Consejos

Ciberataques en España 2025: qué hay detrás de los 122.223 incidentes de INCIBE

·7 min de lectura
Ciberataques en España 2025: qué hay detrás de los 122.223 incidentes de INCIBE

Los ciberataques en España 2025 dejaron 122.223 incidentes gestionados por INCIBE, un 26% más que en 2024. El desglose dice más que el total: el fraude online ya supone 4 de cada 10 incidentes.

INCIBE publicó ese balance el 9 de febrero de 2026. Aquí están las cifras comparadas con las del año anterior, y lo que cambian para una empresa que no es ni un banco ni una eléctrica.

Ciberataques en España 2025: las cifras de INCIBE

El balance de 2025 del Instituto Nacional de Ciberseguridad (INCIBE) recoge 122.223 incidentes gestionados, frente a los 97.348 de 2024. Por debajo de ese total, el malware sigue siendo el grupo más numeroso y el fraude online el que más gente toca.

Tipo de incidenteCasos en 2025Variación sobre 2024
Malware55.411+31,5%
Fraude online45.445+19%
Phishing (dentro del fraude)25.133+16,5%
Robo de información3.849sin dato comparable de 2024
Ransomware (dentro del malware)392+9,8%

La variación del fraude la publica INCIBE. Las demás salen de comparar sus dos balances, el de 2025 y el de 2024. Y hay un dato que no cabe en la tabla: 237.028 sistemas vulnerables detectados y notificados durante 2025, frente a 183.851 en 2024.

Qué cambió de verdad respecto a 2024

Entre 2024 y 2025 creció todo, aunque a ritmos muy distintos. El total subió un 26%. Los sistemas vulnerables notificados, un 29%. El ransomware, menos de un 10%.

Magnitud20242025
Incidentes gestionados97.348122.223
Sistemas vulnerables notificados183.851237.028
Ataques de ransomware357392
Incidentes en operadores esenciales e importantes341401
Consultas atendidas por la línea 01798.546142.767

Conviene pararse en la fila del ransomware. Se lee muchas veces que en 2025 se duplicó en España, y los balances de INCIBE no dicen eso: 357 ataques en 2024 y 392 en 2025. Un 9,8% más. El ransomware sigue siendo lo más caro cuando cae, pero no fue lo que más creció.

El 34% de la banca no es el 34% que parece

INCIBE atendió 401 incidentes en operadores esenciales e importantes durante 2025, y de esos el 34% correspondió a banca. No el 34% de los 122.223 totales. Son unos 136 incidentes en todo el sector bancario español a lo largo de un año.

La confusión se repite en muchos resúmenes del balance y cambia la conclusión entera. Los sectores regulados por la directiva NIS2 concentran el 0,3% de lo que gestiona INCIBE. Lo demás, que es casi todo, le pasa a ciudadanos y a empresas que no aparecen en ningún anexo.

Detrás de la banca vienen transporte con el 14%, energía con el 8%, infraestructuras de los mercados financieros con el 7% y aseguradoras y fondos de pensiones con el 6%. Todos son porcentajes de 401. Si tu empresa no está en esa lista, no estás fuera de peligro: estás fuera del recuento.

Los 237.028 sistemas vulnerables los encontró alguien desde fuera

Router de perímetro montado en un armario de comunicaciones de pared, con un cable de fibra entrando por el lateral y una etiqueta de inventario despegada

Los 237.028 sistemas vulnerables que INCIBE notificó en 2025 no salieron de auditorías contratadas. Salieron de rastrear Internet desde fuera, sin pedirle permiso a nadie, buscando servicios expuestos con versiones que ya tienen una vulnerabilidad publicada.

Eso es lo mismo que hace un atacante antes de elegir objetivo, y es lo que revisa una auditoría de superficie externa: subdominios que nadie recuerda, servicios abiertos que no deberían estarlo y credenciales de tu dominio filtradas en brechas de terceros. En Pentesting Team parte de 450 € e incluye el retest a los seis meses, porque el objetivo no es entregarte un informe sino que lo que salga se corrija.

Antes de empezar recibes el plan de auditoría por escrito, con las fechas y las pruebas previstas. El informe de pentesting trae cada hallazgo con su evidencia y los pasos para reproducirlo, así que tu equipo lo comprueba sin llamarnos.

La pregunta razonable es por qué encargarlo fuera, si ya tienes un proveedor que te administra los sistemas. Porque nadie audita bien lo que ha configurado. Su trabajo es que aquello funcione y el nuestro es encontrar dónde falla, y esos dos incentivos no son el mismo. Según el estudio de Deloitte sobre el estado de la ciberseguridad en España de 2026, el 60% del personal de ciberseguridad de las organizaciones españolas ya es externo. Sacar esta parte fuera es lo que hace ya la mayoría.

El subdominio que nadie recuerda, y la cámara de la recepción

Cámara de vigilancia atornillada en la esquina del techo de una recepción, con el cable de red grapado a la pared en una línea torcida

Hay un dato del balance de 2025 que casi no se cita: de los sistemas infectados y controlados en remoto, el 85% son dispositivos IoT. Cámaras, grabadores, impresoras y sensores que alguien enchufó a la red y nadie volvió a mirar.

El patrón se repite en casi todas las auditorías de superficie externa. Se revisó lo que había, y entre medias marketing publicó una landing en un subdominio nuevo. O el instalador de las cámaras dejó el panel de administración accesible desde Internet con la contraseña de fábrica puesta. Ninguna de las dos cosas aparece en un inventario que se actualiza una vez al año.

INCIBE también cerró 4.600 dominios .es potencialmente fraudulentos en 2025, el 100% reportados por el propio instituto. Buena parte son suplantaciones de marcas que no se enteraron hasta que alguien llamó preguntando por un pedido que nunca existió.

NIS2: el plazo para España venció en octubre de 2024

La Directiva NIS2 entró en vigor en enero de 2023 y, según el Centro Criptológico Nacional, debía transponerse en todos los Estados miembros a más tardar el 17 de octubre de 2024, con aplicación desde el día siguiente. Ese plazo ya pasó.

Merece la pena decirlo porque circula lo contrario. Se lee a menudo que NIS2 empieza a aplicarse en 2026 y que hasta entonces hay margen. Eso no sale de ninguna fuente oficial: sale de confundir el plazo de transposición de la directiva con el calendario de la norma española que la desarrolla.

Lo que NIS2 tampoco dice, y también se repite mucho, es que obligue a contratar un pentest. Habla de medidas técnicas, operativas y organizativas proporcionales al riesgo. Una auditoría es la forma habitual de demostrar que esas medidas existen y funcionan, no un requisito literal del texto. Si alguien te la vende diciendo que la directiva la exige por escrito, pídele el artículo. Para el caso de las empresas pequeñas está desarrollado en NIS2 para pymes en España.

Qué no merece la pena hacer con estas cifras delante

Un balance anual con las cifras al alza empuja a reaccionar, y casi siempre se reacciona por el sitio más caro. Tres cosas que no recomendamos como primer paso:

  • › Encargar una auditoría de infraestructura interna antes de saber qué expones a Internet. La auditoría de infraestructura interna parte de 1.520 € y da por hecho que el atacante ya está dentro. Va después de saber qué tienes publicado.
  • › Comprar tecnología de detección para una superficie que nadie ha inventariado. Un sistema que vigila diez servidores no ve el subdominio olvidado que no está en la lista.
  • › Encadenar auditorías sin corregir nada entre una y otra. Si el informe anterior sigue con hallazgos abiertos, el siguiente va a decir lo mismo y habrás pagado dos veces la misma frase.

Sobre cada cuánto repetirlas, la respuesta depende más de lo que cambie en tus sistemas que del calendario, y está en cada cuánto hacer un pentest o una auditoría de seguridad.

Por dónde empezar el lunes

Si el balance de INCIBE te ha hecho pensar que deberías mirar algo, empieza por lo que un atacante ve sin esfuerzo. Pide el listado de dominios y subdominios que tiene contratados tu empresa, compáralo con lo que creías que había publicado y anota lo que no reconozcas. Esa lista, tal cual, es el alcance de una auditoría de superficie externa, y con ella podemos darte precio en una llamada.

Cómo lo abordamos

Los servicios con los que resolvemos lo que cuenta este artículo:

  • ›Auditoría de superficie externa · Auditoría de todo lo que expones a Internet: subdominios que nadie recuerda, servicios abiertos y credenciales filtradas en brechas ajenas.
  • ›Auditoría de infraestructura interna · Pentesting desde dentro de tu red, como quien ya ha entrado: movimiento lateral, escalada de privilegios y hasta dónde se llega en el dominio.

Preguntas frecuentes

No. Son los incidentes que gestionó INCIBE, cuyo ámbito son ciudadanos, empresas y red académica. Los que afectan a la Administración y a la defensa los atienden otros organismos y se cuentan aparte, así que ninguna cifra única recoge todo lo que pasó en el país durante el año.

Una auditoría de superficie externa parte de 450 € en Pentesting Team. El precio final depende del número de dominios y de activos que haya que revisar. Incluye el retest a los seis meses para comprobar que lo detectado se ha corregido, y el plan de auditoría por escrito antes de empezar, con fechas y pruebas previstas.

Depende del tamaño de lo que haya publicado. Un perímetro pequeño se revisa en pocos días; uno con varios dominios y decenas de servicios expuestos lleva de una a tres semanas, que es lo mismo que ocupa una auditoría de aplicación web o de infraestructura interna. La fecha de entrega va en el plan que recibes antes de empezar.

Un informe con cada vulnerabilidad descrita, su impacto, su criticidad y la evidencia de la prueba. Si se explotó, el proceso queda documentado paso a paso para que tu equipo lo reproduzca. Se entrega también la presentación que usamos para explicar los resultados a dirección, en PowerPoint y sin jerga.

¿Listo para saber por dónde te atacarían?

Cuéntanos qué quieres proteger y te devolvemos un alcance y un presupuesto cerrado en menos de 24 horas.

  • Respuesta en menos de 24 horas laborables
  • Presupuesto cerrado, sin sorpresas
  • Confidencialidad bajo acuerdo (NDA)
Servicio de interés

Pentesting Team tratará tus datos personales para dar respuesta a las solicitudes planteadas. Puedes ejercer tus derechos de acceso, rectificación, supresión y portabilidad de tus datos, únicamente en el tratamiento automatizado de los mismos y cuando procedan, en la dirección de correo electrónico pentestingteam@legitec.com. Te recomendamos que leas la política de privacidad antes de proporcionarnos tus datos personales.