El 28 de abril de 2025, alrededor de las 12:30 h, la Península Ibérica se vio afectada por un apagón total de electricidad y de todo lo que depende de la electricidad: televisión, semáforos, trenes, ascensores, Internet, comunicaciones… poniendo a prueba la resiliencia de toda la sociedad.
Desde el primer momento todos nos preguntamos, ¿habrá sido un ciberataque? Y curiosamente también es lo primero que se desmintió. Sin embargo, a la fecha, las causas aún no están claras. Solo sabemos que uno o varios eventos extraordinarios, de origen aún desconocido, afectaron a la red eléctrica española de tal manera que acabaron arrastrando a todo el sistema eléctrico peninsular.
Afortunadamente, el apagón solo duró unas horas gracias a la excepcional preparación de los operadores de la red española y al hecho de que la red eléctrica española es una de las más inteligentes y modernas del mundo. Pero nos seguimos preguntando, ¿el evento desencadenante pudo ser o podría haber sido un ciberataque?
Desde mi punto de vista es altamente improbable, pero tampoco se puede descartar. Sabemos que es posible; ha ocurrido en el pasado como vimos con los ataques rusos a subestaciones ucranianas u otros famosos ataques a infraestructuras críticas como Stuxnet, Solarwinds o Triton.
Entonces, ¿cómo de probable es que esto pase? ¡Esa es la pregunta del millón! Y no es sencilla de contestar.
Los modelos de riesgos tradicionales que solemos aplicar para responder a esta pregunta tratan de predecir el futuro a partir de la realidad y de los eventos del pasado. Pero con la rápida evolución de la tecnología, nuestros ecosistemas están cambiando rápidamente y las interdependencias son cada vez más difíciles de comprender. Los modelos de riesgos y los datos subyacentes se vuelven rápidamente obsoletos.
Necesitamos aplicar urgentemente modelos dinámicos de cuantificación del riesgo que nos permitan identificar y priorizar las amenazas y vulnerabilidades en un entorno en constante evolución. Modelos como el que nos ofrece DeNexus, basado en cuatro aspectos clave:
Comprender adecuadamente el riesgo de ciberseguridad para el complejo ecosistema eléctrico no es fácil, pero es clave para identificar los puntos críticos de fallo y priorizar las inversiones. Y no solo en el sector eléctrico, sino en la industria en general.
El apagón en España nos ha recordado lo dependiente que es nuestra sociedad de la electricidad y de los sistemas de información y comunicaciones. Necesitamos mejorar nuestra capacidad de comprender los riesgos operativos, en especial en los entornos industriales, para poder gestionarlos adecuadamente y fortalecer nuestra resiliencia. Solo así seremos capaces de hacer frente a un desafío que es cada vez más complejo.

Datos agregados anonimizados de afuera hacia adentro y de adentro hacia afuera, controles de ciberseguridad, factores de riesgo, factores de pérdidas

Rosa Kariger
Asesora estratégica de gestión de riesgos y resiliencia
Miembro del Consejo de Administración de DeNexus
Presidenta de CyberLideria
Miembro del Consejo Asesor de CyberLideria MGZN
Actualidad
15 Septiembre 2026
Podcast de Cyberlideria MGZN.
Todos los jueves, a partir de las 22:00, estará disponible en CyberLideria MGZN una nueva entrevista, donde un prestigioso CISO colaborador charlará con una personalidad inspiradora, importante, y líder empresarial, tanto del ámbito privado como público.
Manténgase informado sobre la ciberseguridad, tecnología, las tendencias y las noticias que afectan a los líderes de TI.
Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas