Ciberseguridad en instituciones públicas: lecciones y marco normativo
Ayuntamientos, hospitales, universidades y organismos públicos son objetivo habitual de los ciberdelincuentes: gestionan datos de miles de ciudadanos, prestan servicios que no pueden parar y, a menudo, trabajan con sistemas antiguos y pocos recursos técnicos. Un ataque puede dejar sin servicio el registro, la sede electrónica o las citas médicas durante días.
Por qué son un objetivo
- Datos valiosos: padrón, historiales, expedientes, datos fiscales.
- Presión por restaurar el servicio, que los atacantes aprovechan para extorsionar.
- Sistemas heredados difíciles de actualizar.
- Muchos proveedores con acceso a los sistemas, cada uno una posible puerta de entrada.
El marco que ya existe
| Norma o estándar | Qué aporta |
|---|---|
| Esquema Nacional de Seguridad (RD 311/2022) | Obligatorio para el sector público y sus proveedores TIC: categorías, medidas y conformidad |
| ISO/IEC 27001 | Sistema de gestión de la seguridad, compatible con el ENS |
| Directiva NIS2 | Refuerza las obligaciones de ciberseguridad en sectores esenciales, incluida parte de la administración, a la espera de su ley española |
Lo desarrollamos en adecuación al ENS y en el ENS en las entidades locales.
Lecciones de los ataques a organismos públicos
- Las copias aisladas marcan la diferencia entre recuperarse en días o en meses.
- La autenticación en dos pasos en accesos remotos y correo evita una gran parte de las intrusiones.
- La cadena de suministro importa: muchos incidentes empiezan en un proveedor.
- Comunicar bien a la ciudadanía reduce el daño a la confianza.
- Ensayar el plan de respuesta antes de necesitarlo.
Caso ilustrativo
Un organismo que detectó a tiempo un acceso anómalo
Un organismo público con varios proveedores externos tenía activados los registros de acceso y alertas tras su adecuación al ENS. Un domingo, las alertas avisaron de un inicio de sesión desde el extranjero con la cuenta de un proveedor.
Se bloqueó la cuenta, se revisó la actividad y se comprobó que las credenciales del proveedor habían sido robadas. Gracias a la detección temprana, no llegó a haber cifrado ni fuga de datos, y se reforzó la autenticación de todos los accesos de terceros.
Ejemplo basado en situaciones habituales en nuestros proyectos. Los datos se han modificado para proteger la confidencialidad de los clientes.
La visión de Ángel González
«En el sector público el problema técnico más repetido es la deuda tecnológica: sistemas sin soporte, redes planas donde todo se comunica con todo y copias conectadas a la misma red que atacan. Por eso las medidas del ENS que más riesgo eliminan son la segmentación, el doble factor en accesos remotos, las copias inmutables y un centro de operaciones que analice los registros. Mi experiencia como Auditor Líder es que cumplir el ENS sobre el papel no basta: hay que medir tiempos de detección y de recuperación.»
Ángel González, director de NOÁTICA Informática para empresas
Preguntas frecuentes
¿Una entidad pequeña también es objetivo?
Sí. Muchos ataques son automáticos y afectan a cualquier organismo con una debilidad, sea cual sea su tamaño.
¿Qué exige el ENS a los proveedores?
Que cumplan el ENS en los servicios que prestan, normalmente con declaración o certificación de conformidad.
¿Por dónde empezar?
Por un diagnóstico de la situación frente al ENS y por las medidas que más riesgo reducen: copias, accesos y actualizaciones.
¿Su organismo o su empresa trabaja para el sector público?
Acompañamos a entidades públicas y a sus proveedores en la adecuación al ENS y en la mejora de su ciberseguridad.







