Mostrando entradas con la etiqueta ransomware. Mostrar todas las entradas
Mostrando entradas con la etiqueta ransomware. Mostrar todas las entradas

jueves, 13 de marzo de 2025

Récord de ciberataques (sin Ley)

Europa está empeñada en una política de Seguridad propia, que no consiste en comprar más tanques o aviones sino en políticas que también luchen contra los hackers de Putin (atacaron a España en febrero) o los ciberdelincuentes internacionales, un negocio criminal que supera a las drogas, la trata o el tráfico de armas. Los ciberataques se disparan y 2024 ha sido un año récord, con ataques a grandes empresas españolas, bancos e instituciones, incluidos hospitales. Y los delitos informáticos se duplican en España desde 2019 , afectando a una gran parte de ciudadanos, con más eficacia gracias al uso de la Inteligencia Artificial (IA). El problema es que las empresas (sobre todo las pymes) no gastan suficiente en ciberseguridad, faltan expertos y los ciudadanos no tomamos medidas eficaces. Y encima, España no tiene aún una Ley de Ciberseguridad, que Bruselas obligó a aprobar para octubre de 2024. Urge un pacto político  para aprobarla cuanto antes y medidas para garantizar nuestra ciberseguridad, porque estamos a merced de una potente delincuencia internacional y geopolítica.

                            Enrique Ortega

La gran desventaja de que todo el mundo funcione hiperconectado a Internet es que somos muy vulnerables a los ataques, desde la energía, los transportes o las infraestructuras básicas a los datos sanitarios o nuestras cuentas bancarias. Y cada día más. De hecho, se estima que cada segundo se producen 500 ciberataques en el mundo. Y los daños son tales que habrán superado los 10 billones de dólares en 2024, el 1% del PIB mundial. Así que la ciberdelincuencia se ha configurado ya como el primer negocio criminal en el mundo, por delante de las drogas, la trata de personas o el tráfico de armas. Un negocio ilegal que tiene dos ventajas, según los expertos: requiere poca inversión previa y pocos medios y tiene un enorme “retorno” (el 1.400%). Y en los últimos años, cuenta además con la  ayuda de la Inteligencia artificial (IA), que sofistica y mejora los ciberataques.

El año 2024 ha batido todos los récords de ciberdelincuencia, según los expertos, y 9 de cada 10 organizaciones sufrieron al menos una amenaza cibernética, según el Foro Económico Mundial. Estos ciberataques han aumentado con la guerra de Ucrania, por la participación de Rusia y sus granjas de bots (programas informáticos que simulan interactuar en Internet) en ataques a infraestructuras básicas europeas (aumentaron los ataques a España en febrero, tras la visita de apoyo de Sánchez a Kiev), así como por la proliferación de dispositivos conectados a Internet (Internet de las cosas), el auge del 5G y la Inteligencia Artificial, que permite detectar y aprovechar mejor las brechas de seguridad de instituciones, empresas y ciudadanos, que siguen sin invertir suficiente en su ciberseguridad. El problema es tan serio que el Fondo Monetario Internacional (FMI) ha alertado que los ciberataques son “una amenaza crítica” para la estabilidad  financiera mundial.

El último informe de Europol, la policía europea, sobre los ciberataques en la UE señala el salto que han dado en 2024, los ciberataques contra empresas e infraestructuras críticas europeas, con la técnica del ransomware: robo de datos o anulación de las infraestructuras con una petición de rescate para anularlo. El informe alerta que estos ciberataques son cada vez más sofisticados, con cifrados más complejos, que no solo pretenden robar datos (para luego venderlos en el mercado negro digital) sino acceder a información sensible e inutilizar servicios e infraestructuras críticas (como suministro eléctrico, aeropuertos y hospitales), poniendo en riesgo servicios públicos y la propia seguridad nacional.

Tras el ransomware a empresas e instituciones, Europol alerta sobre el crecimiento de los fraudes online a particulares, con el phishing (“pesca” de datos), cada vez más sofisticados, ya que no sólo son mails que buscan que los internautas envíen datos y contraseñas, sino que se han perfeccionado los sistemas de fraude, con la Inteligencia artificial (IA). Así, se ha generalizado el “fraude del CEO, por el cual un trabajador recibe un correo (o un vídeo o nota de voz) del jefe de su empresa (que parece muy “real”) en el que le pide que haga un pago o transferencia. Y también  se envía a proveedores, para que hagan pagos o paguen facturas falsas. O a empleados de recursos humanos para que envíen datos de empleados. Y también se han popularizado los “fraudes románticos, a través de redes sociales o aplicaciones de citas, donde se pide el envío de dinero o la colaboración en “inversiones solidarias”. 

Y además, Europol alerta sobre el auge de las criptomonedas y su colaboración con los ciberdelincuentes, para cobrar rescates en criptos y comprar y vender datos en la Web oscura (operaciones muy difíciles de rastrear), lo que configura unas redes internacionales de ciberdelincuencia cada vez más poderosas. Y también ha crecido de forma alarmante, según Europol, el material pedófilo y de explotación sexual infantil, cuya oferta se puede multiplicar gracias al uso de la Inteligencia artificial (IA).

En España, el año 2024 ha batido todos los récords de ciberdelitos: “la ciberseguridad ha llegado a un punto crítico”, señala un detallado informe de APTE, donde se destaca que los ciberataques al sector público se han duplicado en 2024 (+190%), mientras también han crecido los ataques a empresas, concentrados en un 62% en el sector tecnológico, financiero e infraestructuras. De hecho, ya en 2023, el Centro Criptográfico Nacional (dependiente del CNI) detectó en España 107.777 ciberataques, el doble que en 2022 (55.695), más otros 83.567 ataques “menores” detectados por el Incibe (Instituto Nacional de Ciberseguridad). Ahora, a falta de los datos oficiales de 2024, España es el 8º país del mundo con más ataques de ransomware y casi la mitad de los internautas han sufrido algún ataque informático el año pasado, según una Encuesta del CIS.

En 2024, han sido muchas las grandes empresas del IBEX 35 que han sufrido importantes ataques informáticos que se han hecho públicos (otros no), poniendo en riesgo los datos de sus clientes (Telefónica, Repsol, Banco de Santander), así como importantes empresas (Orange, FIATC Seguros, Total Energies, Alcampo, Cortefiel, Perfumerías Douglas, consultoras Ayesa o Aerotecnic), medios (RTVE, El Confidencial), organismos públicos (la DGT, INTA, Comisión Nacional de la Competencia o la Guardia Civil, a través de una empresa de chequeos médicos), hospitales, Ayuntamientos y Diputaciones

En muchos casos, la ciberdelincuencia conduce a infracciones penales, que acaban en el listado de delitos del Ministerio del Interior. En 2024, el balance fue de 465.838 delitos informáticos, el 19% de todos los delitos reportados (9,6 ciberdelitos por cada 1000 habitantes frente a 41 delitos/1000 habitantes de los delitos “convencionales). Esta cifra supone duplicar los ciberdelitos de 2019 (218.032 reportados)  y cuadruplicarlos desde 2016 (92.716 ciberdelitos, sólo el 4,6% del total). Un dato llamativo: los ciberdelitos son 4 veces más que los robos con fuerza en viviendas y establecimientos (114.978 en 2024). El 88% de los ciberdelitos denunciados son fraudes (estafas) y el resto amenazas o coacciones (5,9%) y delitos sexuales (0,81%). A la cabeza de los ciberdelitos denunciados están Andalucía (17,5%), Cataluña (16,25%), Madrid (15,88%) y la Comunidad Valenciana (10,06%).

Lo que parece claro, frente a este auge de la ciberdelincuencia, es que no estamos preparados, ni las empresas ni los organismos públicos ni los particulares. De hecho, sólo el 2% de las organizaciones españolas cuentan con una infraestructura adecuada para enfrentarse a los ataques más sofisticados de la ciberdelincuencia, según el Informe de APTE. Y en el caso de las pymes, la mayoría siguen siendo muy vulnerables ante ciberataques que las pueden llevar al cierre. En  cuanto a los ciudadanos, el 60% admiten carecer de conocimientos (y de antivirus eficaces) para evitar sufrir fraudes online.

Frente a los ataques a empresas e infraestructuras críticas, es donde más se ha avanzado, pero también los que más preocupan, por su tremendo impacto. En España existe un triple mecanismo público de defensa ante los ciberataques: el INCIBE, que protege a los ciudadanos (con alertas y consejos, su web y el teléfono 017), las empresas y los organismos universitarios y de investigación, el Centro Criptográfico Nacional (adscrito al CNI), que protege a la administración y al sector público y el equipo de respuesta de emergencias informáticas (CERT) de Defensa. Y además está la Oficina de Coordinación de la Ciberseguridad (integrada por policías y guardias civiles) que colabora con las empresas para la Ciberdefensa de los 171 operadores críticos (que en 2023 sufrieron 237 incidentes graves, según el INCIBE), en la energía, banca, agua y salud. Sin olvidar que las grandes empresas cuentan con Centros de respuesta ante emergencias informáticas (CERT), igual que Cataluña y País Vasco, coordinados con los del Estado.

Todos ellos suponen una enorme red de Ciberdefensa, que realiza básicamente un trabajo preventivo (detectar la llegada de virus a las redes, para evitar ataques) y posterior a los ataques, coordinando medidas. Un sistema de protección, público y privado, que convirtió a España en el 4º país más ciberseguro del mundo (cuando en 2016 éramos el 23º), según el Índice de Seguridad Global 2020, elaborado por la Unión Internacional de Telecomunicaciones (ONU): sólo estamos por detrás de EEUU, Reino Unido y  Arabia Saudí. En el último informe, de 2024, ya no hay ranking, pero España está en el grupo de cabeza, entre los 46 paises más ciberseguros del mundo, con una nota de 95 sobre 100, la mayor puntuación en cuatro de los 5 pilares que analiza y superando la nota media de la UE-27.

Mientras España ha avanzado en Ciberseguridad global, como país, y en la estrategia de las grandes empresas (bancos, aseguradoras, energía, telecomunicaciones, servicios), queda mucho por hacer en la ciberseguridad de la mayoría de las empresas (sobre todo pymes, que sólo invierten un 6% en seguridad informática) y de los particulares, los internautas. Los grandes retos pendientes son, según el informe de APTE, la mayor inversión de empresas y organismos en ciberseguridad, la formación de expertos (faltan 80.000 especialistas), la vigilancia de los avances en IA para los ciberdelincuentes, el cierre de las brechas que deja el 5G y el Internet de las cosas, el aumento de empresas españolas que ofrezcan soluciones de ciberseguridad, una mayor cooperación público-privada, una mayor conciencia y seguridad de los internautas y más campañas públicas de prevención. Y sobre todo, reforzar una Estrategia europea de seguridad cibernética, más en momentos de crisis geopolíticas.

Europa se empezó a tomar en serio la Ciberseguridad con la Directiva 2022/2555 , aprobada el 14 de diciembre de 2022 por el Parlamento europeo y el Consejo. Conocida como NIS2, esta Directiva europea pretende que los paises europeos apliquen medidas, en sus organismos y empresas para mejorar la Ciberseguridad en la UE. Las entidades públicas y privadas afectadas (organismos, grandes empresas y pymes que presten servicios esenciales) están obligadas a hacer una evaluación de sus riesgos informáticos, aprobar medidas para elevar su seguridad y prevenir riesgos. Y además, deben informar de los ataques e incidentes significativos y comunicárselos a los personas afectadas, creando el responsable de Ciberseguridad, que elaborará y supervisará esta estrategia.

El plazo para que los paises europeos aplicaran esta Directiva NIS2 se terminó el 17 de octubre de 2024. Y España fue uno de los pocos paises europeos que no cumplió este plazo: ha retrasado su trasposición hasta el 14 de enero de 2025, cuando el Consejo de Ministros ha aprobado (tarde) un anteproyecto de Ley de Ciberseguridad, elaborado por tres Ministerios (Interior, Defensa y Transformación Digital). Ahí se fija qué entidades y empresas públicas están obligadas a aprobar planes de ciberseguridad, básicamente en sectores críticos: energía, transporte, banca y mercados financieros, sanidad, agua, infraestructuras digitales y servicios tecnológicos, industria nuclear y entidades públicas. En general, la Ley de Ciberseguridad afectará a organismos y empresas grandes y medianas (más de 50 empleados y más de 50 millones de euros de negocio), aunque también afectará a pequeñas empresas de sectores críticos (mensajería, gestión residuos, químicas, alimentación, proveedores de servicios digitales, seguridad privada e investigación científica).

Tras la ronda de consultas, el anteproyecto de Ley de Ciberseguridad volverá al Consejo de Ministros, para aprobarla como proyecto de Ley y enviarla al Parlamento, para tramitarla por el procedimiento de urgencia. Pero a la vista de los plazos y de la polarización política, no será posible aprobarla antes de finales de 2025. Sólo entonces podrá crearse el Centro Nacional de Ciberseguridad contemplado en la Ley, adscrito a la Presidencia del Gobierno y máximo organismo de coordinación con la política de Ciberseguridad de la UE. Un retraso que agrava la vulnerabilidad de organismos, empresas y ciudadanos, por lo que debería pactarse una tramitación rápida y unánime. Y en paralelo, habrá que destinar más recursos públicos a la Ciberseguridad de organismos e instituciones, así como incentivos y ayudas para que las empresas (sobre todo las pymes) se gasten más en seguridad informática y contraten a más expertos, formando mejor a sus empleados para cerrar brechas a los ciberdelincuentes. Y luego queda que nosotros, los internautas, tomemos conciencia de lo vulnerables que somos, gastemos en antivirus y seamos más precavidos en Internet.

Estamos en guerra frente a una Ciberdelincuencia sofisticada y poderosa, que pone en peligro nuestras economías, nuestros servicios básicos, nuestra intimidad y nuestro dinero, hasta nuestras libertades. No podemos perderla.

jueves, 17 de noviembre de 2022

Los ciberataques se duplican

La digitalización de la economía y la guerra de Ucrania han disparado los ciberataques, duplicando los ataques informáticos a empresas, sobre todo el robo de datos con pago de rescate y los ciberataques a hospitales y universidades. Pero también los fraudes a internautas: en España hubo más de 300.000 denuncias por delitos informáticos en 2021, siendo ya el 2º delito más importante, tras los hurtos. Y todo apunta a que la ciberdelincuencia seguirá creciendo, al amparo de una globalización de los delitos y del aumento de actividad en Internet. Frente a esta “ciberguerra”, las grandes empresas y los Estados están cada día más preparados (España es el 4º país más ciberseguro del mundo, según la ONU) pero faltan inversiones y medios. El punto débil son las pymes y los internautas, que no nos tomamos en serio la seguridad digital, mientras faltan profesionales de la ciberseguridad, un sector en auge. Urge priorizar la lucha internacional contra la ciberdelincuencia, un cáncer en la economía digital.

Enrique Ortega

Los ciberdelitos se han convertido en el mayor crimen organizado a nivel internacional, por delante del tráfico de drogas, armas y personas, reportando a los ciberdelincuentes un beneficio que superó los 6 billones de euros en 2021. Hoy se lanza ya un ciberataque en el mundo cada 11 segundos, cuando hace sólo 5 años se daba cada 40 segundos. El salto en la digitalización de las economías y los avances en el comercio electrónico y la interconexión por Internet tras la pandemia multiplicaron los ciberdelitos en 2020. Y han seguido creciendo en 2021, cuando aumentaron un 50% los ataques contra las empresas, los ciberataques a redes sanitarias, educativas y de investigación (1.605 ataques semanales) y crecieron un 140% los ataques a proveedores de software, según el informe Check Point 2022.

Con todo, los ciberataques que más crecen son los robos de datos con solicitud de rescate, el ransomware: los sufrieron en 2021 un 66% de empresas mundiales, el doble que en 2020 (37% atacadas), según un reciente estudio de Sophos realizado entre 5.600 empresas de 31 países. Y lo peor es que el coste del rescate pagado (por el 46% de las empresas afectadas) se ha multiplicado por 5 y ya supone un pago de 760.166 euros de media. España es el 2º país europeo más afectado por el robo de datos con rescate, que han sufrido el 71% de las empresas en 2021, sólo por detrás de Francia (73%) y por delante de Alemania (67% empresas), Italia (61%), EEUU (58%) y Reino Unido (57% empresas), según este estudio de Sophos, que incluye empresas de 500 a 5.000 empleados. Eso sí, España es de los países donde se piden rescates más bajos (174.000 euros de media), frente a 1,86 millones de euros en Holanda, 665.000 euros en Italia, 275.000 en Francia, 255.000 en Alemania.

El robo de datos con rescate (“ransomware”) es muy preocupante porque es el ciberdelito que más crece y además cada vez hay más empresas que pagan (casi la mitad, el 38% en España), no tanto para recuperar los datos robados o inaccesibles (la mayoría de las empresas afectadas tienen copias de seguridad) sino para evitar el daño reputacional que supone conocerse el ataque y la vulnerabilidad que refleja. Y además del elevado coste del rescate, las empresas tienen un coste añadido: “limpiar” después los datos recuperados, para evitar que los ciberdelincuentes hayan copiado contraseñas o añadido puertas traseras y software que expongan a la empresa o institución a futuros ataques. Este coste de recuperarse tras un ataque de “ransomware” supone ya una media de 1,3 millones de euros por empresa, la mitad en el caso de España, según el estudio de Sophos.

El auge de este ciberdelito, el robo de datos con rescate (“ransomware”) frente a otros (“phising” o robo de datos, “malware” o introducción de programas maliciosos y el “data breach” o escape y filtrado de datos) está llevando a un cambio en la estrategia mundial contra la ciberdelincuencia: los ciberdelincuentes son más agresivos y piden rescates más altos (porque ven que es más fácil conseguir resultados, dado que las empresas pagan y cada vez más) y las compañías de seguros (el 83% de las empresas tienen un ciberseguro) endurecen sus condiciones (el 34% de las pólizas tienen exclusiones), lo que dificulta la defensa efectiva ante esta ciberdelincuencia, sobre todo en las pymes.

Los sectores más afectados por el robo de datos con rescate (“ransomware”) son los medios de ocio y  entretenimiento (79% afectados), el comercio minorista (77%), la energía, el petróleo y los servicios públicos (75%), las empresas de distribución y transporte (74%), los servicios empresariales y profesionales (73%) y la salud (66% empresas afectadas). Y los que menos las telecos (61%), los Gobiernos  (60%), el sector educativo (56%), las manufacturas (55%) y los servicios financieros (55%), según el estudio de Sophos. Pero una novedad de 2021 y también de 2022 es el aumento de los ataques de “ransomware” contra empresas sanitarias (hospitales, seguros médicos, laboratorios), educativas y centros de investigación. En España, han sufridos estos ataques, para intentar el robo de datos con rescate, varios hospitales, algunas Universidades y el CSIC (Consejo Superior de Investigaciones Científicas, en septiembre de 2022), así como las oficinas de empleo (SEPE), el INE y varios Ministerios (Trabajo, Justicia, Educación y Economía), en 2021.

El interés de los ciberdelincuentes por los datos sanitarios preocupa en todos los paises y también en España, donde el sistema sanitario acumula este año 2022 “una treintena de ataques informáticos de muy alta peligrosidad”, según datos del Centro Criptológico Nacional (adscrito al CNI), que los vigila de cerca. La novedad es que está creciendo “el ransomware” de triple extorsión: se roban datos, se exige un rescate a la empresa y se extiende el chantaje a sus clientes, dirigiéndose a ellos para exigirles otro rescate por sus datos. Esto se vio por primera vez en 2020 en Finlandia, con el ciberataque a una clínica y a sus clientes, pero ahora ya se ha extendido y generalizado.

En conjunto, los ciberataques de distintos tipos están muy generalizados en las empresas, sobre todo con el auge del teletrabajo, que reduce la seguridad informática al conectarse los empleados desde puestos y redes no seguras. Sólo en 2021, el 94% de las empresas españolas sufrieron al menos un incidente grave de ciberseguridad (frente al 87% en 2020), según una encuesta hecha por Deloitte entre responsables de seguridad. Casi el 69% de esas empresas sufrieron entre 1 y 2 ataques y el 25% de ellas sufrieron más de dos ataques graves, en especial aseguradoras, telecomunicaciones, medios de comunicación, tecnológicas, banca e instituciones públicas: son las que cuentan con más ciberseguridad, pero también las que cuentan con más datos atractivos para los ciberdelincuentes. Y el 44% de las pymes sufrieron un ciberataque en 2021, según Hiscox.

Este año 2022, con el auge de la digitalización y el comercio electrónico, más la guerra de Ucrania, se observa un aumento de los ciberdelitos: más del 50% de las empresas del mundo esperan un repunte en los ciberataques, superando el récord de 2021, según un informe de la consultora Price Waterhouse. Lo que más está creciendo en el mundo es el robo de datos con rescate (“ransomware”), que se ha duplicado en 6 meses (según Fortiguard), gracias a la proliferación en la red oscura (“Deep web”) de programas que cualquiera puede comprar (sin ser hacker) y que han globalizado el “ransomware”. En España, además de los ataques a empresas con muchos clientes, están aumentando los ciberataques a la nube y los ataques informáticos a las cadenas de suministros.

Pero no pensemos que los ciberataques se dirigen sólo a las empresas e instituciones: cada día hay miles de ataques informáticos para robar datos a los internautas, más de 30 millones en España, que navegan dos horas y media al día de media, muchas en redes sociales y bajándose aplicaciones que son una gran puerta de entrada de virus maliciosos. En 2021, las autoridades españolas detectaron 180.000 ciberataques a empresas, redes y particulares, según una comunicación enviada por el Gobierno al Congreso. De ellas, 109.126 son los incidentes de seguridad gestionados en 2021 por el INCIBE, el Instituto Nacional de Ciberseguridad, con sede en León: 90.168 fueron incidentes a empresas y ciudadanos, 18.278 a la red académica y de investigación y 680 a operadores estratégicos.

Otro indicador de que tenemos un serio problema de ciberseguridad  es que se han triplicado las denuncias por delitos informáticos: de 92.716 en 2016 a 305.477 denuncias en 2021, según el Ministerio del Interior, con 240.100 víctimas afectadas (+11,4% que en 2020). Con ello, los delitos informáticos (15,6% de todas las denuncias) se aúpan al 2º puesto en el ranking de delitos tras el hurto, por lo que algunos expertos dicen que “es más fácil que nos atraquen en Internet que en la calle”. La mayoría de estas denuncias son por “fraudes informáticos” (87,4%), quedando a mucha distancia las denuncias por amenazas y coacciones informáticas (5,7%) y las falsificaciones (3,4%). Lo preocupante además es que sólo se esclarecieron el 15,9% de las denuncias y sólo se detuvo por ellos a un 4,5% de los investigados, 13.801 personas (ojo: el 71,2% hombres y el 79,3% españoles). Dos datos que revelan la dificultad de estas investigaciones (seguir la pista a delincuentes amparados en redes y servidores internacionales) y la falta de medios de la policía (el Plan contra la Cibercriminalidad de Interior contó con 1 millón de euros en 2021…).

Con todo, en los últimos años han aumentado los medios y las medidas contra la ciberdelincuencia, en Europa y en España. En enero de 2019, este Gobierno aprobó la Estrategia Nacional contra el Crimen Organizado, que incluía un Plan Estratégico de Ciberseguridad. Y en abril de 2019, el Consejo de Seguridad Nacional (CSN) aprobó la Estrategia Nacional de Ciberseguridad. En julio de 2020 se creó el Foro Nacional de Ciberseguridad, un espacio de colaboración entre la Administración y las grandes empresas privadas. Y en mayo de 2021, el Gobierno aprobó el Plan de choque contra la Ciberseguridad, un paquete que incluye casi 1.000 millones de inversión en ciberseguridad, 600 millones de los Fondos de Recuperación UE. Tras la invasión de Ucrania, el Gobierno español decidió, el 9 de marzo de 2022, elevar el nivel de alerta cibernética al nivel 3 (hay 5 niveles), creando un Comité de Ciberseguridad dirigido por el CNI.

Actualmente, hay en España un triple mecanismo público de defensa ante los ciberataques: el INCIBE, que protege a los ciudadanos (con alertas y consejos, su web y el teléfono 017), las empresas y los organismos universitarios y de investigación, el Centro Criptográfico Nacional (adscrito al CNI), que protege a la administración y al sector público y el equipo de respuesta de emergencias informáticas (CERT) de Defensa. Y además está la Oficina de Coordinación de la Ciberseguridad (integrada por policías y guardias civiles) que colabora con las empresas para la Ciberdefensa de los 171 operadores críticos (que en 2021 sufrieron 680 incidentes graves, según el INCIBE), en la energía, banca, agua y salud. Sin olvidar que la mayoría de las grandes empresas del IBEX cuentan con Centros de respuesta ante emergencias informáticas (CERT), igual que Cataluña y País Vasco, coordinados con los del Estado.

Todos ellos suponen una enorme red de Ciberdefensa, que realiza básicamente un trabajo preventivo (detectar la llegada de virus a las redes, para evitar ataques) y posterior a los ciberataques, coordinando medidas. Un sistema de protección, público y privado, que ha convertido a España en el 4º país más ciberseguro del mundo (en 2016 éramos el 23º), según el Índice de Seguridad Global 2020 elaborado por la Unión Internacional de Telecomunicaciones (ONU): sólo estamos por detrás de EEUU, Reino Unido y  Arabia Saudí (empatados en 2º lugar) y Estonia, ocupando el 4º puesto con Corea del Sur y Singapur y por delante en ciberseguridad de Francia (9º), Alemania (13º) y Portugal (14º).

Mientras España ha avanzado en Ciberseguridad global, como país, y en la estrategia de las grandes empresas (bancos, aseguradoras, energía, telecomunicaciones, servicios), queda mucho por hacer en la ciberseguridad de la mayoría de las empresas (sobre todo pymes, que sólo invierten un 6% en seguridad informática) y de los particulares, los internautas. En  principio, el 88% de las empresas piensan que su gasto y su personal en ciberseguridad “es suficiente”, según el estudio de Sophos, con lo que la mayoría no cree que el problema sea invertir más en ciberseguridad. Los expertos señalan que muchas sí que necesitan más inversión y más expertos, aunque lo fundamental es poner la Ciberseguridad como una de las grandes prioridades estratégicas (como la financiación, el marketing o los recursos humanos) y dedicarse a buscar “proactivamente” los fallos de seguridad y las amenazas, cuidando especialmente las “brechas” en proveedores, empleados y clientes.

En el caso de los internautas, la mayoría está preocupado por la seguridad pero apenas toman medidas para protegerse, que INCIBE reitera en su web: la mayoría no tiene antivirus solventes, se baja numerosas aplicaciones  e intercambia archivos sin precaución, compra en tiendas online poco seguras,  abre correos y enlaces sin precaución, no cambia y repite contraseñas, desconoce o no utiliza las herramientas de privacidad, etc., etc. Y enfrente, cada día, los ciberdelincuentes son cada día más imaginativos y multiplican los sistemas para robarnos datos o entrar en nuestros dispositivos. Es como si hubiera una epidemia de ladrones de casas y nosotros no tuviéramos una puerta blindada y bien cerrada. Resulta clave la formación, sobre todo a los jóvenes, para enseñarles a conectarse de forma segura a la Red. Y buscar programas y empresas que nos ayuden a trabajar más seguros.

La ciberdelincuencia ha crecido más rápido que cualquier delito y crecerá más en el futuro, según la Agencia Europea de Ciberseguridad, amparada en la globalización de los ataques, desde cualquier lugar del mundo y a cualquier empresa o particular, con una mayor facilidad para los ataques (se ofrecen programas de hackeo en la Red oscura) y virus maliciosos cada vez más sofisticados e indetectables. Eso exige una mayor cooperación internacional, para compartir información y contramedidas, cerrando puertas a la ciberdelincuencia con legislación y medios. Es una Ciberguerra, que exige un ejército preparado a nivel del G-20, el G-7 y la Unión Europea. Pero poco puede hacerse si empresas e internautas no nos tomamos más en serio nuestra Ciberseguridad. Y ponemos más medios para que no nos roben.