El incidente más ruidoso de un informe de amenazas no tiene por qué llevarse la mayor parte del presupuesto de seguridad. ENISA registró actividad de denegación de servicio en algo más de la mitad de los incidentes de su Threat Landscape 2026, pero considera que la actividad con motivación económica, sobre todo el ransomware, causó el mayor impacto a corto plazo. Para una empresa en crecimiento, la lección no es «compra más protección DDoS» ni «forma a toda la plantilla contra el phishing» por separado. Conviene proteger la cadena de acceso que une un engaño, una sesión robada, un servicio expuesto o una vulnerabilidad explotada con el robo de datos y la extorsión.
Esa cadena también explica uno de los hallazgos menos evidentes del informe: ciberdelincuentes, hacktivistas y grupos vinculados a Estados reutilizan vías de acceso, herramientas y entornos digitales de confianza, aunque persigan objetivos distintos. Los controles organizados alrededor de etiquetas de actores envejecen pronto. Los que reducen el acceso no autorizado, contienen identidades comprometidas y permiten recuperar la operación siguen siendo útiles ante varios adversarios.
Qué midió ENISA y qué quedó fuera
El informe más reciente disponible el 30 de septiembre de 2026 es ENISA Threat Landscape 2026, publicado el 22 de septiembre. El título y la fecha de publicación no son el periodo observado. ENISA analizó 8.257 incidentes registrados entre el 1 de enero y el 31 de diciembre de 2025. El cambio a un año natural crea un solapamiento de seis meses con el ETL 2025 anterior.
El conjunto de datos procede principalmente de fuentes abiertas, complementadas con información anonimizada de los Estados miembros y participantes en el ENISA Cyber Partnership Programme. ENISA amplió además el seguimiento de la ciberdelincuencia, incluidos las brechas de datos y el fraude. La agencia reconoce que el cambio afectó a las cifras, aunque no alteró de forma sustancial las clasificaciones ni las tendencias.
El análisis se articula alrededor de ciberdelincuencia, actividad vinculada a Estados, manipulación e injerencia de información extranjera (FIMI), hacktivismo y vulnerabilidades. Son categorías analíticas, no cinco colas independientes para un equipo defensor. ENISA advierte de solapamientos entre fraude, brechas, estafas y ransomware, y señala que la separación entre categorías de actores es cada vez menos clara.
Una lectura compacta ayuda a situar las cifras:
| Medida | Hallazgo de ENISA | Lectura operativa |
|---|---|---|
| DDoS sobre los incidentes registrados | 51,3 % | Mucho volumen, a menudo con impacto limitado o temporal |
| Acceso no autorizado | 39,5 % | La clase de incidente que conecta fallos de exposición e identidad con daños posteriores |
| Incidentes con motivación ideológica | 57,3 % | Marcados sobre todo por reivindicaciones DDoS y acontecimientos geopolíticos |
| Incidentes con motivación económica | 29,2 % | Menos volumen, pero mayor impacto a corto plazo |
| Ciberespionaje | 6,3 % | Menos visible y con publicación tardía; amenaza estratégica a más largo plazo |
| Entidades esenciales e importantes | 72,9 % de los incidentes | La muestra es muy relevante para sectores NIS2; no es un censo de todas las empresas de la UE |
Estos porcentajes describen la muestra recopilada por ENISA. No son la probabilidad anual de que una empresa concreta sufra un ataque.
El volumen y el impacto apuntan en direcciones distintas
Los DDoS dominaron el recuento y la Administración pública fue el sector más atacado, con un 31,8 %. Su perfil estuvo muy condicionado por DDoS de motivación ideológica, que representaron el 81,8 % de sus incidentes. Sitios web y portales públicos recibieron ataques repetidos alrededor de elecciones, detenciones, declaraciones políticas y acontecimientos geopolíticos. Muchas reivindicaciones solo produjeron interrupciones limitadas o temporales.
El ransomware ofrece una imagen distinta. ENISA lo califica como el tipo de incidente con más impacto a corto plazo. Su despliegue representó el 47,3 % de la actividad con motivación económica. La industria manufacturera concentró el 25,2 % de las reivindicaciones y los servicios empresariales el 18,7 %. Los operadores combinaron cifrado, robo y extorsión pública; ya no dependen solo del cifrado.
La diferencia importa cuando el equipo de seguridad es pequeño. Un gráfico semanal premia aquello que resulta fácil de contar. Una decisión de riesgo necesita otro eje: el impacto empresarial plausible. Una caída breve de la web, el robo de una sesión administrativa y el cifrado de producción no se pueden ordenar solo por frecuencia.
La cadena de acceso es el modelo de amenaza útil
ENISA pudo identificar el vector de intrusión únicamente en el 5,2 % de los incidentes de acceso no autorizado. Dentro de ese subconjunto limitado, la explotación de vulnerabilidades supuso el 60,4 %, mientras que los errores de configuración y la exposición accidental sumaron el 20,7 %. El denominador pequeño es imprescindible: no se puede afirmar que las vulnerabilidades causaron el 60,4 % de todos los incidentes.
La ingeniería social aporta otra pieza. Entre las técnicas identificadas, el phishing representó el 77,8 % y el correo malicioso el 13 %. ENISA observó también más actividad ClickFix, kits de phishing y phishing como servicio. En otra parte del informe, los infostealers aparecen como fuente de credenciales, datos del navegador, tokens MFA y cookies de sesión que después sirven para tomar cuentas, vender accesos, cometer fraude o desplegar ransomware.
El compromiso de nube y SaaS hace que la frontera entre «identidad» e «infraestructura» sea cada vez más artificial. El informe describe el uso de phishing por voz, recolección de credenciales, abuso de MFA y tokens OAuth robados para entrar en entornos corporativos, alcanzar servicios conectados y extraer información. También recoge ataques a proveedores de software y servicios, entornos cloud, repositorios, extensiones de navegador y paquetes.
El patrón no es una lista de amenazas. Es una convergencia:
- una persona, un servicio perimetral, un proveedor o un componente de software permite el acceso inicial;
- una identidad, un token o un flujo de confianza convierte el primer acceso en privilegio útil;
- las relaciones con SaaS, nube y terceros amplían el entorno alcanzable;
- el robo de datos, la interrupción, el fraude o el ransomware producen el impacto empresarial.
Distintos operadores pueden comprar, compartir o reutilizar las mismas piezas. Por eso conviene preguntar primero «¿qué rutas ofrecen acceso persistente?» y no «¿qué grupo con nombre propio es más probable que nos ataque?».
Sectores y geografía: sirven para calibrar, no para adivinar
En el conjunto de incidentes, los cinco sectores más atacados fueron Administración pública (31,8 %), servicios empresariales (8,5 %), transporte (8 %), manufactura (6,9 %) y finanzas/banca (5,6 %). Al limitar el análisis a ciberdelincuencia, la clasificación cambia: manufactura encabeza la lista con un 14,4 %, seguida de servicios empresariales con un 13,5 %, finanzas/banca con un 9,2 % y Administración pública con un 8,7 %.
La distribución geográfica también depende de la actividad medida. Alemania acumuló el 18,1 % de los eventos identificados con motivación económica; España, el 17,7 %; Francia, el 17,6 %; Italia, el 12,6 %, y Países Bajos, el 4,6 %. En las reivindicaciones de ransomware, Alemania lideró con un 26,5 %, seguida de Francia (14,7 %), Italia (13,6 %), España (12,2 %) y Países Bajos (4,7 %). El reparto del hacktivismo fue distinto y cambió por trimestre al ritmo de acontecimientos políticos.
Para una organización española, el 17,7 % sirve para revisar supuestos, no para predecir el próximo incidente. Puede reflejar tamaño económico, visibilidad pública, decisiones de recopilación o interés de los operadores. Un fabricante español con mantenimiento remoto y recuperación débil debería prestar más atención a los datos de ransomware y explotación que a la clasificación general por sectores.
Cinco prioridades para una empresa en crecimiento
1. Une la exposición externa con las rutas explotables
Empieza por lo que Internet puede alcanzar. Vincula cada servicio con un responsable, finalidad empresarial, método de autenticación, estado de soporte y fecha de corrección. Un inventario sin comprobación externa omite sistemas olvidados; un escáner sin responsables genera alertas recurrentes. Nuestra guía para conciliar activos expuestos e inventario detalla ese ciclo de trabajo.
Prioriza vulnerabilidades explotadas o fáciles de explotar en sistemas públicos, acceso remoto, infraestructura de identidad y planos de administración. La puntuación de gravedad no expresa por sí sola la exposición ni el radio de impacto. Un programa de gestión de vulnerabilidades debe combinar evidencia de explotación, alcance, privilegio y relevancia para el negocio.
2. Trata sesiones y tokens como credenciales
La MFA resistente al phishing ayuda, pero el informe explica por qué activarla no basta. Revisa autenticación heredada, flujos de código de dispositivo, consentimiento OAuth, cuentas de servicio, claves API, sesiones de navegador y recuperación mediante soporte. Limita la administración a dispositivos gestionados, acorta las sesiones de mayor riesgo y alerta ante usos anómalos de tokens. El acceso privilegiado debe poder revocarse con rapidez.
3. Mete las dependencias dentro del perímetro del incidente
Enumera los proveedores que administran sistemas, guardan datos sensibles, emiten identidades, despliegan código o pueden parar la operación. Para cada uno, documenta la conexión técnica, el responsable interno, la vía de notificación, las evidencias que podrás obtener durante un incidente y la alternativa disponible. Los casos de ENISA muestran cómo el compromiso de un proveedor puede multiplicarse aguas abajo.
4. Detecta la cadena y ensaya la recuperación
Registra los eventos necesarios para enlazar el acceso inicial con las acciones posteriores: inicios de sesión del proveedor de identidad, cambios de MFA y tokens, ejecución en endpoints, acciones administrativas, auditoría SaaS, tráfico saliente y operaciones de copia. No hace falta guardarlo todo indefinidamente. Logs de seguridad para PYMES propone empezar por preguntas que el equipo pueda investigar de verdad.
Después, demuestra que las copias están aisladas, se pueden restaurar y permiten operar. El ejercicio debe incluir robo de información y extorsión pública. Restaurar servidores no resuelve las decisiones legales, de clientes o de fraude posteriores a una exfiltración.
5. Mide rutas cerradas, no alertas acumuladas
Son indicadores útiles los servicios públicos sin responsable, hallazgos externos explotables fuera de plazo, cuentas privilegiadas sin autenticación resistente al phishing, terceros con acceso pendiente de revisión y servicios críticos que fallaron una prueba de restauración. Estas medidas muestran si disminuyen las rutas de ataque. El volumen bruto de alertas no lo hace.
Qué evidencia europea se puede trasladar y cuál no
La base empírica del informe corresponde a Estados miembros y organizaciones de la UE. Sus etiquetas sectoriales, el marco NIS2 y los patrones geopolíticos son europeos. No se debe convertir en un estudio de prevalencia mundial o latinoamericano.
La cadena operativa sí se puede trasladar. Robo de credenciales, servicios expuestos, sistemas perimetrales vulnerables, tokens cloud, acceso de proveedores y extorsión no son mecanismos exclusivos de la UE. Una organización latinoamericana puede usar el informe para poner a prueba sus controles y escenarios, pero debería calibrar actividad de actores, concentración sectorial, fraude local y frecuencia con datos de su CSIRT nacional y telemetría propia. Los porcentajes europeos no son probabilidades locales para un registro de riesgos en LATAM.
Lee los resultados sin borrar sus límites
ENISA reconoce que las fuentes abiertas y la información compartida de forma voluntaria no ofrecen una imagen completa. Las descripciones geográficas o sectoriales imprecisas afectan a la clasificación; una organización puede operar en varios sectores; algunos incidentes se publican tarde o no se confirman. DDoS y ransomware son visibles y suelen reivindicarse pronto, mientras que el ciberespionaje puede conocerse con un retraso de entre seis meses y más de cuatro años. Más cobertura también puede reflejar interés público, no un aumento real de actividad.
La metodología incorpora controles útiles: recopilación diaria, puntuación de relevancia para la UE, valoración de fiabilidad y credibilidad de fuentes, correlación semimanual, análisis experto y revisión interna o por partes interesadas. Las herramientas con IA pueden ayudar en monitorización, recopilación y edición limitada, pero ENISA afirma que son los analistas quienes identifican tendencias y formulan evaluaciones.
La página del informe no enlaza una descarga pública del conjunto de incidentes. Es posible revisar la metodología, las figuras y las fuentes, pero no reproducir de forma independiente todos los porcentajes a partir de los 8.257 registros subyacentes. El cambio de periodo y la ampliación del seguimiento de ciberdelincuencia también exigen cautela al comparar años.
La decisión que conviene sacar del informe
Las cifras de ENISA no justifican perseguir cinco listas de amenazas distintas. Justifican reducir las rutas compartidas por muchos operadores. Localiza servicios expuestos y explotables. Dificulta el abuso de identidades y tokens. Limita lo que puede alcanzar un proveedor comprometido. Conserva la evidencia necesaria para investigar. Demuestra que la actividad crítica se puede recuperar.
Para una PYME o una empresa en crecimiento, es un programa abordable porque sigue rutas de ataque en lugar de titulares. Si necesitas identificar cuáles importan más, el servicio de Cyber Threat Intelligence y Continuous Exposure Management de Enclave Guard conecta exposición externa y contexto de amenazas con decisiones de corrección que tienen responsable.



