{"id":1930,"date":"2026-09-15T19:46:59","date_gmt":"2026-09-15T19:46:59","guid":{"rendered":"https:\/\/cybercolombia.co\/?p=1930"},"modified":"2026-09-15T19:46:59","modified_gmt":"2026-09-15T19:46:59","slug":"el-escudo-de-las-telecomunicaciones-espanolas-fortalezas-vulnerabilidades-y-la-brecha-de-resiliencia","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/09\/15\/el-escudo-de-las-telecomunicaciones-espanolas-fortalezas-vulnerabilidades-y-la-brecha-de-resiliencia\/","title":{"rendered":"El escudo de las telecomunicaciones espa\u00f1olas: fortalezas, vulnerabilidades y la brecha de resiliencia"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">El cumplimiento en Espa\u00f1a de los est\u00e1ndares de resiliencia y ciberseguridad exigidos por la UE y la OTAN est\u00e1 muy polarizado. Con la llegada de directivas estrictas como NIS2 (cuyo despliegue y sanciones est\u00e1n en pleno vigor), los sectores que manejan infraestructuras cr\u00edticas llevan a\u00f1os de ventaja gracias a la supervisi\u00f3n del Centro Criptol\u00f3gico Nacional (CCN) y la ley PIC (Protecci\u00f3n de Infraestructuras Cr\u00edticas). Otros, sobre todo p\u00fablicos, \u201cech\u00e1ndose una siesta\u201d.<br><a href=\"https:\/\/www.google.com\/preferences\/source?q=escudodigital.com\" target=\"_blank\" rel=\"noopener\"><\/a><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El&nbsp;<strong>sector financiero y bancario<\/strong>, es con diferencia, el sector m\u00e1s blindado y maduro en Espa\u00f1a. Est\u00e1n hiperregulados no solo por NIS2, sino por el reglamento europeo&nbsp;<strong>DORA&nbsp;<\/strong>(Digital Operational Resilience Act), espec\u00edfico para el sector financiero. Sus&nbsp;<strong>sistemas de redundancia y copias de seguridad est\u00e1n dise\u00f1ados para resistir ciberataques masivos sin perder datos<\/strong>. Empresas l\u00edderes como Santander, BBVA o Caixa invierten cientos de millones de euros anuales en ciberdefensa y realizan simulacros constantes de ca\u00edda de sistemas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Telecomunicaciones e infraestructura digital son el motor que sostiene todo lo dem\u00e1s.&nbsp;<\/strong>Espa\u00f1a es un referente en conectividad f\u00edsica y su seguridad es prioritaria. Son el objetivo n\u00famero uno de la guerra h\u00edbrida. Tienen la obligaci\u00f3n legal de garantizar la continuidad de las comunicaciones de emergencia e implementar el \u201cveto\u201d a proveedores de riesgo tecnol\u00f3gico (como Huawei) en el n\u00facleo de sus redes 5G. Destacan empresas l\u00edderes como&nbsp;<strong>Telef\u00f3nica (que act\u00faa pr\u00e1cticamente como un brazo de ciberdefensa del Estado y colabora directamente con la OTAN), Vodafone Espa\u00f1a y Orange\/MasOrange<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En cuanto a&nbsp;<strong>energ\u00eda y suministros (el\u00e9ctricas y gas)<\/strong>, si la luz se apaga, las telecomunicaciones caen en cuesti\u00f3n de horas. Es un sector cr\u00edtico tradicional. Est\u00e1n obligados por ley a proteger sus centrales de generaci\u00f3n, redes de distribuci\u00f3n y subestaciones frente a ataques digitales y f\u00edsicos. Adem\u00e1s, se est\u00e1n adaptando a marchas forzadas para cumplir con la exigencia de dotar de autonom\u00eda el\u00e9ctrica de respaldo a la infraestructura telef\u00f3nica que depende de ellos. Destacan<strong>&nbsp;Iberdrola, Endesa y Naturgy<\/strong>. Cuentan con centros de control de ciberseguridad (SOC) avanzados y blindados de nivel militar.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Las preocupaciones del Gobierno y la UE<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>El gran dolor de cabeza para el Gobierno y la UE<\/strong>&nbsp;no est\u00e1 en los gigantes del Ibex 35, sino, se\u00f1alan fuentes conocedoras, en sectores que hist\u00f3ricamente han visto&nbsp;<em>\u201cla ciberseguridad como un gasto inform\u00e1tico y no como una estrategia de defensa nacional\u201d<\/em>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El&nbsp;<strong>sector sanitario (hospitales y farmac\u00e9uticas)<\/strong>, a pesar de ser considerado \u201cesencial\u201d, es uno de los m\u00e1s vulnerables en Espa\u00f1a y el m\u00e1s atacado mediante ransomware (secuestro de datos).<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Su problema, comentan las fuentes consultadas: \u201c<em>Presupuestos tradicionalmente ajustados a la asistencia m\u00e9dica, sistemas inform\u00e1ticos obsoletos en muchos hospitales p\u00fablicos y una enorme superficie de ataque debido a la cantidad de dispositivos m\u00e9dicos conectados a internet (IoT) que carecen de protocolos de seguridad fuertes\u201d<\/em>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Por lo que se refiere a&nbsp;<strong>alimentaci\u00f3n, log\u00edstica y cadena de suministro<\/strong>, con NIS2, la distribuci\u00f3n de alimentos y el transporte de mercanc\u00edas han pasado a ser considerados sectores \u201cimportantes\u201d o \u201cesenciales\u201d. Muchas medianas empresas de transporte, almacenes automatizados y distribuidoras alimentarias no est\u00e1n preparadas para los estrictos plazos de notificaci\u00f3n de incidentes (notificar ataques graves en menos de 24 horas) ni para exigir auditor\u00edas de seguridad a todos sus proveedores.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Aunque el Estado central y los ministerios cumplen con el exigente Esquema Nacional de Seguridad (ENS) en&nbsp;<strong>administraciones p\u00fablicas<\/strong>, la situaci\u00f3n cambia a nivel local. Ayuntamientos medianos y peque\u00f1os, as\u00ed como diputaciones, sufren una falta cr\u00f3nica de personal t\u00e9cnico cualificado y presupuesto, convirti\u00e9ndose en la puerta trasera perfecta para ciberdelincuentes que buscan saltar a redes estatales.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Brecha de cumplimiento<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La gran novedad del escenario normativo actual es la&nbsp;<strong>responsabilidad directa de los consejos de administraci\u00f3n<\/strong>. En las empresas espa\u00f1olas afectadas por NIS2, si ocurre un fallo grave de resiliencia y se demuestra que la directiva no invirti\u00f3 o no se form\u00f3 en seguridad,&nbsp;<strong>los directores pueden enfrentarse a multas millonarias e incluso a la inhabilitaci\u00f3n temporal<\/strong>&nbsp;para ejercer su cargo. Esto est\u00e1 obligando a los sectores rezagados a ponerse las pilas muy r\u00e1pido.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Si ponemos la lupa exclusivamente sobre las<strong>&nbsp;empresas de telecomunicaciones&nbsp;<\/strong>que operan en Espa\u00f1a, la brecha de cumplimiento en resiliencia y ciberseguridad es gigantesca entre los cuatro grandes operadores nacionales y los cientos de operadores locales o regionales.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El Gobierno ha dise\u00f1ado el marco normativo (el Real Decreto de Seguridad y Resiliencia que se aprueba de manera definitiva este a\u00f1o) de&nbsp;<strong>forma asim\u00e9trica<\/strong>, precisamente porque exigirle lo mismo a una multinacional que a un operador local de pueblo hundir\u00eda a este \u00faltimo.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Los grandes operadores nacionales: cumplimiento m\u00e1ximo<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Telef\u00f3nica, Vodafone Espa\u00f1a, Orange (MasOrange) y Digi<\/strong>&nbsp;operan bajo una presi\u00f3n regulatoria extrema. Cumplen pr\u00e1cticamente al&nbsp;<strong>100%&nbsp;<\/strong>de lo exigible por la UE y la OTAN debido a su tama\u00f1o, su consideraci\u00f3n de \u201cinfraestructura cr\u00edtica\u201d y su m\u00fasculo financiero. Tienen sus propios equipos militares de respuesta a incidentes (los llamados SOC o CERT).<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El Real Decreto obliga a las telecos que facturen m\u00e1s de 50 millones de euros o tengan&nbsp;<strong>m\u00e1s de 500.000 clientes a mantener activas sus redes m\u00f3viles durante al menos 4 horas en caso de apag\u00f3n<\/strong>. Los grandes operadores ya est\u00e1n instalando un despliegue masivo de bater\u00edas en sus antenas centrales, con el objetivo exigido de cubrir al 50% de la poblaci\u00f3n el primer a\u00f1o y al 75% en tres a\u00f1os.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Los operadores locales y regionales: el eslab\u00f3n m\u00e1s d\u00e9bil<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Espa\u00f1a cuenta con un tejido espectacular de&nbsp;<strong>m\u00e1s de 800 operadores locales&nbsp;<\/strong>(operadores agrupados en asociaciones como Aotec, Avatel, redes de cable hist\u00f3ricas en regiones\u2026). Son los que han llevado la fibra \u00f3ptica a la \u201cEspa\u00f1a vaciada\u201d y a zonas rurales donde los grandes no llegaban. Sin embargo, a nivel de&nbsp;<strong>resiliencia telef\u00f3nica pura y ciberseguridad<\/strong>, est\u00e1n en una posici\u00f3n mucho m\u00e1s vulnerable:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Un operador local peque\u00f1o, con sus antenas y nodos distribuidos en tejados de municipios rurales, no tiene la capacidad econ\u00f3mica ni f\u00edsica de dotar a cada uno de sus repetidores con bater\u00edas de gran capacidad de 4 horas o grupos electr\u00f3genos. Si hay un apag\u00f3n en la comarca, su red cae casi al instante.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">No pueden competir en salarios para contratar a ingenieros expertos en ciberseguridad. Sus sistemas de red suelen estar gestionados por equipos t\u00e9cnicos peque\u00f1os que priorizan que el cliente \u201ctenga l\u00ednea\u201d frente a auditor\u00edas sofisticadas de penetraci\u00f3n o blindaje. A menos que este servicio se diera y compartiera desde la asociaci\u00f3n AOTEC.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Muchos de estos operadores locales no tienen red de transporte propia para llevar los datos a las grandes ciudades; alquilan tramos de red a los grandes. Si la red principal sufre un ataque o corte, ellos caen en cascada.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La normativa europea NIS2 exime por defecto a las microempresas y peque\u00f1as empresas (menos de 50 empleados y menos de 10 millones de euros de facturaci\u00f3n). Por lo tanto, la gran mayor\u00eda de operadores locales de pueblo quedan fuera de las multas millonarias y de las obligaciones m\u00e1s estrictas de reporte en 24 horas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Sin embargo, la ley introduce una&nbsp;<strong>\u201ctrampa\u201d indirecta (la seguridad de la cadena de suministro)<\/strong>: si un operador local da servicio a un ayuntamiento mediano, a una central de agua comarcal o a una f\u00e1brica importante de la zona (que s\u00ed est\u00e1n obligados por NIS2), esa empresa o instituci\u00f3n le exigir\u00e1 por contrato al operador local que demuestre que su red es segura. Esto est\u00e1 obligando a los operadores locales medianos (los regionales) a subcontratar servicios de ciberseguridad compartidos para no perder a sus clientes corporativos. Volvemos a una soluci\u00f3n que solo se puede dar desde su asociaci\u00f3n AOTEC.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Si hay una crisis de telecomunicaciones o un ciberataque de escala geopol\u00edtica, las redes de los grandes operadores nacionales aguantar\u00e1n el tipo gracias a sus planes de contingencia militarizados. El peligro real de \u201capag\u00f3n comunicativo\u201d se concentra en las redes locales y rurales, cuya infraestructura f\u00edsica \u201ccarece del m\u00fasculo financiero para resistir incidentes prolongados, pero a su vez la zona tampoco es prioritariamente atractiva para las inversiones de las grandes Telecos\u201d y hay soluciones desde el asociacionismo de los rurales con los medios de los grandes.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">El papel de Telef\u00f3nica-Movistar<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Telef\u00f3nica (Movistar) no es solo un operador m\u00e1s; en el contexto de la UE y la OTAN, act\u00faa pr\u00e1cticamente como un brazo tecnol\u00f3gico y de defensa estrat\u00e9gica del Estado espa\u00f1ol.&nbsp;<strong>Al ser el operador incumbente e hist\u00f3rico, la resiliencia del pa\u00eds depende de forma directa de su infraestructura<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Su papel en esta estrategia de seguridad se divide en cuatro frentes cr\u00edticos:<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">El pilar militar, el referente 5G de la OTAN<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Telef\u00f3nica se ha consolidado como un actor clave para el flanco militar de la Alianza Atl\u00e1ntica. En colaboraci\u00f3n con el Ministerio de Defensa espa\u00f1ol, ha puesto en marcha el Centro de Ciberdefensa 5G en la&nbsp;<strong>Base de Retamares (Madrid)<\/strong>. Este centro sirve para investigar la protecci\u00f3n de sistemas militares basados en 5G y desarrollar tecnolog\u00edas de uso dual (civil y militar). Sus soluciones se integran de forma directa en el proyecto tecnol\u00f3gico europeo de la Alianza (NATO Digital Foundry).<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Telef\u00f3nica ya ha probado con \u00e9xito sistemas 5G t\u00e1cticos embarcados para el Ej\u00e9rcito del Aire (permitiendo transmisiones de v\u00eddeo y voz seguras entre aeronaves en pleno ejercicio sin usar redes p\u00fablicas) y sistemas de baja latencia en misiones navales de la OTAN en alta mar, eliminando la dependencia de los sat\u00e9lites comerciales tradicionales.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">El \u2018cerebro\u2019 de la resiliencia ante apagones (Real Decreto 2026)<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Con la tramitaci\u00f3n del nuevo Real Decreto de Seguridad y Resiliencia de las Redes, el Gobierno espa\u00f1ol ha establecido duras obligaciones de autonom\u00eda ante un gran corte el\u00e9ctrico.<strong>&nbsp;Al ser la compa\u00f1\u00eda con la red m\u00e1s extensa, Telef\u00f3nica lidera esta adaptaci\u00f3n de hardware<\/strong>. El RD exige que los centros de control esenciales \u2014donde reside la inteligencia centralizada que hace que todo el pa\u00eds tenga l\u00ednea\u2014 sigan operativos de forma garantizada durante&nbsp;<strong>al menos 24 horas en caso de apag\u00f3n<\/strong>. Los centros de datos principales de Telef\u00f3nica (como los de Alcal\u00e1 de Henares) cuentan con subestaciones y gigantescos sistemas de generadores di\u00e9sel de respaldo preparados para soportarlo. Y paralelamente, Telef\u00f3nica est\u00e1 acometiendo un despliegue masivo para que sus estaciones base comerciales de telefon\u00eda m\u00f3vil mantengan, de manera gradual,&nbsp;<strong>al menos 4 horas de cobertura viva&nbsp;<\/strong>utilizando bater\u00edas avanzadas, cubriendo los objetivos que exige la ley.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">\u2018Limpieza\u2019 geopol\u00edtica y soberan\u00eda tecnol\u00f3gica<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Siguiendo las directrices del 5G Toolbox de la Uni\u00f3n Europea y el veto a proveedores de riesgo sugerido por la OTAN, Telef\u00f3nica ha liderado la transici\u00f3n para&nbsp;<strong>excluir por completo a fabricantes chinos&nbsp;<\/strong>(como Huawei o ZTE) del n\u00facleo de su red 5G. Al confiar la parte m\u00e1s sensible de su infraestructura a proveedores europeos (como Ericsson y Nokia), Telef\u00f3nica blinda el tr\u00e1fico de datos nacional frente a posibles puertas traseras o ataques de denegaci\u00f3n de servicio orquestados por terceras potencias en situaciones de conflicto internacional.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Cooperaci\u00f3n con el Centro Criptol\u00f3gico Nacional (CCN)<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">A trav\u00e9s de su filial tecnol\u00f3gica (Telef\u00f3nica Tech), la compa\u00f1\u00eda opera uno de los centros de operaciones de seguridad (SOC) m\u00e1s avanzados de Europa. Funciona en coordinaci\u00f3n constante con el&nbsp;<strong>INCIBE<\/strong>&nbsp;y el&nbsp;<strong>CCN-CERT<\/strong>&nbsp;(la inteligencia de ciberseguridad del Estado). Si se detecta una amenaza h\u00edbrida o un ciberataque de escala gubernamental contra hospitales, ministerios o centrales el\u00e9ctricas, la red de Telef\u00f3nica suele ser la primera l\u00ednea de detecci\u00f3n, contenci\u00f3n y mitigaci\u00f3n del tr\u00e1fico malicioso.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Los propios evaluadores UE y OTAN, destacan un&nbsp;<em>\u201celevado grado de compromiso\u201d<\/em>&nbsp;y mientras otros operadores enfocan su estrategia puramente en el mercado comercial,&nbsp;<strong>Telef\u00f3nica opera bajo una l\u00f3gica de soberan\u00eda nacional<\/strong>. \u201cEs el socio de confianza que garantiza que la infraestructura que exige la UE y los sistemas hiperconectados que requiere la OTAN sigan funcionando en el peor escenario posible\u201c, explican fuentes del sector.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>El cumplimiento en Espa\u00f1a de los est\u00e1ndares de resiliencia y ciberseguridad exigidos por la UE y la OTAN est\u00e1 muy polarizado. Con la llegada de directivas estrictas como NIS2 (cuyo despliegue y sanciones est\u00e1n en pleno vigor), los sectores que manejan infraestructuras cr\u00edticas llevan a\u00f1os de ventaja gracias a la supervisi\u00f3n del Centro Criptol\u00f3gico Nacional [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1931,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[1],"tags":[],"class_list":["post-1930","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-uncategorized"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1930","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1930"}],"version-history":[{"count":1,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1930\/revisions"}],"predecessor-version":[{"id":1932,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1930\/revisions\/1932"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/1931"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1930"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1930"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1930"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}