España se presenta como referencia europea en ciberseguridad, pero los episodios reunidos en esta lista dibujan un cuadro bastante menos firme. Una filtración conocida en enero de 2025, cuyo origen se remonta a marzo de 2024 y cuyos datos acabaron ofrecidos en el foro BreachForums, marca el tono: meses sin aviso, información sensible fuera de control y afectados que se enteran por la prensa. Los cuatro fallos que siguen no miden la gravedad de cada incidente, sino dónde se rompe la cadena.
El criterio no es la espectacularidad del incidente, sino la distancia entre el relato oficial y el rastro documental. Cada caso se lee en la letra pequeña: la cronología de lo que se supo y cuándo, el circuito administrativo que decide si se informa o se guarda silencio, lo que fiscalizan los órganos de control y los plazos que el RGPD y la directiva NIS2 imponen cuando los datos personales ya están comprometidos. El resultado dibuja un mapa de silencios administrativos más que de ataques.
4Lo que dicen las auditorías del Esquema Nacional de Seguridad frente al discurso oficial de protección digital
El discurso oficial insiste en que España es referente europeo en ciberseguridad y en que el Esquema Nacional de Seguridad (ENS) se ha endurecido, pero las fiscalizaciones del Tribunal de Cuentas dibujan otro panorama dentro de los propios ministerios. Su informe sobre sanidad, aprobado el 27 de marzo de 2025, constata que el Ministerio de Sanidad mantenía sin actualizar desde 2014 su política de seguridad y que no designaba formalmente a los responsables de sus sistemas de información. Los sistemas creados al calor de la pandemia, REGVACU y SERLAB, no se sometieron a la auditoría exigida por el ENS y quedaron amparados en controles internos. La propia fiscalización aporta un dato revelador: durante años Sanidad fue el único ministerio de la Administración General del Estado con certificación ENS, obtenida en 2019.
El patrón se repite fuera de los ministerios. La fiscalización del Consejo Superior de Deportes, conocida en 2026, señala que a febrero de ese año carecía de certificación o declaración de conformidad con el Real Decreto 311/2022 y no había cumplido los protocolos de auditoría del artículo 31, pese a tener sistemas clasificados como de categoría media. Los órganos autonómicos de control refuerzan la tendencia: el Ayuntamiento de Zamora se sitúa en torno al 45% de cumplimiento de los controles básicos, y Elche apenas alcanzaba el 68%, lejos del 80% que exige el ENS, pocos meses antes del ciberataque que lo paralizó en agosto de 2025. Mientras, el CCN-CERT atendió 177.098 incidentes en 2024 y cerca del 34% de las amenazas apuntaron a las administraciones públicas, en contraste con los 1.157 millones aprobados en mayo de 2025 y la certificación ENS de categoría alta del COCS-AGE.

