adelanto electoral debilita (aún más) la ciberseguridad de España

El adelanto de las elecciones amenaza con debilitar la ciberseguridad de España hasta dejarla a la cola de Europa. Y es que la parálisis parlamentaria causada por la resolución de las Cortes retrasará la adopción de la ley europea que obliga a fortalecer la seguridad informática del país, advierten los expertos consultados por EL PERIÓDICO.

El problema no nace con la anticipación de los cómics anunciados por Pedro Sánchez. En diciembre de 2022, la Unión Europea aprobó la Directiva NIS2, una actualización de su ley de ciberseguridad que obliga a las empresas ya la administración pública a adoptar medidas de protección más robustas. Bruselas dio a los Estados miembro un amplio margen —hasta el 17 de octubre de 2024— para trasponer la directiva en una ley nacional. Sin embargo, casi dos años después de la expiración de ese plazo, el Gobierno no lo ha hecho.

Con la resolución de las Cortes, la normativa europea tardará aún más en traducirse a un marco español, lo que inquieta a los profesionales del sector. “No es una buena noticia: debilita el modelo de ciberseguridad del país, hace que las empresas sean más vulnerables y abre la puerta a más incidentes”, advierte Oriol Torruella, director de ciberseguridad para la región este en Inetum. “Es vergonzoso”, valora el perito informático Bruno Pérez Juncà.

Debilita el modelo de ciberseguridad del país, hace que las empresas sean más vulnerables y abre la puerta a más incidentes.

Oriol Torruella

— Exdirector de la Agència de Ciberseguretat de Catalunya

Confusión entre empresas

En enero del año pasado, el Consejo de Ministros aprobó el anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad. Esta iniciativa estaba llamada a trasponer la directiva europea. Sin embargo, el Ejecutivo de coalición entre el PSOE y Sumar nunca convirtió ese borrador en un proyecto para mandar al Congreso, algo que Torruella achaca a las dudas sobre cómo rehacer las actuales estructuras del Estado para la cibergobernanza.

La falta de una ley ha afectado al tejido empresarial del país. “Se ha traducido en menos claridad y más confusión. Muchas empresas siguen sin saber si se verán afectadas por las obligaciones de la NIS2”, explica Juan Francisco Cornago Baratech, director de ciberseguridad de la multinacional tecnológica Babel. Ante esa incertidumbre jurídica, añaden, muchos optan por no poner su ciberseguridad al día porque eso “supone costes importantes que pueden afectar a sus presupuestos”.

Torruella, exdirector de la Agència de Ciberseguretat de Catalunya, explica que el modelo de ciberseguridad aprobado en España en 2018 “es bastante avanzado” y ya incorpora un régimen sancionador. En 2022, el Gobierno adoptó el Esquema Nacional de Seguridad, la regulación que afecta al ámbito privado, pero dos años después solo 41 de los más de 8.000 municipios de España cumplían con la norma. Ahora, la no aplicación de las obligaciones europeas ha dejado a partes del sector privado “en un limbo”.

Hay menos claridad y más confusión entre las empresas.

Juan Francisco Cornago Baratech

— director de ciberseguridad de la multinacional tecnológica Babel

Más ciberataques

Ese vacío se ha producido en un momento complejo especialmente para la seguridad informática. Los ciberataques alcanzaron el año pasado su máximo histórico, también en Catalunya. El Instituto Nacional de Ciberseguridad (INCIBE) tuvo que gestionar 122.223 incidentes, un 26% más que en 2024. Este fenómeno, que afecta con especial gravedad a las pymes, se está viendo acelerado por la normalización de aplicaciones de inteligencia artificial. Cada vez más ciberdelincuentes utilizan la IA como una herramienta para automatizar y sofisticar sus agresiones.

Los expertos advierten que el incumplimiento del Gobierno debilita la ciberseguridad y acentúa la amenaza. “Los ciberataques son constantes y no entienden de adelantos electorales”, asegura Pérez Juncà. “Estamos en un momento muy delicado en el que todos los ciudadanos son objetivos. Sin obligación no hay prisa y sin prisa se retrasa la posición de ciberseguridad adecuada”, añade Cornago Baratech. La decisión de adaptarse a la norma europea —que, entre otras cosas, obliga a notificar incidentes— queda en manos de lo que decide cada empresa.

Los ciberataques son constantes y no entienden de adelantos electorales

Bruno Pérez Juncà

— Perito informático forense

¿Multa en camino?

El incumplimiento del Gobierno también podría tener consecuencias económicas. En julio, la Comisión Europea llevó a España ante el Tribunal de Justicia de la UE por no trasponer la directiva, una infracción también cometida por Francia, Países Bajos e Irlanda. Los otros 23 Estados miembros sí lo habían hecho. El TJUE aún no ha establecido la importación de la multa, pero Cornago Baratech utiliza el método adoptado por Bruselas para calcular que será de al menos 7,5 millones de euros. “Sin duda, España puede quedar en la cola”, lamenta Torruella.