Skip to content
  • Inicio
  • Explora las páginas
  • Últimas amenazas a la seguridad del sector público

Principales amenazas de ciberseguridad para los organismos públicos en 2025

Las agencias gubernamentales se enfrentan a retos de ciberseguridad sin precedentes en 2025, con actores maliciosos sofisticados que tienen como objetivo las infraestructuras críticas y los datos sensibles de los ciudadanos.

Visión general

Principales amenazas de ciberseguridad para las agencias gubernamentales en 2025

Las agencias gubernamentales se enfrentarán a retos de ciberseguridad sin precedentes en 2025, con actores maliciosos sofisticados que tendrán como objetivo las infraestructuras críticas y los datos sensibles de los ciudadanos. El sector público sigue siendo un objetivo prioritario debido a la valiosa información que posee y a los servicios esenciales que presta.

La confianza de los ciudadanos depende de la capacidad de las entidades gubernamentales para proteger los datos y, al mismo tiempo, mantener la continuidad operativa. Los recientes ataques de gran repercusión ponen de manifiesto la evolución de las tácticas tanto de los actores estatales como de las organizaciones criminales que buscan explotar las vulnerabilidades de los sistemas gubernamentales.

Las consecuencias de los fallos de seguridad van más allá de las interrupciones operativas inmediatas y se traducen en un daño a largo plazo para la confianza pública y la seguridad nacional. Las agencias deben adoptar marcos de seguridad integrales que aborden los retos específicos de la ciberseguridad del sector público.

Fundamentos

Fundamentos de la ciberseguridad en el sector público

La ciberseguridad en la administración pública difiere fundamentalmente de los enfoques del sector privado debido a los requisitos específicos de su misión y al marco normativo. Las organizaciones del sector público deben proteger las infraestructuras críticas, mantener los servicios esenciales y salvaguardar los datos sensibles de los ciudadanos, al tiempo que operan bajo estrictos mandatos legislativos y restricciones presupuestarias.

A diferencia de las empresas comerciales, los organismos públicos no pueden limitarse a aceptar ciertos riesgos ni transferirlos mediante seguros. Hay mucho más en juego: las interrupciones en los servicios pueden afectar a millones de ciudadanos, poner en peligro la seguridad nacional o interrumpir funciones esenciales como los servicios de emergencia, la recaudación de impuestos o la distribución de prestaciones.

El panorama de amenazas para las entidades del sector público abarca un amplio espectro. Esto incluye sofisticados ataques patrocinados por Estados dirigidos a activos de inteligencia, campañas de ransomware contra servicios municipales, intentos de phishing dirigidos a empleados públicos y amenazas persistentes avanzadas diseñadas para mantener un acceso a largo plazo a sistemas sensibles.

Las siguientes prácticas son esenciales para establecer una seguridad sólida en los sistemas gubernamentales:

  • Implementación de una arquitectura de «confianza cero»: verificar a todos los usuarios y dispositivos que intenten acceder a los recursos, independientemente de su ubicación.
  • Supervisión continua y detección proactiva de amenazas: buscar de forma proactiva indicadores de compromiso en todas las redes.
  • Evaluaciones de seguridad periódicas: realizar pruebas de penetración y análisis de vulnerabilidades en todos los sistemas.
  • Clasificación exhaustiva de los datos: identificar y proteger adecuadamente la información sensible en función de su nivel de impacto.
  • Formación de los empleados en materia de seguridad: fomentar una cultura de concienciación sobre la seguridad mediante la formación periódica.
  • Planificación de la respuesta ante incidentes: establecer protocolos claros para detectar, contener y subsanar los incidentes de seguridad.
  • Gestión de riesgos de la cadena de suministro: evaluar y supervisar las prácticas de seguridad de proveedores y socios.

Riesgos

Riesgos de ciberseguridad a los que se enfrentan los organismos públicos

La adopción de entornos de nube híbrida junto con la infraestructura heredada plantea complejos retos de seguridad para las agencias gubernamentales. Muchas organizaciones del sector público mantienen sistemas con décadas de antigüedad que nunca se diseñaron teniendo en cuenta la ciberseguridad moderna, pero que ahora deben integrarse con servicios en la nube y aplicaciones móviles.

Marcos normativos como la Ley Federal de Modernización de la Seguridad de la Información (FISMA), el CMMC y las normativas estatales imponen requisitos estrictos a las normas de seguridad informática del gobierno. El cumplimiento de estas obligaciones suele requerir recursos considerables, mientras que las agencias se enfrentan a restricciones presupuestarias y a la escasez de personal cualificado.

Requisitos

Requisitos legislativos y de cumplimiento para los organismos públicos

Esta tabla resume los principales requisitos legislativos y los retos de cumplimiento asociados a ellos para los organismos públicos:

Normativa Requisitos clave Nivel de riesgo
FISMA Implementación de controles de seguridad, supervisión continua, evaluaciones anuales Alto
CMMC Certificación de madurez en ciberseguridad para contratistas de defensa Alto
RGPD (para organismos con datos de ciudadanos de la UE) Protección de datos, notificación de violaciones de seguridad, controles de privacidad Media-alta
Leyes de protección de datos a nivel estatal Varía según el estado; incluye la notificación de violaciones y las normas de seguridad Media
Directrices de la CISA Plazos para la corrección de vulnerabilidades y controles de seguridad específicos Alto

El impacto de las fallas de seguridad en el sector público va mucho más allá de los costes económicos. Las interrupciones en el servicio pueden afectar a infraestructuras críticas, poner en peligro la seguridad pública y minar la confianza de los ciudadanos en las instituciones gubernamentales. El daño a la reputación derivado de una filtración significativa puede persistir durante años y socavar la confianza pública.

Las estrategias adaptativas de mitigación de riesgos deben tener en cuenta el panorama cambiante de las amenazas y los requisitos operativos específicos de los organismos públicos. Esto incluye el desarrollo de sistemas resilientes capaces de mantener sus funciones esenciales incluso durante ataques activos.

A continuación se presentan medidas clave de mitigación de riesgos diseñadas específicamente para organismos públicos:

  • Elaborar planes integrales de respuesta ante incidentes con funciones y responsabilidades claramente definidas.
  • Implementar soluciones robustas de Backup and Recovery con almacenamiento «air-gapped» para los datos críticos.
  • Establecer el intercambio de información entre organismos para mejorar la inteligencia colectiva sobre amenazas.
  • Realizar ejercicios de simulación periódicos para poner a prueba las capacidades de respuesta en escenarios realistas.
  • Adoptar la supervisión automatizada del cumplimiento normativo para ayudar a mantener la conformidad con la normativa.
  • Implementar una protección avanzada de los terminales con capacidades de análisis de comportamiento.

Amenazas

Principales amenazas para la ciberseguridad de las infraestructuras gubernamentales

• Amenaza n.º 1: Ataques basados en la IA: la IA permite ahora a los autores de amenazas crear campañas de phishing muy convincentes y adaptadas a los empleados públicos. Estos ataques aprovechan el aprendizaje automático para analizar los estilos de redacción y las relaciones profesionales de los objetivos, creando mensajes adecuados al contexto que eluden los filtros de seguridad tradicionales.

Entre los ejemplos reales se incluyen la clonación de voz generada por IA, utilizada para suplantar a los responsables de las agencias en ataques de ingeniería social, y el análisis automatizado de vulnerabilidades, que identifica los puntos débiles de los sistemas gubernamentales antes de que puedan ser corregidos.

• Amenaza n.º 2: ransomware: las agencias gubernamentales representan objetivos de gran valor para los operadores de ransomware debido a sus servicios esenciales y a su limitada capacidad para tolerar el tiempo de inactividad. Los ayuntamientos pueden ser especialmente vulnerables, ya que a menudo carecen de los recursos de seguridad de las agencias federales.

Los costes van más allá del pago del rescate e incluyen la restauración de los servicios, la investigación forense y la reparación. El 98 % de los ataques de ransomware contra organizaciones gubernamentales estatales y locales dieron lugar al cifrado de datos, según una encuesta realizada por Sophos en 2024.

• Amenaza n.º 3: Amenazas internas: El riesgo que suponen los empleados, contratistas y socios con acceso legítimo a los sistemas gubernamentales sigue siendo uno de los problemas de seguridad más complejos. Las personas internas pueden actuar de forma maliciosa o exponer inadvertidamente información sensible por negligencia.

Una detección eficaz requiere análisis de comportamiento para identificar patrones de acceso y movimientos de datos inusuales. Las estrategias de prevención incluyen controles de acceso estrictos, revisiones periódicas de las autorizaciones de seguridad y la segmentación de las redes sensibles para limitar el daño potencial que pueda causar cualquier persona interna.

• Amenaza n.º 4: Vulnerabilidades de la cadena de suministro: Los proveedores externos suelen suponer riesgos significativos para la seguridad gubernamental. Las dependencias de software, los componentes de hardware y los proveedores de servicios representan vectores de ataque potenciales.

Entre los incidentes recientes se incluyen actualizaciones de software comprometidas utilizadas para distribuir malware en sistemas gubernamentales y hardware con puertas traseras preinstaladas. El ataque a SolarWinds demostró cómo actores sofisticados pueden aprovechar las relaciones de confianza en la cadena de suministro para penetrar en redes que, de otro modo, estarían bien defendidas.

• Amenaza n.º 5: Fugas de datos e incumplimientos normativos: El impacto financiero y reputacional de las fugas de datos gubernamentales puede ser grave. Más allá de los costes inmediatos de la reparación, los organismos se enfrentan a posibles sanciones normativas, litigios y una erosión a largo plazo de la confianza pública.

Graves filtraciones de expedientes de personal e información sobre habilitaciones de seguridad han expuesto a millones de empleados y contratistas del Gobierno a posibles riesgos de robo de identidad y espionaje. Estos incidentes socavan la confianza del público en la capacidad del Gobierno para proteger la información sensible.

Medidas de seguridad

Medidas de seguridad específicas para los vectores de amenaza del sector público

Esta tabla clasifica cada uno de los principales vectores de amenaza con los tipos de ataque correspondientes, los activos afectados y las contramedidas recomendadas:

Vector de amenaza Tipo de ataque Activo objetivo Contramedidas clave
Ataques basados en IA Phishing sofisticado, deepfakes Personal, credenciales de acceso Filtrado avanzado de correo electrónico, detección de amenazas basada en IA, controles de autenticación
ransomware Cifrado, exfiltración de datos Sistemas críticos, datos de los ciudadanos Copias de seguridad inmutables, segmentación de la red, protección de terminales
Amenazas internas Robo de datos, sabotaje Información confidencial, acceso al sistema Análisis del comportamiento de los usuarios, acceso con privilegios mínimos, prevención de la pérdida de datos
Cadena de suministro Actualizaciones comprometidas, manipulación del hardware Dependencias de software y hardware Evaluaciones de seguridad de los proveedores, verificación de la integridad
Fugas de datos Exfiltración, acceso no autorizado Registros de ciudadanos, información clasificada Cifrado, clasificación de datos, controles de acceso, supervisión continua

 

 

Ventajas

Ventajas de un marco de seguridad unificado

Un enfoque de seguridad unificado ofrece varias ventajas fundamentales para los organismos públicos:

• Visibilidad integral : ofrece una supervisión coherente de los recursos locales y multicloud, con el objetivo de eliminar los puntos ciegos en los que pueden ocultarse las amenazas.
• Continuidad operativa : minimiza el tiempo de inactividad provocado por ataques disruptivos gracias a capacidades integradas de detección y respuesta.
• Cumplimiento normativo : facilita el cumplimiento de las obligaciones en materia de protección de datos mediante una gestión centralizada de políticas y la elaboración de informes.
• Rápida recuperación : mejora la velocidad de respuesta mediante sistemas integrados de Backup and Recovery que preservan la integridad de los datos.
• Eficiencia de los recursos : centraliza las herramientas y operaciones de seguridad, lo que reduce los gastos generales de personal y las necesidades de formación.

Los marcos de seguridad reconocidos constituyen la base de las estrategias de seguridad unificadas. El Marco de Ciberseguridad del NIST ofrece un enfoque integral con sus cinco funciones básicas: identificar, proteger, detectar, responder y recuperar. La norma ISO 27001 establece estándares para los sistemas de gestión de la seguridad de la información que pueden adaptarse a los requisitos gubernamentales.

Tipos de enfoques

Marco unificado frente a los enfoques segmentados tradicionales

Esta comparación pone de relieve las ventajas de los marcos de seguridad unificados frente a los enfoques tradicionales:

Indicador de rendimiento Marco de seguridad unificado Enfoque segmentado tradicional
Tiempo de detección de amenazas Puede ser de horas Puede ser de días o semanas
Eficacia en la respuesta a incidentes Coordinada y automatizada Manual, fragmentada
Gestión del cumplimiento normativo Informes centralizados Documentación dispersa
Coste total de propiedad Menores costes a largo plazo Más elevados debido a la redundancia de herramientas
Eficiencia del personal de seguridad Mayor productividad Atención dividida entre las distintas herramientas

Caso práctico

Caso práctico: Una agencia federal reduce los costes de AWS al tiempo que refuerza la seguridad

Una importante agencia del Gobierno federal se enfrentaba a múltiples retos que ponían a prueba a su reducido equipo de TI. La agencia necesitaba prepararse para una migración a la nube de Amazon Web Services (AWS) y, al mismo tiempo, gestionar enormes cantidades de datos confidenciales y atender las solicitudes en virtud de la Ley de Libertad de Información (FOIA). Su solución de copias de seguridad existente aumentaba la complejidad debido a un soporte técnico deficiente, unos costes elevados y una ineficiencia operativa.

La agencia necesitaba una solución que pudiera dar respuesta a varias necesidades críticas:

  • Clasificar y proteger adecuadamente los datos gubernamentales.
  • Reducir su huella en la nube para controlar los costes de AWS.
  • Simplificar la gestión de las solicitudes de la FOIA sin sobrecargar al personal de TI.
  • Integrarse con su infraestructura de almacenamiento NetApp ya existente.

Siguiendo la recomendación de su proveedor de almacenamiento, la agencia implementó Commvault Cloud Autonomous Recovery y Commvault Compliance. Durante las pruebas, la solución demostró una capacidad de integración total con los sistemas de NetApp y ofreció una experiencia de usuario simplificada en comparación con otras alternativas.

Los resultados transformaron sus operaciones en múltiples aspectos:

  • Reducción de los costes de la nube: la agencia redujo su huella en la nube en cientos de terabytes, lo que redujo sustancialmente los gastos de AWS.
  • Mayor eficiencia del personal: al delegar las solicitudes de la FOIA a profesionales de la seguridad en lugar de al personal de TI, la agencia liberó aproximadamente un 25 % del tiempo del equipo de TI para otras tareas críticas.
  • Mejora de la clasificación de datos: la información sensible se clasificó adecuadamente antes de la migración, lo que redujo los riesgos de ciberseguridad.
  • Operaciones optimizadas: los procesos automatizados de Backup and Recovery redujeron la complejidad y los costes.

La agencia utiliza ahora una única interfaz para gestionar toda su infraestructura, que abarca sistemas clasificados y no clasificados. La solución permite a los profesionales de la seguridad buscar, revisar y exportar registros relevantes de manera eficiente, lo que agiliza los tiempos de respuesta a las solicitudes de la FOIA al tiempo que se mantienen estrictos controles de seguridad.

Este caso demuestra cómo un enfoque integral de la gestión de datos ayuda a las agencias gubernamentales a equilibrar los requisitos de seguridad con la eficiencia operativa. Mediante la implementación de las herramientas adecuadas, la agencia creó un sistema sostenible y escalable para proteger y gestionar los datos, al tiempo que cumple con las obligaciones normativas.

El papel de Commvault

Cómo mejora Commvault la ciberseguridad del sector público

Commvault ofrece soluciones integrales de protección de datos diseñadas específicamente para entornos gubernamentales híbridos y multinube. Nuestra plataforma cuenta con capacidades de detección automática de ransomware que permiten identificar actividades sospechosas y alertar al equipo de seguridad.

Las capacidades de recuperación rápida de Commvault permiten a las agencias restablecer sus operaciones rápidamente tras un incidente de seguridad, con un cifrado avanzado compatible con arquitecturas de confianza cero. Este enfoque integral se ajusta a los marcos específicos del sector público, y las soluciones Commvault Cloud for Government, prestadas como servicio (SaaS), cuentan con la certificación FedRAMP Clase D (Alta) en materia de protección de datos. Esta autorización permite a las agencias federales aprovechar nuestra protección de datos basada en la nube con la confianza de que la información confidencial permanece segura.

Las agencias gubernamentales necesitan estrategias sólidas de protección de datos para defenderse de unas amenazas cibernéticas cada vez más sofisticadas. Un marco de seguridad adecuado, combinado con soluciones modernas de protección de datos, crea una base sólida para la resiliencia cibernética. Las organizaciones del sector público que dan prioridad a una protección integral de los datos y a las capacidades de Recovery rápido se posicionan para mantener la continuidad operativa y empresarial, así como la confianza del público.

¿Está listo para reforzar las defensas cibernéticas de su agencia? Solicite una demostración para ver cómo podemos ayudarle a proteger sus datos e infraestructura críticos.

Términos relacionados

Certificación FedRAMP Clase D (Alta)

El nivel más alto de autorización de seguridad dentro del programa FedRAMP, diseñado para proteger datos gubernamentales altamente sensibles en entornos en la nube.

 

Más información sobre la certificación FedRAMP Clase D (Alta)

Protección de datos

Prácticas, tecnologías y políticas utilizadas para proteger los datos frente al acceso no autorizado, la pérdida, la corrupción y otras amenazas en todos los entornos.

Más información sobre la protección de datos

Hybrid cloud

Arquitectura de TI que combina al menos una nube privada (centro de datos local) con uno o más servicios de nube pública, lo que permite a las administraciones públicas equilibrar la seguridad y la escalabilidad.

Más información sobre la nube híbrida

Recursos relacionados

Explora recursos relacionados

eBook

Cómo la ciberresiliencia SaaS está transformando las agencias estatales y locales

Descubre cómo las agencias gubernamentales estatales y locales están aprovechando las soluciones SaaS para mejorar la ciberresiliencia y proteger los servicios críticos.
Lea ahora sobre «Cómo la ciberresiliencia del SaaS está transformando las agencias estatales y locales»
Folleto

Cómo el gobierno puede adoptar un enfoque de «confianza cero»

Descubre estrategias para implementar una arquitectura de «Zero Trust» en los sistemas gubernamentales con el fin de verificar a todos los usuarios y dispositivos que intenten acceder a los recursos.
Más información sobre cómo el sector público puede mejorar su enfoque del modelo «Zero Trust»