LECCIÓN MÁS ALLÁ DE FRANCIA

Francia se utiliza aquí como advertencia documentada, no como caricatura. La pregunta para otros países es sencilla: ¿sus instituciones convierten una alerta técnica en una corrección financiada y verificada antes de que un atacante explote la brecha?

Prólogo: el problema ya no es solamente saber, sino actuar

El 21 de agosto de 2026, Le Figaro destacó una alerta del FBI sobre ataques a redes de agua y el riesgo de fallos industriales en Francia. Aislado, el titular puede parecer una amenaza nueva importada de Estados Unidos. Situado en una cronología más larga, es otro episodio de un problema conocido: Francia dispone desde 2013 de un marco para operadores vitales, desde 2016 de reglas específicas para el agua, de informes de la ANSSI sobre incidentes y equipos industriales expuestos, y de obligaciones europeas de ciberseguridad y resiliencia. Durante el verano de 2026, Estados Unidos informó además de ataques a autómatas de agua que causaron pérdidas de presión e inundaciones y, después, de una campaña activa contra Siemens S7 con herramientas de explotación asistidas por inteligencia artificial. [1][2][3][4][9][10][11]

El 19 de agosto, la dimensión política se hizo aún más explícita: el primer ministro Sébastien Lecornu reconoció que pocos ministerios estaban al nivel requerido en ciberseguridad y pidió una nueva unidad operativa dentro de la ANSSI. Ese mismo día, varias agencias estadounidenses difundieron la alerta sobre Siemens S7. La coincidencia no demuestra que Francia haya sufrido la campaña S7; sí muestra que la amenaza industrial se acelera mientras el propio Ejecutivo reconoce una madurez insuficiente. [11][13]

PRECAUCIÓN METODOLÓGICA Y JURÍDICA

El dossier separa hechos establecidos, preguntas políticas legítimas y opinión editorial. “Incompetencia”, cuando aparece, es una valoración política sobre pilotaje, decisión o ejecución; no imputa un delito a los agentes públicos. Las fuentes tampoco demuestran una campaña Siemens S7 en Francia: demuestran una amenaza activa en Estados Unidos, vulnerabilidades estructurales comparables en Francia y compromisos franceses documentados en agua y energía. [3][8][11][12]

Cronología en una página

DateEvento
2013La ley de programación militar organiza la protección cibernética de operadores vitales. [1]
2016Reglas específicas para sistemas de información vitales del sector del agua. [2]
2021–2024ANSSI trata eventos que afectan a 46 entidades del agua y documenta vulnerabilidades recurrentes. [3]
17 oct. 2024Plazo europeo de transposición de NIS2 y resiliencia de entidades críticas. [4][9]
12 mar. 2025El Senado francés adopta el proyecto en primera lectura. [5]
jun. 2025El Tribunal de Cuentas pide mayor dirección interministerial. [6]
22 ene. 2026CERT-FR constata compromisiones en agua y energía. [8]
29 abr. 2026La Comisión Europea remite a Francia al TJUE por resiliencia de entidades críticas. [9]
8 jul. 2026Nuevo recurso por transposición incompleta de NIS2. [4]
30 jul. 2026FBI informa de ataques a PLC de agua con pérdidas de presión e inundaciones. [10]
19 ago. 2026El primer ministro reconoce insuficiencias; EE. UU. alerta sobre Siemens S7. [11][13]
20 ago. 2026Siemens no detecta aumento general ni vulnerabilidad desconocida. [12]
21 ago. 2026El riesgo llega al debate público francés.

I. Trece años de alertas y normas: el escenario no era invisible

2013 y 2016: infraestructuras vitales y agua ya estaban dentro del riesgo cibernético

La ley de programación militar de 2013 introdujo obligaciones específicas de protección de infraestructuras vitales frente a ciberamenazas. En 2016, una orden específica reguló la seguridad y la declaración de incidentes de los sistemas de información de importancia vital del sector del agua. Eso no significa que cada vulnerabilidad futura fuera conocida; significa que la posibilidad de comprometer servicios esenciales forma parte de la seguridad nacional desde hace más de una década. [1][2]

El agua presenta una dificultad adicional: municipios, mancomunidades, sindicatos, empresas públicas, concesionarios privados, integradores y contratistas comparten responsabilidades. Una gran empresa nacional y una pequeña entidad local no tienen los mismos ingenieros, presupuestos ni capacidad para sustituir automatismos industriales antiguos.

2021–2024: los incidentes franceses ya no eran teóricos

CERT-FR indicó en noviembre de 2024 que 46 entidades del sector del agua habían sufrido eventos informáticos tratados por la ANSSI entre enero de 2021 y agosto de 2024. El diagnóstico menciona instalaciones antiguas, sitios dispersos, presupuestos limitados, niveles de madurez muy desiguales e interfaces industriales accesibles desde Internet. La telegestión amplía la superficie de ataque y muchos protocolos industriales fueron concebidos para disponibilidad y sencillez, no para una Internet hostil. [3]

Un autómata no es un simple ordenador de oficina: puede controlar una bomba, una válvula, una dosis química, un depósito o una presión. Por eso un incidente digital puede transformarse en un evento físico.

2024–2026: retrasos europeos, gobernanza y nuevas compromisiones

NIS2 y la directiva de resiliencia de entidades críticas debían transponerse antes del 17 de octubre de 2024. Francia no completó la transposición en plazo y en 2026 llegaron procedimientos ante el Tribunal de Justicia. Francia no fue el único Estado afectado, pero el retraso es objetivable. [4][9]

El Senado aprobó en primera lectura el proyecto francés el 12 de marzo de 2025. En junio de 2025, el Tribunal de Cuentas francés pidió reforzar el pilotaje interministerial, programar mejor los medios e implicar más a los dirigentes públicos. La cuestión deja de ser puramente técnica: ¿quién dispone de la autoridad, el presupuesto y el calendario para hacer desaparecer una vulnerabilidad? [5][6]

Una encuesta de Cybermalveillance.gouv.fr también mostró una preparación muy desigual entre pequeñas colectividades. No prueba que sus redes de agua sean vulnerables, pero sí una dificultad estructural de madurez cibernética territorial. [7]

Enero de 2026: la ANSSI seguía observando compromisiones en agua y energía

CERT-FR informó de compromisiones de entidades francesas y volvió a describir equipos accesibles desde Internet, autenticación insuficiente, credenciales por defecto y protocolos industriales expuestos. Llegó a recomendar desconectar instalaciones de Internet y operarlas localmente cuando no pudiera aplicarse un nivel mínimo de seguridad. También documentó la parada de un parque eólico durante varias horas. [8]

Julio y agosto de 2026: ataques informáticos producen efectos físicos

El 30 de julio, FBI y EPA alertaron de ataques contra PLC Rockwell/Allen-Bradley expuestos a Internet en instalaciones de agua y saneamiento. Los atacantes modificaron direcciones y contraseñas, provocando pérdida de visibilidad o control. El FBI mencionó pérdidas de presión e inundaciones. El punto decisivo es que la ciberseguridad puede modificar las condiciones físicas de un servicio esencial. [10]

El 19 de agosto, NSA, CISA, FBI, DOE y EPA publicaron una alerta conjunta sobre Siemens S7. Describieron exploración de Internet y scripts de explotación generados o asistidos por IA. Agua, energía, industria, química y alimentación estaban entre los sectores afectados. Siemens introdujo un matiz esencial: no detectó un aumento general de ataques ni una vulnerabilidad desconocida; el problema incluía configuraciones erróneas ya conocidas. La cuestión central es, por tanto, la exposición persistente y la aplicación incompleta de medidas básicas. [11][12]

LA PREGUNTA QUE CAMBIA

El debate ya no es «¿podíamos saberlo?», sino «ya sabíamos muchas cosas; entre la alerta técnica, la decisión política, la financiación y la verificación sobre el terreno, ¿dónde se pierde el tiempo?»

II. Cuando un servicio extranjero avisa: cuatro precedentes instructivos

El caso Thalys, los atentados de 2015, la interpretación de la inteligencia antes de la invasión rusa de Ucrania y MacronLeaks muestran cuatro problemas distintos: transmisión, interpretación, priorización y preparación de la respuesta.

Ayoub El-Khazzani había sido señalado por servicios españoles antes del ataque frustrado en el Thalys. Las fuentes no permiten afirmar que Francia dispusiera de una oportunidad simple de detenerlo antes, pero muestran dificultades para hacer circular y explotar señales entre países. [15]

«Los atentados de 2015 representan un fracaso global de la inteligencia». — Patrick Calvar, entonces director general de la DGSI [14]

La frase no significa que analistas o policías no trabajaran; significa que un sistema complejo puede fracasar a pesar de disponer de información y cooperación.

Antes de la invasión rusa de 2022, Estados Unidos y Reino Unido interpretaron las concentraciones de fuerzas de forma más alarmante. Francia disponía de información aliada pero evaluó de otra manera las intenciones rusas. Después, el general Thierry Burkhard reconoció que los estadounidenses habían anticipado correctamente el ataque. [24]

«Los estadounidenses decían que los rusos iban a atacar; tenían razón». — General Thierry Burkhard, marzo de 2022 [24]

MacronLeaks proporciona el contraejemplo: las alertas y la preparación previa a la elección de 2017 ayudaron a limitar el impacto de la publicación final de documentos. La cooperación puede funcionar cuando la alerta se entiende, la responsabilidad está clara y las medidas se preparan a tiempo. [17]

III. ¿Para qué sirve la inteligencia si falla el último kilómetro de la decisión?

La DGSI y la coordinación nacional de inteligencia existen para informar la decisión, no para producir informes sin consecuencias. En ciberseguridad, ANSSI, CERT-FR, servicios de inteligencia, ministerios, justicia, operadores, CSIRT sectoriales, socios europeos y aliados ya forman una arquitectura extensa. [18][19][25][26]

El punto débil puede estar entre detectar y corregir. Un experto ve una interfaz expuesta, una nota asciende y una recomendación se publica. Después hay que decidir quién paga, quién ordena la parada, quién sustituye un PLC de veinte años, quién controla al proveedor y quién verifica que la corrección se aplicó. Ese es el último kilómetro de la seguridad nacional.

El atacante no necesita una votación presupuestaria ni una circular interministerial para probar una configuración vulnerable. La IA reduce además el coste de buscar, generar scripts y adaptar herramientas. Si el ciclo de decisión del atacante es mucho más corto que el del defensor, la ventaja de disponer de inteligencia temprana puede evaporarse. [11]

IV. ¿Se puede hablar de «incompetencia política»?

Como acusación personal general, el término sería perezoso. Como valoración política de resultados medibles, puede debatirse. Cuatro hechos alimentan la cuestión: el propio primer ministro reconoce un nivel ministerial insuficiente; el Tribunal de Cuentas pide mejor gobernanza y medios; los retrasos europeos llegan a contencioso; y ANSSI sigue recordando en 2026 reglas elementales de endurecimiento. [6][8][13]

Ningún elemento por sí solo demuestra una incompetencia global del Estado. Juntos permiten una crítica más precisa: existe un problema persistente de gobernanza, homogeneización y ejecución cuando responsables que disponen de alerta, autoridad y tiempo no logran obtener una corrección verificable.

No equivocarse de objetivo

La crítica no debe dirigirse indiscriminadamente contra ingenieros de la ANSSI, agentes de la DGSI, policías o militares. Los documentos muestran que muchos de ellos son precisamente quienes alertan. La responsabilidad política comienza allí donde la experiencia técnica no se convierte en prioridad, medios, obligación y control. [3][6][8][14]

V. Agua, energía e industria afectan directamente a los intereses fundamentales de la Nación

El artículo 410-1 del Código Penal francés incluye la seguridad, la protección de la población y elementos esenciales del potencial científico y económico. El agua afecta a la población; la energía condiciona la continuidad económica; la industria forma parte de la capacidad productiva. [20]

Pero exponer políticamente esos intereses no equivale a acusar penalmente a una persona de atentar contra ellos. El dossier habla de responsabilidad política y administrativa, no de una imputación criminal.

VI. Preguntas que el Estado debería responder públicamente

Decir que «los servicios están movilizados» no basta. El resultado se mide por la desaparición de la exposición, la detección, la continuidad del servicio y el tiempo necesario para volver a un estado seguro.

VII. ¿Hay alguien al mando?

Sería falso decir que el Estado francés no hace nada. Francia dispone de una agencia competente, servicios de inteligencia, cooperación internacional, leyes y profesionales. Lo inquietante es que esa arquitectura convive con debilidades descritas por sus propias instituciones desde hace años.

No preocupa la ausencia de informes, sino su acumulación; no la ausencia de alertas, sino su repetición. La inteligencia sirve para ganar tiempo. Si una vulnerabilidad conocida tiene que ser explotada antes de que se adopte la decisión que debía corregirla, gran parte de la ventaja informativa ya se ha perdido.

CONCLUSIÓN

Lo sabíamos. Entonces, entre el momento en que la información llega y el momento en que la vulnerabilidad queda realmente corregida, ¿quién pilota?

Fuentes y referencias

Fuentes primarias, institucionales y periodísticas utilizadas en el dossier. Los títulos oficiales se conservan cuando resulta útil.

  1. [1] Légifrance — Ley nº 2013-1168, de 18 de diciembre de 2013, capítulo relativo a la protección de las infraestructuras vitales contra las ciberamenazas.
  2. [2] Légifrance — Decreto de 17 de junio de 2016 relativo a los sistemas de información de vital importancia en el sector de la “Gestión del Agua”.
  3. [3] ANSSI / CERT-FR — Sector del agua: estado de la ciberamenaza, CERTFR-2024-CTI-011, 28 de noviembre de 2024.
  4. [4] Comisión Europea — Recurso de apelación de 8 de julio de 2026 relativo a la transposición de la NIS 2 por Francia y otros tres Estados.
  5. [5] Senado — Proyecto de ley relativo a la resiliencia de la infraestructura crítica y al fortalecimiento de la ciberseguridad, expediente legislativo.
  6. [6] Tribunal de Cuentas — Respuesta del Estado ante las ciberamenazas a los sistemas de información civiles, junio de 2025.
  7. [7] Cybermalveillance.gouv.fr — Estudio de 2024 sobre la ciberseguridad de las administraciones locales con menos de 25.000 habitantes.
  8. [8] ANSSI / CERT-FR — Recomendaciones para las partes interesadas en los sectores de energía y agua, CERTFR-2025-DUR-003.
  9. [9] Comisión Europea — Conjunto de infracciones de 29 de abril de 2026: remisión al Tribunal de Justicia de la Unión Europea relativa a la directiva sobre la resiliencia de las entidades críticas.
  10. [10] FBI — Malicious cyber actors targeting water and wastewater sector Internet-facing PLCs, 30 juillet 2026.
  11. [11] WaterISAC — Joint Cybersecurity Advisory – Active Targeting of Siemens S7 PLCs, synthèse de l’alerte interagences américaine.
  12. [12] Reuters / Boursorama — Respuesta de Siemens a la alerta estadounidense: no se ha detectado ningún aumento de ataques ni ninguna vulnerabilidad desconocida, 20 de agosto de 2026.
  13. [13] TF1 Info / AFP — Sébastien Lecornu: “Pocos ministerios están al nivel requerido” en ciberseguridad, 19 de agosto de 2026.
  14. [14] Asamblea Nacional — Informe de la investigación sobre las medidas adoptadas por el Estado para combatir el terrorismo desde el 7 de enero de 2015.
  15. [15] Asamblea Nacional — Audiencia sobre cooperación e inteligencia: el caso Thalys y el informe español de Ayoub El-Khazzani.
  16. [16] Asamblea Nacional — Informe de seguimiento sobre las conclusiones de la comisión de investigación sobre los atentados de 2015.
  17. [17] Senado/Congreso de los Estados Unidos: Informe sobre la injerencia rusa y la experiencia francesa en las elecciones presidenciales de 2017.
  18. [18] DGSI — Presentación oficial de las misiones de la Dirección General de Seguridad Interior.
  19. [19] Elíseo — Coordinación nacional de inteligencia y lucha contra el terrorismo: misiones de coordinación y apoyo a la toma de decisiones.
  20. [20] Légifrance — Código Penal, artículo 410-1: definición de los intereses fundamentales de la Nación.
  21. [21] CISA — Siemens SIMATIC S7-1200 CPUs, avis industriel du 21 janvier 2025.
  22. [22] CISA — Familias de CPU Siemens SIMATIC S7-1200 y S7-1500: Aviso de seguridad y recomendaciones de aislamiento de red.
  23. [23] Asamblea Nacional — Sesión del 5 de mayo de 2026: debate sobre las vulnerabilidades cibernéticas del Estado tras el ataque a la red ANTS.
  24. [24] Le Monde — Entrevista con el general Thierry Burkhard sobre las diferencias en los análisis previos a la invasión rusa de Ucrania, marzo de 2022.
  25. [25] ANSSI — Informe de actividades 2025 y cooperación con los CSIRT franceses y europeos.
  26. [26] ANSSI — Presidencia francesa del grupo de trabajo sobre ciberseguridad del G7 en 2026.