miércoles, 30 de septiembre de 2026

diarioempresas

IBEX 3519.476,10▼ -0,21%EuroStoxx 506280,82▼ -0,62%S&P 5007715,53▲ +0,58%€/$1,1353▲ +0,05%Brent98,68▲ +2,62%Bitcoin73.834▲ +0,13%
Última hora

El CCN-CERT exige a las administraciones autoevaluar su defensa ante la IA ofensiva

El CCN-CERT pide a las entidades del ENS un formulario de autoevaluación para medir su capacidad de respuesta ante ataques con IA. La medida llega tras la primera brecha en España ejecutada por un agente autónomo.

Álvaro Sáez Ferrer
Álvaro Sáez Ferrer
· 3 min de lectura

El Centro Criptológico Nacional pide a las entidades del Esquema Nacional de Seguridad un formulario de autoevaluación para medir su capacidad de respuesta ante ataques con IA. La medida llega tras la primera brecha en España ejecutada por un agente autónomo.

El Centro Criptológico Nacional (CCN-CERT) ha solicitado a las entidades sujetas al Esquema Nacional de Seguridad (ENS) que cumplimenten un formulario de autoevaluación para conocer su capacidad real de prevención, detección y respuesta ante ciberataques, según ha podido saber El Confidencial Digital. La petición se produce después de que la Agencia Española de Protección de Datos (AEPD) recibiera en septiembre la primera notificación de una brecha ejecutada por un agente de inteligencia artificial en España.

El formulario debe coordinarse con el Responsable de Seguridad de cada organismo y los resultados deben elevarse al Comité de Seguridad de la Información. Con esos datos, el CCN-CERT quiere incorporar los riesgos detectados al análisis de riesgos, los planes de mejora y las auditorías de seguimiento del ENS.

La guía BP/36, publicada por el CCN-CERT en junio de 2026, identifica los vectores que las administraciones deben revisar. Entre ellos, la ingeniería social y el phishing avanzado generado por IA, los deepfakes que suplantan a directivos en videollamadas, la clonación de voz para autorizar operaciones sensibles, la protección de credenciales y tokens con permisos excesivos, la integridad de documentos y comunicaciones, y la dependencia de proveedores tecnológicos.

"Cualquier empresa que no tenga esto en la cabeza va a sufrir", advirtió Eloy Rafael Sanz Tapia, jefe de servicio de Ciberseguridad en la Agencia Digital Andaluza (ADA), durante el foro "IA ofensiva vs. IA defensiva: el reto de proteger los servicios esenciales", organizado por EL ESPAÑOL-Invertia y el Grupo Oesía en Sevilla.

En ese mismo foro, Ana María Chups Rodríguez, responsable de operación de ciberseguridad en la Zona Sur de Cipherbit – Grupo Oesía, señaló que los atacantes usan la IA para reducir el tiempo entre la explotación de una vulnerabilidad y el impacto sobre la organización. La velocidad ya no se mide en días sino en minutos, lo que obliga a replantear el modelo de defensa del sector público.

El CCN-CERT también ha pedido actualizar la Ley 9/2017 de Contratos del Sector Público para incorporar criterios de ciberseguridad y alinearse con la directiva NIS2, según las demandas planteadas por representantes de la Junta de Andalucía, Emasesa y el propio CCN-CERT.

El organismo publicó la guía BP/36 tras detectar un aumento de ataques con IA. En noviembre de 2025, hackers vinculados a China usaron Claude Code para atacar unos 30 objetivos en todo el mundo, con la IA realizando entre el 80 % y el 90 % del trabajo. En septiembre de 2026, Adif y Renfe sufrieron un ataque atribuido a un grupo criminal que habría empleado un sistema similar.

Las administraciones tienen hasta que el Comité de Seguridad de la Información de cada organismo reciba los resultados para incorporarlos a los planes de mejora. El CCN-CERT ha instado a completar el formulario con la mayor brevedad para radiografiar la situación antes de que se produzcan nuevos incidentes.

Álvaro Sáez Ferrer

Escrito por

Álvaro Sáez Ferrer

Redactor

Economista por ICADE y una de las pocas personas que disfruta leyendo la ley de presupuestos. Cafetero, padre a tiempo completo y azote de la letra pequeña; en Diario Empresas escribe de economía y fiscalidad.