Incidentes de ciberseguridad en España: 122.223 casos en 2025 y por qué la tecnología ya no basta

En 2025, INCIBE gestionó 122.223 incidentes de ciberseguridad en España, un 26 % más que el año anterior. El malware encabezó el reparto con 55.411 casos —392 de ellos, ransomware— seguido del fraude online, con 45.445 incidentes y un crecimiento del 19 %: cuatro de cada diez incidentes gestionados. Dentro de ese bloque, el phishing fue el vector dominante, con 25.133 casos, y la pyme concentra la mayor parte de los ataques que recibe el tejido empresarial español. Los números no bajan de un año a otro: suben, y lo hacen rápido.

Ese es el punto de partida real desde el que trabajamos la ciberseguridad en LÃBERIT. No como un producto que se instala y se olvida, sino como una disciplina que combina tecnología de última generación con algo que ningún firewall puede sustituir: el criterio de las personas que usan los sistemas cada día. Nuestro modelo de operación cubre todo el recorrido, desde la primera llamada de un usuario hasta la investigación forense de un incidente grave, y está alineado con ITIL, ISO 20000 y la certificación en el Esquema Nacional de Seguridad (ENS Nivel ALTO), conforme al RD 311/2022.

Los datos de INCIBE 2025, en cifras

Indicador

Cifra 2025

Variación

Incidentes gestionados

122.223

+26 %

Malware (392 de ransomware)

55.411

Fraude online

45.445

+19 %

Phishing

25.133

Robo de información

3.849

Sistemas vulnerables detectados

237.028

Incidentes en operadores esenciales

401

Consultas a la línea 017

142.767

+44,9 %

Fuente: INCIBE, Balance de Ciberseguridad 2025 (9 de febrero de 2026).

Sobre el coste de un ataque de ransomware, la referencia sectorial más citada en España es el Hiscox Cyber Readiness Report, que sitúa el impacto medio de los ciberataques en 23.374 € para empresas de 10 a 49 empleados y en 333.939 € para compañías de más de 1.000. La horquilla real depende del tiempo de parada, no del rescate.

Una ventanilla única, tres niveles de respuesta

Cuando una empresa depende de varios proveedores para gestionar su seguridad, lo habitual es que los incidentes se pierdan entre bandejas de entrada y responsabilidades difusas. Por eso estructuramos la operativa como una Ventanilla Única: un punto de entrada —portal web, correo o teléfono— que canaliza cada aviso hacia el nivel adecuado sin que el cliente tenga que averiguar a quién llamar.

El primer filtro lo hacen los técnicos del CAU y de Sistemas, que reciben, clasifican y priorizan cada petición o incidente. Si el problema requiere intervención física —un equipo, un puesto de trabajo, la red local—, entra en juego el nivel de Microinformática y Sistemas. Y cuando lo que hay detrás es una amenaza compleja —una intrusión activa, un análisis forense, una vulnerabilidad crítica que hay que contener ya—, se activan los especialistas sénior de ciberseguridad, el tercer nivel.

CISO as a Service: dirección estratégica sin la estructura fija de un CISO interno

No todas las empresas necesitan —ni pueden permitirse— un CISO a tiempo completo, pero sí necesitan alguien que piense la seguridad como una función de negocio, no como una lista de tareas técnicas. CISO as a Service (CISOaaS) es un modelo en el que la dirección de seguridad se contrata como servicio externo continuo, en lugar de cubrirse con un puesto interno a tiempo completo.

Nuestro servicio cubre ese hueco con una metodología en seis fases: diagnóstico del estado actual, alineación con la estrategia y el apetito de riesgo de la empresa, diseño de la hoja de ruta, priorización de proyectos, validación por parte de la Alta Dirección y, por último, la implantación real de políticas, controles y análisis de riesgo.

La diferencia frente a una consultoría puntual es que aquí no se entrega un informe y se desaparece: el plan se ejecuta con seguimiento continuo.

SAIDI: detección de intrusiones en tiempo real con IA

SAIDI (Sistema de Aprendizaje Inteligente para la Detección de Intrusiones) es un sistema IDS/IPS desarrollado por LÃBERIT que aplica inteligencia artificial y machine learning sobre la capa de red para bloquear comportamientos anómalos antes de que se conviertan en incidente.

Analiza, entre otras cosas, el volumen de paquetes ARP no IP —una señal clásica de envenenamiento ARP y ataques man-in-the-middle— y el comportamiento del tráfico Unicast, Multicast y Broadcast por dirección MAC. Está pensado para anticiparse, no solo para registrar lo que ya ha pasado.

Zero Trust con Fortinet en la capa de red

Para la parte de red y perímetro trabajamos con arquitecturas Zero Trust sobre tecnología Fortinet. FortiLink integra firewalls (FortiGate), switches (FortiSwitch), puntos de acceso (FortiAP), extensores (FortiExtender) y control de acceso (FortiNAC) en un único ecosistema gestionado, mientras que FortiAI aplica inteligencia artificial a la operación de red para simplificar la visibilidad y reducir el coste total.

Seguridad OT: por qué un entorno industrial no se protege como una red corporativa

El terreno donde esto se vuelve especialmente delicado es la seguridad OT, la de entornos industriales y de planta. Ahí no se puede aplicar el mismo criterio que en una red corporativa: parar un PLC para aplicar un parche puede parar una línea de producción entera.

Trabajamos con una protección segmentada por niveles, desde el bus de instrumentación (Nivel 0) hasta las estaciones de ingeniería y los puestos de operador (Nivel 2).

Parcheo virtual

El parcheo virtual es una técnica de ciberseguridad industrial que neutraliza el riesgo de una vulnerabilidad o un exploit de día cero sin aplicar el parche en el sistema afectado ni detener el proceso productivo. Se implementa mediante exenciones de IP, registro personalizado y aislamiento en cuarentena del origen del problema.

El factor humano: por qué el phishing en empresas sigue funcionando

Aquí está el dato que más debería preocupar a cualquier responsable de seguridad: la tecnología puede bloquear casi todo, pero un solo clic de un empleado despistado puede saltarse todas las capas de protección. Con 25.133 casos de phishing gestionados por INCIBE en 2025, el correo sigue siendo la vía de entrada más rentable para el atacante.

Por eso trabajamos con Smartfense, partner Gold especializado en cambiar hábitos, no solo en informar. El programa combina formación continua —módulos interactivos, boletines, evaluaciones— con algo mucho más efectivo que una charla anual: simulaciones reales de phishing y ransomware lanzadas sobre la propia plantilla. Se mide todo el embudo del ataque: cuántos correos se abren, cuántos clics se hacen, cuántas credenciales se llegan a introducir. Ese dato, además de servir para reforzar la formación donde realmente hace falta, es el que después piden las auditorías de cumplimiento.

Vigilancia digital y respuesta ante amenazas complejas

Parte del trabajo de ciberseguridad ocurre fuera del perímetro de la empresa. Rastreamos de forma continua fraudes, usos ilegítimos de marca, venta de credenciales corporativas o suplantaciones en redes sociales, foros, canales de mensajería y mercados de la Deep y Dark Web. A eso se suman los Canary Tokens, señuelos digitales colocados estratégicamente en la red que activan una alerta inmediata en cuanto alguien no autorizado los toca.

Para las amenazas más sofisticadas —fraudes de tipo BEC, scripts maliciosos, identidades comprometidas en la nube— combinamos Microsoft, ELK y operación de SOC, junto con la gestión de soluciones específicas de correo, navegación segura, DLP, NGFW y accesos remotos bajo modelos ZTNA, CASB y SASE.

RGPD, ENS y NIS2 en España: cumplir ya no es opcional

El marco normativo ya no es un capítulo aparte de la estrategia de seguridad: es parte de ella. El RGPD, el Esquema Nacional de Seguridad y la directiva NIS2 obligan a empresas privadas y organismos públicos de la UE a gestionar el riesgo con rigor y a reportar incidentes en plazos concretos. Con la NIS2 en vigor y el número de operadores esenciales bajo su alcance creciendo cada año —INCIBE gestionó 401 incidentes en operadores esenciales en 2025—, quedarse fuera de cumplimiento deja de ser un riesgo legal abstracto y pasa a ser una cuestión de continuidad de negocio.

Preguntas frecuentes

¿Cuántos incidentes de ciberseguridad hubo en España en 2025?

INCIBE gestionó 122.223 incidentes de ciberseguridad en España durante 2025, un 26 % más que en 2024. El malware fue la tipología más frecuente, con 55.411 casos, seguido del fraude online, con 45.445.

¿Qué diferencia a LÃBERIT de un proveedor de ciberseguridad tradicional?

La combinación de tecnología propia (como SAIDI), alianzas de primer nivel (Fortinet, Smartfense, Microsoft) y un modelo de soporte en tres niveles que cubre desde la atención inicial hasta la respuesta forense, todo bajo un único punto de contacto y con certificación ENS Nivel ALTO.

¿Qué es el parcheo virtual en entornos OT?

El parcheo virtual es una técnica que protege sistemas industriales frente a vulnerabilidades conocidas y exploits de día cero sin necesidad de detener la planta para aplicar el parche, mediante exenciones de IP, registro personalizado y aislamiento del origen de la amenaza.

¿Por qué el factor humano sigue siendo el principal riesgo?

Porque incluso con la tecnología más avanzada desplegada, un solo clic en un correo de phishing puede dar acceso a un atacante. En 2025 INCIBE gestionó 25.133 casos de phishing en España. La formación continua y las simulaciones de ataque real son, hoy, tan importantes como el firewall.

¿A quién obliga la directiva NIS2 en España?

La NIS2 obliga a entidades esenciales e importantes de sectores como energía, transporte, banca, sanidad, agua, infraestructura digital y administración pública a gestionar el riesgo de ciberseguridad y notificar incidentes en plazos tasados, con responsabilidad directa de los órganos de dirección.

Fuentes

Facebook
Twitter
LinkedIn