El informe anual de 2026 de ENISA, la agencia europea de ciberseguridad, ya no se lee como un boletín técnico, sino como un estado del mundo. Los ataques de ransomware costaron en 2025 más de 60 mil millones de dólares a las empresas globales —seguros, rescates, interrupciones de actividad, reconstrucción—, el triple del nivel de 2020. Más allá de las cifras, ha cambiado la naturaleza misma de la amenaza.
El ransomware se ha convertido en una industria
El modelo *Ransomware-as-a-Service* (RaaS) —grupos especializados que alquilan su infraestructura de ataque a afiliados a cambio de una comisión sobre los rescates— se ha consolidado. Algunas familias (LockBit en sus versiones sucesivas, ALPHV/BlackCat, Cl0p, Akira, RansomHub) concentran la mayor parte de los ataques. Los desmantelamientos coordinados llevados a cabo por Europol, el FBI y la NCA británica (operaciones Cronos, Endgame, Morpheus) han perturbado temporalmente el ecosistema, sin extinguirlo: un grupo desmantelado suele ser reemplazado en pocos meses.
El objetivo preferido ha cambiado. Junto a las grandes empresas tradicionalmente atacadas, los gobiernos locales, los hospitales y las pymes industriales se han convertido en los nuevos eslabones débiles. En Francia, la ANSSI registró más de 300 incidentes importantes en 2025 que afectaron a operadores de importancia vital o a autoridades locales, frente a los 187 de 2022.
Las cifras clave de la ciberseguridad 2026
- 60 mil millones de $: coste mundial anual de los ransomwares en 2025.
- +220 %: aumento del número de ataques contra hospitales entre 2020 y 2025.
- 300+: incidentes importantes registrados por la ANSSI en Francia en 2025.
- NIS2: directiva europea plenamente transpuesta en 26 Estados miembros a principios de 2026.
- Ley de Resiliencia Cibernética: entrada en vigor progresiva 2024-2027, sanciones de hasta el 2,5 % del volumen de negocios mundial.
- 2030: horizonte a partir del cual un ordenador cuántico podría romper RSA-2048 según las proyecciones más pesimistas (frente a 2040 en el consenso).
- 3 algoritmos post-cuánticos estandarizados por el NIST en 2024: ML-KEM, ML-DSA, SLH-DSA.
La amenaza cuántica: todavía teórica, ya operativa
La llegada de un ordenador cuántico capaz de romper la criptografía asimétrica actual (RSA, ECC) sigue siendo hipotética en el horizonte 2030-2040. Pero la amenaza “cosechar ahora, descifrar después” —capturar hoy datos cifrados para descifrarlos mañana— impulsa a los gobiernos a anticiparse. Estados Unidos ha impuesto a sus administraciones federales una migración completa a la criptografía post-cuántica para 2035. Europa, a través de ENISA, ANSSI y el BSI alemán, recomienda a los operadores críticos construir su *cripto-agilidad* a partir de 2026: capacidad para sustituir rápidamente los algoritmos criptográficos sin reescribir los sistemas.
El NIST estandarizó en agosto de 2024 tres algoritmos post-cuánticos: ML-KEM (intercambio de claves), ML-DSA y SLH-DSA (firmas). Los primeros despliegues operativos (TLS 1.3 híbrido, firmas de firmware) comenzaron en 2025, principalmente en los grandes actores de la nube (Google, AWS, Cloudflare) y las administraciones sensibles.
NIS2 y Ley de Resiliencia Cibernética: Europa regula, Europa sanciona
La directiva NIS2, transpuesta en 26 Estados miembros a principios de 2026, amplía el ámbito de las entidades sujetas a obligaciones de ciberseguridad: energía, transporte, sanidad, banca, infraestructuras digitales, pero también administración pública, espacio, gestión de residuos y algunas pymes. Las sanciones alcanzan los 10 millones de euros o el 2 % del volumen de negocios mundial.
La Ley de Resiliencia Cibernética (CRA), que entró en vigor a finales de 2024 con una aplicación progresiva hasta 2027, impone por primera vez obligaciones de ciberseguridad por diseño en todos los productos conectados vendidos en la UE —desde el router Wi-Fi hasta el coche conectado. Para los desarrolladores de software y los fabricantes de hardware, el esfuerzo de cumplimiento es masivo: documentación técnica, gestión de vulnerabilidades, actualizaciones de seguridad garantizadas durante la vida útil del producto.
«La ciberseguridad ya no es un tema técnico. Es un tema de gobierno corporativo, y cada vez más un tema de gobernanza estatal.» — *Vincent Strubel, director general de la ANSSI, audiencia en el Senado francés, febrero de 2026.*
Para recordar
- 60 mil millones de $: coste mundial anual de los ransomwares.
- El RaaS estructura ahora la economía criminal cibernética.
- NIS2 plenamente transpuesta a principios de 2026 en 26 Estados miembros.
- CRA impone la ciberseguridad por diseño en todos los productos conectados.
- Amenaza cuántica: migración post-cuántica recomendada a partir de 2026 para operadores críticos.
- Tres algoritmos NIST estandarizados: ML-KEM, ML-DSA, SLH-DSA.





