La ciberseguridad en España está entrando en una nueva etapa. Ya no se trata únicamente de evitar ataques, sino de garantizar que las organizaciones puedan mantener su actividad y recuperarse rápidamente incluso en escenarios críticos.
Así lo refleja el informe “La voz de los CISOs españoles” (Enero 2026), elaborado por Eraneos a partir de las conclusiones del primer Cybersecurity Summit, con la participación de más de 30 responsables de ciberseguridad de grandes compañías españolas.
El mensaje principal es claro: el riesgo más importante ya no está solo dentro de las organizaciones, sino en su ecosistema de terceros.
La dependencia de múltiples proveedores especializados ha incrementado la complejidad operativa y la superficie de ataque. Según el informe, el 50% de los CISOs identifica como principal amenaza los riesgos derivados de proveedores sin gestionar, por encima de factores como la dependencia tecnológica o la falta de visibilidad en los servicios contratados.
Aunque la reputación y la capacidad técnica siguen siendo los criterios más relevantes al seleccionar partners, solo un 23% afirma tener un nivel de confianza “muy alto” en sus proveedores actuales, lo que evidencia la necesidad de reforzar el gobierno continuo de la cadena de suministro digital.

Cuando se pregunta dónde destinarían un presupuesto adicional en ciberseguridad, la respuesta es contundente: el 46,2% prioriza proyectos de gestión de identidades (IAM/PAM).
El control de accesos se consolida como el eje central de las estrategias Zero Trust, especialmente ante el aumento del robo y reutilización de credenciales como principal vector de entrada en los ataques actuales.
El informe también confirma que la inteligencia artificial ya no se percibe como una tendencia futura, sino como una herramienta imprescindible. Un 73% de los CISOs da prioridad a la automatización como vía para mejorar la eficiencia operativa, reducir tiempos de respuesta y compensar la falta de talento especializado.
Al mismo tiempo, crece la preocupación por el uso de deepfakes y técnicas avanzadas de ingeniería social, lo que refuerza el cambio de enfoque: de intentar evitar el ataque a fortalecer la capacidad de recuperación.
En el plano regulatorio, los grandes retos para 2026 están vinculados a la resiliencia y continuidad del negocio. Normativas como NIS2 y DORA se sitúan como las principales exigencias para las organizaciones, mientras que el RGPD pasa a un segundo plano al considerarse una norma ya interiorizada.
El cumplimiento evoluciona hacia la preparación real ante crisis y la capacidad de mantener servicios esenciales frente a incidentes graves.
Uno de los datos más significativos del estudio es que el 88% de las organizaciones participantes cuenta con su estrategia de ciberseguridad aprobada por la alta dirección. Esto confirma que la ciberseguridad ha dejado de ser un asunto exclusivamente técnico para convertirse en un riesgo de negocio que se aborda en comités ejecutivos y consejos de administración.

El informe concluye que las prioridades del CISO en España se orientan a asegurar lo esencial: identidades, eficiencia operativa, simplificación tecnológica y una gestión continua de terceros.
En 2026, la pregunta ya no es si un proveedor cumple controles mínimos, sino si la organización puede seguir operando y recuperarse si ese proveedor sufre una brecha o un ciberataque.
Rincón del CISO
28 Julio 2026
Podcast de Cyberlideria MGZN.
Todos los jueves, a partir de las 22:00, estará disponible en CyberLideria MGZN una nueva entrevista, donde un prestigioso CISO colaborador charlará con una personalidad inspiradora, importante, y líder empresarial, tanto del ámbito privado como público.
Manténgase informado sobre la ciberseguridad, tecnología, las tendencias y las noticias que afectan a los líderes de TI.
Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas