Compartir

6 Mayo 2025
Gonzalo Asensio: Cuando todo se apaga: ¿Cómo debería actuar una infraestructura crítica ante un apagón masivo?

El pasado 28 de abril de 2025, España vivió un evento que, más allá del impacto inmediato, sirvió como prueba de fuego para las capacidades reales de continuidad y resiliencia de muchas organizaciones. Un apagón eléctrico generalizado afectó a buena parte de la península Ibérica, paralizando telecomunicaciones, transportes y servicios esenciales.

Las organizaciones consideradas infraestructuras críticas bajo el paraguas de la Ley de Protección de Infraestructuras Críticas (LPIC) tenían —y tienen— una responsabilidad mayor: mantener la operatividad de servicios esenciales para el conjunto de la sociedad. Pero, ¿qué significa realmente estar preparado? ¿Cómo debería haber actuado una entidad catalogada como crítica ante una situación como esta?

1. Planificación previa: el papel lo aguanta todo, pero la cultura lo es todo

Contar con un Plan de Continuidad de Negocio (BCP) certificado según la norma ISO 22301 no es un lujo, es una obligación implícita para toda infraestructura crítica. Pero lo importante no es solo tener el documento, sino que esté probado, actualizado y validado en ejercicios reales.

En este sentido, un enfoque basado en escenarios disruptivos plausibles, como la pérdida masiva de conectividad o aislamiento de empleados, es clave. El apagón demostró que no basta con tener luz: la caída de la telefonía móvil y los datos dejó incomunicadas a muchas personas.

2. Activación de protocolos y gestión de la crisis

En el minuto cero, la organización debería haber activado su protocolo de gestión de crisis. Esto implica:

  • Convocar el Comité de Crisis por vías alternativas (redes internas, comunicaciones satelitales si aplica).
  • Evaluar el impacto en personas, procesos y sistemas.
  • Activar infraestructuras de respaldo: CPDs secundarios, fuentes energéticas alternativas, enlaces redundantes de comunicación.

3. Alineación con el marco DORA (si aplica)

Si la entidad está regulada por el Reglamento DORA, debería haber:

  • Identificado rápidamente si el incidente constituye una interrupción operativa significativa.
  • Notificado al supervisor competente en plazos máximos de 4 horas (en función del impacto y tipología).
  • Documentado todas las decisiones, impactos, y medidas de mitigación adoptadas.

4. Comunicación efectiva: hacia dentro y hacia fuera

Uno de los puntos críticos fue la falta de comunicación. Una infraestructura crítica debe contar con:

  • Canales internos de emergencia, accesibles aunque fallen las redes públicas.
  • Mensajes claros a empleados y stakeholders, asegurando información coordinada y verificada.
  • Relación directa con autoridades competentes, como el CNPIC (Centro Nacional de Protección de Infraestructuras Críticas), la Secretaría de Estado de Seguridad, la Dirección General de Protección Civil y Emergencias, y los supervisores sectoriales específicos (como la CNMC, CNMV o el Banco de España, en función del sector), para reportar y coordinar.

5. Continuidad de servicios esenciales

La razón de ser de una infraestructura crítica es que su interrupción afecta al conjunto de la sociedad. Por tanto, mantener el funcionamiento de procesos clave es prioridad absoluta:

  • Servicios digitales y presenciales con tolerancia a fallos.
  • Planes de rotación de personal ante aislamiento físico.
  • Protocolos de «modo degradado»: operar con funcionalidades reducidas pero seguras.

6. Gestión de personas: lo humano en el centro

El apagón mostró una verdad incómoda: no todos los planes tienen en cuenta el impacto emocional o logístico en los equipos. Una entidad crítica debe:

  • Apoyar a su plantilla en tiempo real.
  • Facilitar canales psicológicos, logísticos y operativos de asistencia.
  • Establecer puntos de encuentro o refugio si los empleados quedan aislados.

7. Análisis post-incidente y lecciones aprendidas

Pasado el evento, el verdadero valor está en lo que se documenta. La entidad debe realizar:

  • Informe post-mortem multidisciplinar.
  • Actualización del mapa de riesgos y del BIA (Análisis de Impacto en el Negocio).
  • Ejercicios de «tabletop» con escenarios similares para reforzar.

8. Recomendaciones para mitigar futuros incidentes

  • Inversión en comunicaciones resilientes: enlaces satelitales, redes mesh privadas y redundancia de operadores.
  • Aumentar el stock de combustible y repuestos críticos: para garantizar autonomía prolongada.
  • Pruebas cruzadas con terceros esenciales: proveedores, partners y organismos públicos.
  • Simulacros a escala real: incluyendo fallo de comunicaciones, ciberincidentes y crisis reputacional simultánea.
  • Revisión del marco normativo sectorial: para ajustar los umbrales de notificación y las dependencias tecnológicas clave.

Conclusión

Una infraestructura crítica no puede improvisar. Debe liderar con ejemplo, actuar con rapidez y comunicarse con claridad. El apagón de abril de 2025 fue una llamada de atención: la resiliencia no es solo prepararse para lo que puede pasar. Es demostrar, cuando pasa, que se está listo para responder.

Lo crítico no es solo el servicio. Lo crítico es la capacidad de mantenerlo, incluso en la oscuridad.

Gonzalo Asensio

Global CISO de Bankinter y Miembro del Consejo Asesor de CyberLideria.

Podcast

Podcast de Cyberlideria MGZN.

Todos los jueves, a partir de las 22:00, estará disponible en CyberLideria MGZN una nueva entrevista, donde un prestigioso CISO colaborador charlará con una personalidad inspiradora, importante, y líder empresarial, tanto del ámbito privado como público.

Podcast

Newsletter

Manténgase informado sobre la ciberseguridad, tecnología, las tendencias y las noticias que afectan a los líderes de TI.

Suscribirme

Este contenido es exclusivo para suscriptores

Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas

Suscribirme Ya soy suscriptor
CyberLideria MGZN
Política de privacidad

Esta web utiliza cookies para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a nuestra web o ayudar a nuestro equipo a comprender qué secciones de la web encuentras más interesantes y útiles.

Mas informacion sobre la política de privacidad