LECCIÓN MÁS ALLÁ DE FRANCIA

Francia se utiliza aquí como advertencia documentada, no como caricatura. La pregunta para otros países es sencilla: ¿sus instituciones convierten una alerta técnica en una corrección financiada y verificada antes de que un atacante explote la brecha?

Prólogo: el problema ya no es solamente saber, sino actuar

El 21 de agosto de 2026, Le Figaro destacó una alerta del FBI sobre ataques a redes de agua y el riesgo de fallos industriales en Francia. Aislado, el titular puede parecer una amenaza nueva importada de Estados Unidos. Situado en una cronología más larga, es otro episodio de un problema conocido: Francia dispone desde 2013 de un marco para operadores vitales, desde 2016 de reglas específicas para el agua, de informes de la ANSSI sobre incidentes y equipos industriales expuestos, y de obligaciones europeas de ciberseguridad y resiliencia. Durante el verano de 2026, Estados Unidos informó además de ataques a autómatas de agua que causaron pérdidas de presión e inundaciones y, después, de una campaña activa contra Siemens S7 con herramientas de explotación asistidas por inteligencia artificial. [1][2][3][4][9][10][11]

El 19 de agosto, la dimensión política se hizo aún más explícita: el primer ministro Sébastien Lecornu reconoció que pocos ministerios estaban al nivel requerido en ciberseguridad y pidió una nueva unidad operativa dentro de la ANSSI. Ese mismo día, varias agencias estadounidenses difundieron la alerta sobre Siemens S7. La coincidencia no demuestra que Francia haya sufrido la campaña S7; sí muestra que la amenaza industrial se acelera mientras el propio Ejecutivo reconoce una madurez insuficiente. [11][13]

PRECAUCIÓN METODOLÓGICA Y JURÍDICA

El dossier separa hechos establecidos, preguntas políticas legítimas y opinión editorial. “Incompetencia”, cuando aparece, es una valoración política sobre pilotaje, decisión o ejecución; no imputa un delito a los agentes públicos. Las fuentes tampoco demuestran una campaña Siemens S7 en Francia: demuestran una amenaza activa en Estados Unidos, vulnerabilidades estructurales comparables en Francia y compromisos franceses documentados en agua y energía. [3][8][11][12]

Cronología en una página

DateEvento
2013La ley de programación militar organiza la protección cibernética de operadores vitales. [1]
2016Reglas específicas para sistemas de información vitales del sector del agua. [2]
2021–2024ANSSI trata eventos que afectan a 46 entidades del agua y documenta vulnerabilidades recurrentes. [3]
17 oct. 2024Plazo europeo de transposición de NIS2 y resiliencia de entidades críticas. [4][9]
12 mar. 2025El Senado francés adopta el proyecto en primera lectura. [5]
jun. 2025El Tribunal de Cuentas pide mayor dirección interministerial. [6]
22 ene. 2026CERT-FR constata compromisiones en agua y energía. [8]
29 abr. 2026La Comisión Europea remite a Francia al TJUE por resiliencia de entidades críticas. [9]
8 jul. 2026Nuevo recurso por transposición incompleta de NIS2. [4]
30 jul. 2026FBI informa de ataques a PLC de agua con pérdidas de presión e inundaciones. [10]
19 ago. 2026El primer ministro reconoce insuficiencias; EE. UU. alerta sobre Siemens S7. [11][13]
20 ago. 2026Siemens no detecta aumento general ni vulnerabilidad desconocida. [12]
21 ago. 2026El riesgo llega al debate público francés.

I. Trece años de alertas y normas: el escenario no era invisible

2013 y 2016: infraestructuras vitales y agua ya estaban dentro del riesgo cibernético

La ley de programación militar de 2013 introdujo obligaciones específicas de protección de infraestructuras vitales frente a ciberamenazas. En 2016, una orden específica reguló la seguridad y la declaración de incidentes de los sistemas de información de importancia vital del sector del agua. Eso no significa que cada vulnerabilidad futura fuera conocida; significa que la posibilidad de comprometer servicios esenciales forma parte de la seguridad nacional desde hace más de una década. [1][2]

El agua presenta una dificultad adicional: municipios, mancomunidades, sindicatos, empresas públicas, concesionarios privados, integradores y contratistas comparten responsabilidades. Una gran empresa nacional y una pequeña entidad local no tienen los mismos ingenieros, presupuestos ni capacidad para sustituir automatismos industriales antiguos.

2021–2024: los incidentes franceses ya no eran teóricos

CERT-FR indicó en noviembre de 2024 que 46 entidades del sector del agua habían sufrido eventos informáticos tratados por la ANSSI entre enero de 2021 y agosto de 2024. El diagnóstico menciona instalaciones antiguas, sitios dispersos, presupuestos limitados, niveles de madurez muy desiguales e interfaces industriales accesibles desde Internet. La telegestión amplía la superficie de ataque y muchos protocolos industriales fueron concebidos para disponibilidad y sencillez, no para una Internet hostil. [3]

Un autómata no es un simple ordenador de oficina: puede controlar una bomba, una válvula, una dosis química, un depósito o una presión. Por eso un incidente digital puede transformarse en un evento físico.

2024–2026: retrasos europeos, gobernanza y nuevas compromisiones

NIS2 y la directiva de resiliencia de entidades críticas debían transponerse antes del 17 de octubre de 2024. Francia no completó la transposición en plazo y en 2026 llegaron procedimientos ante el Tribunal de Justicia. Francia no fue el único Estado afectado, pero el retraso es objetivable. [4][9]

El Senado aprobó en primera lectura el proyecto francés el 12 de marzo de 2025. En junio de 2025, el Tribunal de Cuentas francés pidió reforzar el pilotaje interministerial, programar mejor los medios e implicar más a los dirigentes públicos. La cuestión deja de ser puramente técnica: ¿quién dispone de la autoridad, el presupuesto y el calendario para hacer desaparecer una vulnerabilidad? [5][6]

Una encuesta de Cybermalveillance.gouv.fr también mostró una preparación muy desigual entre pequeñas colectividades. No prueba que sus redes de agua sean vulnerables, pero sí una dificultad estructural de madurez cibernética territorial. [7]

Enero de 2026: la ANSSI seguía observando compromisiones en agua y energía

CERT-FR informó de compromisiones de entidades francesas y volvió a describir equipos accesibles desde Internet, autenticación insuficiente, credenciales por defecto y protocolos industriales expuestos. Llegó a recomendar desconectar instalaciones de Internet y operarlas localmente cuando no pudiera aplicarse un nivel mínimo de seguridad. También documentó la parada de un parque eólico durante varias horas. [8]

Julio y agosto de 2026: ataques informáticos producen efectos físicos

El 30 de julio, FBI y EPA alertaron de ataques contra PLC Rockwell/Allen-Bradley expuestos a Internet en instalaciones de agua y saneamiento. Los atacantes modificaron direcciones y contraseñas, provocando pérdida de visibilidad o control. El FBI mencionó pérdidas de presión e inundaciones. El punto decisivo es que la ciberseguridad puede modificar las condiciones físicas de un servicio esencial. [10]

El 19 de agosto, NSA, CISA, FBI, DOE y EPA publicaron una alerta conjunta sobre Siemens S7. Describieron exploración de Internet y scripts de explotación generados o asistidos por IA. Agua, energía, industria, química y alimentación estaban entre los sectores afectados. Siemens introdujo un matiz esencial: no detectó un aumento general de ataques ni una vulnerabilidad desconocida; el problema incluía configuraciones erróneas ya conocidas. La cuestión central es, por tanto, la exposición persistente y la aplicación incompleta de medidas básicas. [11][12]

LA PREGUNTA QUE CAMBIA

El debate ya no es «¿podíamos saberlo?», sino «ya sabíamos muchas cosas; entre la alerta técnica, la decisión política, la financiación y la verificación sobre el terreno, ¿dónde se pierde el tiempo?»

II. Cuando un servicio extranjero avisa: cuatro precedentes instructivos

El caso Thalys, los atentados de 2015, la interpretación de la inteligencia antes de la invasión rusa de Ucrania y MacronLeaks muestran cuatro problemas distintos: transmisión, interpretación, priorización y preparación de la respuesta.

Ayoub El-Khazzani había sido señalado por servicios españoles antes del ataque frustrado en el Thalys. Las fuentes no permiten afirmar que Francia dispusiera de una oportunidad simple de detenerlo antes, pero muestran dificultades para hacer circular y explotar señales entre países. [15]

«Los atentados de 2015 representan un fracaso global de la inteligencia». - Patrick Calvar, entonces director general de la DGSI [14]

La frase no significa que analistas o policías no trabajaran; significa que un sistema complejo puede fracasar a pesar de disponer de información y cooperación.

Antes de la invasión rusa de 2022, Estados Unidos y Reino Unido interpretaron las concentraciones de fuerzas de forma más alarmante. Francia disponía de información aliada pero evaluó de otra manera las intenciones rusas. Después, el general Thierry Burkhard reconoció que los estadounidenses habían anticipado correctamente el ataque. [24]

«Los estadounidenses decían que los rusos iban a atacar; tenían razón». - General Thierry Burkhard, marzo de 2022 [24]

MacronLeaks proporciona el contraejemplo: las alertas y la preparación previa a la elección de 2017 ayudaron a limitar el impacto de la publicación final de documentos. La cooperación puede funcionar cuando la alerta se entiende, la responsabilidad está clara y las medidas se preparan a tiempo. [17]

III. ¿Para qué sirve la inteligencia si falla el último kilómetro de la decisión?

La DGSI y la coordinación nacional de inteligencia existen para informar la decisión, no para producir informes sin consecuencias. En ciberseguridad, ANSSI, CERT-FR, servicios de inteligencia, ministerios, justicia, operadores, CSIRT sectoriales, socios europeos y aliados ya forman una arquitectura extensa. [18][19][25][26]

El punto débil puede estar entre detectar y corregir. Un experto ve una interfaz expuesta, una nota asciende y una recomendación se publica. Después hay que decidir quién paga, quién ordena la parada, quién sustituye un PLC de veinte años, quién controla al proveedor y quién verifica que la corrección se aplicó. Ese es el último kilómetro de la seguridad nacional.

El atacante no necesita una votación presupuestaria ni una circular interministerial para probar una configuración vulnerable. La IA reduce además el coste de buscar, generar scripts y adaptar herramientas. Si el ciclo de decisión del atacante es mucho más corto que el del defensor, la ventaja de disponer de inteligencia temprana puede evaporarse. [11]

IV. ¿Se puede hablar de «incompetencia política»?

Como acusación personal general, el término sería perezoso. Como valoración política de resultados medibles, puede debatirse. Cuatro hechos alimentan la cuestión: el propio primer ministro reconoce un nivel ministerial insuficiente; el Tribunal de Cuentas pide mejor gobernanza y medios; los retrasos europeos llegan a contencioso; y ANSSI sigue recordando en 2026 reglas elementales de endurecimiento. [6][8][13]

Ningún elemento por sí solo demuestra una incompetencia global del Estado. Juntos permiten una crítica más precisa: existe un problema persistente de gobernanza, homogeneización y ejecución cuando responsables que disponen de alerta, autoridad y tiempo no logran obtener una corrección verificable.

No equivocarse de objetivo

La crítica no debe dirigirse indiscriminadamente contra ingenieros de la ANSSI, agentes de la DGSI, policías o militares. Los documentos muestran que muchos de ellos son precisamente quienes alertan. La responsabilidad política comienza allí donde la experiencia técnica no se convierte en prioridad, medios, obligación y control. [3][6][8][14]

V. Agua, energía e industria afectan directamente a los intereses fundamentales de la Nación

El artículo 410-1 del Código Penal francés incluye la seguridad, la protección de la población y elementos esenciales del potencial científico y económico. El agua afecta a la población; la energía condiciona la continuidad económica; la industria forma parte de la capacidad productiva. [20]

Pero exponer políticamente esos intereses no equivale a acusar penalmente a una persona de atentar contra ellos. El dossier habla de responsabilidad política y administrativa, no de una imputación criminal.

VI. Preguntas que el Estado debería responder públicamente

Decir que «los servicios están movilizados» no basta. El resultado se mide por la desaparición de la exposición, la detección, la continuidad del servicio y el tiempo necesario para volver a un estado seguro.

VII. ¿Hay alguien al mando?

Sería falso decir que el Estado francés no hace nada. Francia dispone de una agencia competente, servicios de inteligencia, cooperación internacional, leyes y profesionales. Lo inquietante es que esa arquitectura convive con debilidades descritas por sus propias instituciones desde hace años.

No preocupa la ausencia de informes, sino su acumulación; no la ausencia de alertas, sino su repetición. La inteligencia sirve para ganar tiempo. Si una vulnerabilidad conocida tiene que ser explotada antes de que se adopte la decisión que debía corregirla, gran parte de la ventaja informativa ya se ha perdido.

CONCLUSIÓN

Lo sabíamos. Entonces, entre el momento en que la información llega y el momento en que la vulnerabilidad queda realmente corregida, ¿quién pilota?

Fuentes y referencias

Fuentes primarias, institucionales y periodísticas utilizadas en el dossier. Los títulos oficiales se conservan cuando resulta útil.

  1. [1] Légifrance - Loi n° 2013-1168 du 18 décembre 2013, chapitre relatif à la protection des infrastructures vitales contre la cybermenace.
  2. [2] Légifrance - Arrêté du 17 juin 2016 relatif aux systèmes d’information d’importance vitale du secteur « Gestion de l’eau ».
  3. [3] ANSSI / CERT-FR - Secteur de l’eau : état de la menace informatique, CERTFR-2024-CTI-011, 28 novembre 2024.
  4. [4] Commission européenne - Recours du 8 juillet 2026 concernant la transposition de NIS 2 par la France et trois autres États.
  5. [5] Sénat - Projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, dossier législatif.
  6. [6] Cour des comptes - La réponse de l’État aux cybermenaces sur les systèmes d’information civils, juin 2025.
  7. [7] Cybermalveillance.gouv.fr - Étude 2024 sur la cybersécurité des collectivités territoriales de moins de 25 000 habitants.
  8. [8] ANSSI / CERT-FR - Recommandations à destination des acteurs des secteurs de l’énergie et de l’eau, CERTFR-2025-DUR-003.
  9. [9] Commission européenne - Paquet d’infractions du 29 avril 2026 : saisine de la CJUE concernant la directive sur la résilience des entités critiques.
  10. [10] FBI - Malicious cyber actors targeting water and wastewater sector Internet-facing PLCs, 30 juillet 2026.
  11. [11] WaterISAC - Joint Cybersecurity Advisory – Active Targeting of Siemens S7 PLCs, synthèse de l’alerte interagences américaine.
  12. [12] Reuters / Boursorama - Réaction de Siemens à l’alerte américaine : pas de hausse détectée des attaques ni de vulnérabilité inconnue, 20 août 2026.
  13. [13] TF1 Info / AFP - Sébastien Lecornu : « Peu de ministères sont au niveau requis » en cybersécurité, 19 août 2026.
  14. [14] Assemblée nationale - Rapport d’enquête relatif aux moyens mis en œuvre par l’État pour lutter contre le terrorisme depuis le 7 janvier 2015.
  15. [15] Assemblée nationale - Audition sur la coopération et le renseignement : cas du Thalys et signalement espagnol d’Ayoub El-Khazzani.
  16. [16] Assemblée nationale - Rapport de suivi des conclusions de la commission d’enquête sur les attentats de 2015.
  17. [17] U.S. Senate / Congress - Rapport sur l’ingérence russe et l’expérience française lors de l’élection présidentielle de 2017.
  18. [18] DGSI - Présentation officielle des missions de la Direction générale de la sécurité intérieure.
  19. [19] Élysée - Coordination nationale du renseignement et de la lutte contre le terrorisme : missions de coordination et d’aide à la décision.
  20. [20] Légifrance - Code pénal, article 410-1 : définition des intérêts fondamentaux de la Nation.
  21. [21] CISA - Siemens SIMATIC S7-1200 CPUs, avis industriel du 21 janvier 2025.
  22. [22] CISA - Siemens SIMATIC S7-1200 et S7-1500 CPU Families : avis de sécurité et recommandations d’isolement réseau.
  23. [23] Assemblée nationale - Séance du 5 mai 2026 : débat sur les fragilités cyber de l’État après l’attaque de l’ANTS.
  24. [24] Le Monde - Entretien du général Thierry Burkhard sur les divergences d’analyse avant l’invasion russe de l’Ukraine, mars 2022.
  25. [25] ANSSI - Rapport d’activité 2025 et coopération avec les CSIRT français et européens.
  26. [26] ANSSI - Présidence française du groupe de travail cybersécurité du G7 en 2026.