· Jonathan Izquierdo · Ciberseguridad  ·

20 min de lectura

Balance INCIBE 2025: 122.223 ciberincidentes en España (+26%)

INCIBE gestionó 122.223 ciberincidentes en 2025, un 26% más. 55.411 malware, 25.133 phishing, 392 ransomware. Análisis forense de los datos y qué hacer si eres víctima.

INCIBE gestionó 122.223 ciberincidentes en 2025, un 26% más. 55.411 malware, 25.133 phishing, 392 ransomware. Análisis forense de los datos y qué hacer si eres víctima.

¿Has sido víctima de un fraude online?

Análisis pericial forense para denuncia y reclamación bancaria.

Solicitar análisis pericial →

o consulta gratuita

122.223 ciberincidentes. Un 26% más que el año anterior. Así cierra España 2025 en materia de ciberseguridad, según el balance oficial publicado por el Instituto Nacional de Ciberseguridad (INCIBE) el 9 de febrero de 2026. El malware lidera con 55.411 casos, el phishing acumula 25.133 incidentes de fraude online, y el ransomware — con “solo” 392 ataques registrados — es una fracción del total, pero cada incidente puede tener un impacto operativo grave.

Como perito informático forense, estos datos no son solo estadísticas: son el mapa exacto de lo que encuentro en las investigaciones periciales que realizo. Detrás de cada número hay una empresa paralizada, un ciudadano estafado o un sistema comprometido que necesita análisis forense profesional para recuperar evidencia, identificar al atacante y fundamentar una denuncia.

En este artículo analizo las cifras clave del balance INCIBE 2025, qué revelan desde la perspectiva forense, qué sectores están más expuestos y, sobre todo, qué hacer si te conviertes en una de esas estadísticas.

TL;DR - Resumen ejecutivo

En 60 segundos:

  • Cifra total: INCIBE gestionó 122.223 ciberincidentes en 2025, un 26% más que en 2024
  • Malware: 55.411 incidentes (tipo más frecuente). Ransomware: 392 ataques específicos
  • Fraude online: 45.445 casos (+19%). Phishing lidera con 25.133 casos
  • Sistemas vulnerables: 237.028 detectados y notificados a sus responsables
  • Sectores críticos (de los 401 incidentes en operadores esenciales): Banca (34%), transporte (14%), energía (8%)
  • Servicio 017: 142.767 consultas atendidas (+44,9%)
  • Qué hacer: Preservar evidencia, llamar al 017, denunciar, consultar perito forense

Consulta pericial gratuita →

¿Tu empresa ha sufrido un ciberincidente? Si formas parte de las estadísticas de INCIBE 2025 — o quieres evitar serlo — ofrecemos análisis forense digital para identificar el vector de ataque, preservar la evidencia y elaborar un informe pericial con validez judicial. Primera consulta gratuita.

Las cifras clave del balance INCIBE 2025

El balance de ciberseguridad que INCIBE publica cada año se ha convertido en el termómetro más fiable de la ciberamenaza en España. Los datos de 2025 confirman una tendencia que los profesionales forenses venimos observando: el cibercrimen no solo crece, sino que se profesionaliza y diversifica.

Visión general: 122.223 incidentes gestionados

INCIBE-CERT gestionó un total de 122.223 incidentes de ciberseguridad durante 2025, lo que supone un incremento del 26% respecto a los 97.348 incidentes de 2024 (INCIBE, Balance de Ciberseguridad 2025).

IndicadorCifra 2025Variación vs 2024
Incidentes totales gestionados122.223+26%
Incidentes malware55.411Tipo más frecuente
Fraude online45.445+19%
Phishing25.133Líder en fraude
Ransomware392Alto impacto unitario
Acceso no autorizado / robo datos3.849—
Sistemas vulnerables notificados237.028—
Dominios .es potencialmente fraudulentos cerrados4.600—
Consultas servicio 017142.767+44,9%
Incidentes operadores esenciales401—

Fuente: INCIBE, Balance de Ciberseguridad 2025. Datos recopilados a partir de la publicación oficial y cobertura en IT User, Channel Partner y Zonamovilidad.

Malware: 55.411 incidentes, la amenaza dominante

El malware se mantiene como la categoría de incidente más frecuente con 55.411 casos gestionados. Esta cifra engloba troyanos, infostealers, botnets, spyware y otras variantes de software malicioso que INCIBE detecta mediante su red de sensores y las denuncias de ciudadanos y empresas.

Dentro de esta categoría, destaca el ransomware con 392 ataques específicos registrados. Aunque representan una fracción del total de malware, cada incidente puede tener un impacto operativo grave — como analizaré más adelante.

Fraude online: 45.445 casos, phishing a la cabeza

El fraude online creció un 19% respecto a 2024, alcanzando los 45.445 casos gestionados. El phishing lidera esta categoría con 25.133 incidentes, lo que significa que más de la mitad del fraude online se ejecuta mediante suplantación de identidad digital.

Además, INCIBE contribuyó al cierre de 4.600 dominios web .es potencialmente fraudulentos; según el balance, eran principalmente tiendas fraudulentas (INCIBE, Balance de Ciberseguridad 2025).

Acceso no autorizado y robo de datos: 3.849 casos

Se registraron 3.849 incidentes de acceso no autorizado y sustracción de datos, una categoría que incluye brechas de seguridad en empresas, filtraciones de bases de datos y accesos ilícitos a sistemas informáticos.

Desde la perspectiva forense, estos son los casos que suelen requerir investigación pericial más profunda: determinar la vía de entrada, el alcance de la exfiltración y la atribución del ataque para fundamentar denuncias y cumplir con las obligaciones de notificación del RGPD.

Sistemas vulnerables: 237.028 detectados y notificados

Uno de los datos más relevantes del balance es que INCIBE detectó y notificó a sus responsables 237.028 sistemas vulnerables relevantes, susceptibles de ser explotados para acceder a redes o provocar incidentes. Es cerca de un cuarto de millón de sistemas.

237.028 sistemas vulnerables: una cifra que debería alarmar

Cada sistema vulnerable detectado es una puerta abierta para ciberdelincuentes. Si INCIBE te ha notificado una vulnerabilidad, actuar rápido no es opcional: es la diferencia entre un aviso y un incidente. Una auditoría forense puede determinar si tu sistema ya ha sido comprometido antes de parchearlo.

Servicio 017: 142.767 consultas (+44,9%)

El teléfono de ayuda en ciberseguridad de INCIBE (017, también accesible por WhatsApp y Telegram) atendió 142.767 consultas en 2025, un incremento del 44,9% respecto al año anterior. La distribución fue prácticamente equilibrada: 51% consultas reactivas (tras sufrir un incidente) y 49% preventivas (antes de que ocurra).

Este dato mide el uso del servicio 017, no cuántas personas distintas sufrieron un incidente: el reparto casi equilibrado entre consultas reactivas (51 %) y preventivas (49 %) refleja una mayor actividad del canal de ayuda (Servimedia, Noticias de Navarra).

Los sectores más golpeados: banca, transporte y energía

INCIBE gestionó 401 incidentes de operadores esenciales e importantes, que el balance agrupa con terminología alineada con la Directiva NIS2 (el balance no afirma que cada entidad esté individualmente sujeta a ella). La distribución sectorial revela patrones claros:

SectorPorcentaje de incidentesIncidentes estimados
Banca y finanzas34%~136
Transporte14%~56
Energía8%~32
Infraestructura financiera7%~28
Seguros6%~24
Otros sectores31%~125

(Conviene precisar el alcance: INCIBE no reparte por sector el total de 122.223 incidentes; este desglose cubre solo los 401 incidentes de operadores esenciales e importantes, agrupados con terminología alineada con NIS2, y ahí INCIBE sí publica el reparto. Los cinco porcentajes son literales de su nota de prensa; el «otros sectores» es el complemento hasta 100, y la columna de incidentes estimados es ese porcentaje aplicado a 401 —por eso lleva la virgulilla—.)

Fuente: nota de prensa del propio INCIBE, 9 de febrero de 2026, que publica estos cinco porcentajes sobre los 401 incidentes atendidos en operadores esenciales e importantes; la fila «otros sectores» es el resto aritmético hasta el 100 %, no un dato del organismo. Recogido también por Channel Partner y Noticias de Álava.

Por qué la banca lidera con un 34%

El sector bancario concentra más de un tercio de los incidentes en operadores esenciales por razones claras:

  • Valor del objetivo: acceso directo a fondos y datos financieros de millones de clientes
  • Superficie de ataque amplia: banca online, apps móviles, APIs de pagos, TPVs, cajeros
  • Campañas masivas de phishing bancario: SMS y emails que suplantan a entidades como CaixaBank, Santander o BBVA son una vía de ataque frecuente contra el sector
  • Regulación estricta (PSD2/DORA): el sector está sujeto a obligaciones de reporte y de resiliencia operativa que condicionan cómo se gestionan y comunican los incidentes

Transporte y energía: infraestructuras críticas bajo presión

El transporte (14%) y la energía (8%) son sectores donde un ciberataque puede tener consecuencias físicas: interrupciones en el suministro eléctrico, fallos en señalización ferroviaria o compromiso de sistemas logísticos. Un incidente en una eléctrica o en un operador de transporte no es solo una brecha de datos: compromete un servicio esencial.

Análisis forense: qué revelan estos números

Como perito informático forense, las cifras del INCIBE 2025 me permiten trazar un mapa de lo que estoy encontrando — y lo que previsiblemente encontraré — en las investigaciones periciales.

La profesionalización del cibercrimen

El incremento del 26% no se explica solo por más atacantes, sino por atacantes mejor organizados. Las investigaciones forenses recientes muestran:

  • Kits de phishing-as-a-service: los ciberdelincuentes ya no necesitan conocimientos técnicos avanzados. Existe un mercado de kits que incluyen plantillas de marcas conocidas, alojamiento y paneles de control, lo que rebaja la barrera de entrada
  • Malware polimórfico: muchas muestras cambian su firma con frecuencia, lo que dificulta la detección basada solo en firmas
  • Automatización con IA: campañas de phishing asistidas por IA que personalizan los mensajes con datos de la víctima obtenidos de filtraciones previas

El gap entre incidentes detectados y reales

Los 122.223 son incidentes gestionados por INCIBE; el balance no pretende medir todos los ataques ocurridos en España. Una parte de los casos no llega al registro —sobre todo en PYMEs que desconocen sus obligaciones legales o temen el daño reputacional—, pero no existe una cifra pública fiable de esa proporción.

Conviene no mezclar métricas que miden cosas distintas: los informes de la industria (por ejemplo, Check Point) contabilizan ataques por organización y semana, una unidad que no equivale a los incidentes gestionados por INCIBE ni permite calcular un total nacional. Sumar o extrapolar cifras de fuentes heterogéneas produce totales engañosos.

Dato forense clave

En una parte considerable de las investigaciones forenses en empresa aparecen indicios de compromisos anteriores que nadie detectó: accesos antiguos, cuentas creadas por el atacante, restos de herramientas. No hay estadística pública española que lo cuantifique —conviene desconfiar de los porcentajes que circulan—, pero la implicación práctica no depende de la cifra: cuando una empresa pide un análisis por un incidente, lo que aparece rara vez es solo ese incidente, y por eso el alcance del peritaje no debe cerrarse antes de empezar.

Malware y phishing: la evidencia digital que dejan

Rastro forense del malware

Los 55.411 incidentes de malware gestionados por INCIBE dejan rastros digitales específicos que un análisis forense puede identificar, preservar y documentar para procedimientos judiciales:

Evidencia en disco:

  • Archivos ejecutables maliciosos (PE, ELF, APK) con timestamps de creación y modificación
  • Registros del sistema (Event Logs en Windows, syslog en Linux) que documentan la instalación y ejecución
  • Archivos de configuración del malware (C2 servers, credenciales exfiltradas)
  • Persistencia: claves de registro, tareas programadas, servicios creados

Evidencia en memoria (volátil):

  • Procesos maliciosos activos con conexiones de red a servidores de comando y control
  • Inyecciones en procesos legítimos (process hollowing, DLL injection)
  • Credenciales en claro almacenadas temporalmente en RAM

Evidencia de red:

  • Logs de firewall y proxy con conexiones a dominios maliciosos
  • Capturas de tráfico (PCAP) con la comunicación entre malware y C2
  • Registros DNS que documentan las consultas a dominios de control

Rastro forense del phishing

Los 25.133 casos de phishing dejan evidencia diferente pero igualmente valiosa:

  • Cabeceras de email completas: revelan el servidor de origen real, IPs intermedias y autenticación fallida (SPF/DKIM/DMARC)
  • URLs de phishing: incluyendo redirecciones intermedias, dominios de hosting y certificados SSL asociados
  • Formularios de captura: código fuente de las páginas falsas con los endpoints donde se envían los datos robados
  • Registros del navegador: historial, cookies y caché que documentan el acceso a la página fraudulenta con timestamps exactos
  • Movimientos bancarios: si el phishing derivó en fraude financiero, las transferencias y operaciones fraudulentas constituyen evidencia directa

Ransomware: pocos casos, máximo impacto

Los 392 ataques de ransomware registrados por INCIBE merecen análisis aparte. Aunque representan menos del 1 % de los incidentes de malware (392 de 55.411), cada ataque puede paralizar una organización durante días.

Por qué “solo” 392 casos

Este número refleja los incidentes que llegaron a INCIBE, no la cifra real de ataques ransomware en España. Que una parte no llegue al registro tiene explicaciones conocidas en el sector, aunque no cuantificadas:

  • Algunas empresas pagan el rescate en silencio y no reportan, por temor al daño reputacional
  • Otras no identifican el ataque correctamente y lo clasifican como “fallo del sistema”
  • Y otras reportan a las FCSE (Policía Nacional, Guardia Civil) pero no a INCIBE

El balance contabiliza esos 392 incidentes, pero no mide el coste unitario ni el nivel de preocupación empresarial: para eso hacen falta estudios sectoriales específicos con su propia muestra y metodología.

Impacto económico por incidente

El impacto económico de un ransomware en una pyme no tiene cifra oficial en España —el INCIBE publica incidentes, no costes—, así que cualquier «coste medio» que se lea procede de encuestas de fabricantes con su propia muestra. Lo que sí puede desglosarse, y es lo que necesita quien tiene que cuantificar el daño en un informe pericial, son las partidas que hay que sumar:

  • Rescate demandado, si se paga (su importe varía enormemente según el atacante y la víctima)
  • Tiempo de inactividad hasta restaurar la operación
  • Recuperación y reconstrucción de sistemas
  • Pérdida de negocio durante la interrupción
  • Posibles sanciones RGPD si hay datos personales afectados
  • Daño reputacional difícilmente cuantificable

Evidencia forense crítica en ransomware

En un ataque ransomware, las primeras horas son determinantes para la investigación forense:

  • Memoria RAM: contiene las claves de cifrado antes de que el proceso termine y se autodestruya
  • Nota de rescate: identifica la variante y el grupo atacante
  • Vector de entrada: email con adjunto malicioso, RDP expuesto, vulnerabilidad en VPN
  • Movimiento lateral: logs que documentan cómo el atacante se propagó por la red
  • Exfiltración previa: muchos grupos practican doble extorsión, robando datos antes de cifrar
Aísla antes de apagar: la RAM guarda evidencia crítica

Si tu empresa sufre un ataque ransomware, prioriza aislar los equipos de la red (desconecta el cable o desactiva el WiFi). Si puedes aislarlos con seguridad, mantenlos encendidos: la memoria RAM contiene evidencia forense valiosa —incluidas, potencialmente, las claves de cifrado— que se pierde al apagar. Si no es posible aislarlos y el cifrado o la propagación continúan, puede ser necesario apagarlos para contener el daño; documenta esa decisión. Contacta cuanto antes con un profesional forense.

237.028 sistemas vulnerables: la auditoría pendiente

Este es quizás el dato más significativo del balance para las empresas españolas: 237.028 sistemas vulnerables relevantes, detectados y notificados por INCIBE a sus responsables como susceptibles de ser explotados.

Qué significa en la práctica

INCIBE no detalla públicamente qué sistemas componen esa cifra. En la práctica forense, exposiciones de este tipo suelen encontrarse en categorías como:

  • Servidores web con versiones obsoletas de Apache, Nginx o IIS
  • Dispositivos de red (routers, firewalls) con firmware desactualizado
  • Servicios expuestos (RDP, SMB, bases de datos) accesibles directamente desde internet
  • Aplicaciones empresariales (ERP, CRM, email) sin parches de seguridad aplicados
  • Dispositivos IoT (cámaras, sistemas SCADA) con credenciales por defecto

Lo que una auditoría forense revela

Una auditoría forense de seguridad va más allá de un simple escaneo de vulnerabilidades. Incluye:

  1. Análisis de superficie de ataque: identificación de todos los servicios y puertos expuestos
  2. Revisión de configuraciones: políticas de contraseñas, segmentación de red, gestión de accesos
  3. Análisis de logs históricos: búsqueda de indicios de compromisos pasados no detectados
  4. Evaluación de la postura de backup: verificación de que los respaldos son resistentes a ransomware
  5. Informe pericial documentado: válido como evidencia en procedimientos judiciales y auditorías de cumplimiento

Si tu empresa está entre esos 237.028 sistemas notificados — o si nunca has realizado una auditoría de seguridad — conviene revisar tu superficie de exposición antes de que lo haga un atacante.

Qué hacer si eres víctima de un ciberincidente

Los datos del INCIBE muestran que los incidentes gestionados crecieron un 26 % en 2025 respecto a 2024. Saber cómo actuar en las primeras horas marca la diferencia entre una investigación exitosa y una causa perdida.

  1. Preserva la evidencia digital: no formatees ni “limpies” nada. Aísla de la red el dispositivo afectado (cable ethernet o WiFi); si puedes aislarlo con seguridad, mantenlo encendido para preservar la memoria volátil, y si no puedes contener la propagación de otro modo, apagarlo puede ser necesario. Haz capturas de pantalla de todo lo que veas: mensajes de error, notas de rescate, emails sospechosos, movimientos bancarios no autorizados. Anota la hora exacta en que detectaste el incidente.

  2. Contacta con INCIBE (017): llama al 017, o escribe por WhatsApp (900 116 117) o Telegram (@INCIBE017). Es gratuito y confidencial. Te orientarán sobre los pasos inmediatos según el tipo de incidente. En 2025 atendieron 142.767 consultas: están preparados para ayudar.

  3. Denuncia ante las FCSE: presenta denuncia ante la Policía Nacional o la Guardia Civil (Departamento Contra el Cibercrimen, antes GDT). Aporta toda la evidencia preservada. Si el incidente afecta a datos personales y es probable que suponga un riesgo para los derechos de las personas, valóralo y, en su caso, notifícalo a la AEPD sin dilación indebida y, de ser posible, en 72 horas (art. 33 RGPD).

  4. Consulta con un perito informático forense: un análisis forense digital profesional permite identificar el vector de ataque, determinar el alcance del compromiso, preservar la cadena de custodia de la evidencia digital y elaborar un informe pericial válido en procedimientos judiciales. Cuanto antes se inicie la investigación forense, más evidencia se puede recuperar.

  5. Implementa medidas de contención y recuperación: con la guía del perito forense y el soporte de INCIBE, cambia todas las credenciales comprometidas, parchea las vulnerabilidades explotadas, restaura sistemas desde backups verificados (no comprometidos) y monitoriza la red para detectar persistencia del atacante.

Los 122.223 incidentes gestionados por INCIBE se enmarcan en un contexto legal cada vez más exigente. Empresas y organizaciones tienen obligaciones concretas que, de incumplirse, pueden acarrear sanciones significativas.

RGPD (Reglamento General de Protección de Datos)

  • Artículo 33: cuando sea probable que la brecha suponga un riesgo para los derechos y libertades, notificación a la AEPD sin dilación indebida y, de ser posible, en 72 horas. No toda brecha se notifica: el responsable debe valorar el riesgo (AEPD, notificación de brechas)
  • Artículo 34: comunicación a los afectados “sin dilación indebida” cuando la brecha suponga alto riesgo para sus derechos
  • Sanciones: el incumplimiento de las obligaciones de notificación (arts. 33 y 34) se sitúa en el escalón de hasta 10 millones de euros o el 2 % de la facturación anual global; otras infracciones del RGPD alcanzan máximos superiores (20 millones o el 4 %)

Código Penal (Ley Orgánica 10/1995)

  • Artículo 197.2: apoderamiento, utilización, modificación o acceso no autorizado a datos reservados de carácter personal o familiar, en perjuicio de tercero; prisión de uno a cuatro años y multa de doce a veinticuatro meses (art. 197 CP)
  • Artículo 197 bis: Interceptación de transmisiones de datos. Penas de prisión de 3 meses a 2 años
  • Artículo 264: Daños informáticos (borrado, alteración o cifrado de datos, incluido ransomware). 6 meses a 3 años; 2 a 5 años si concurre agravante (art. 264.2, p. ej. afectar a una infraestructura crítica)
  • Artículo 264 bis: Obstaculización o interrupción del funcionamiento de sistemas informáticos (DDoS, ransomware que paraliza sistemas). 6 meses a 3 años; 3 a 8 años si afecta a una infraestructura crítica (art. 264 bis.2)

Directiva NIS2 y su transposición española

Los 401 incidentes en operadores esenciales e importantes se enmarcan en el ámbito de la Directiva NIS2. A 8 de julio de 2026, la Comisión Europea remitió a España al Tribunal de Justicia de la UE por no haber notificado la transposición completa de NIS2 (Comisión Europea). Para las entidades incluidas en su ámbito y ante incidentes significativos, la Directiva prevé:

  • Alerta temprana: a la autoridad competente en las 24 horas siguientes al conocimiento del incidente
  • Notificación: con evaluación inicial en las 72 horas siguientes
  • Informe final: por regla general, en el plazo de un mes desde la notificación
  • Régimen sancionador: la Directiva fija umbrales de hasta 10 millones de euros o el 2 % de la facturación global para entidades esenciales, que cada Estado debe trasladar a su norma nacional de transposición
Documentar la brecha es obligatorio; el informe pericial ayuda

El responsable del tratamiento debe documentar toda brecha, sus efectos y las medidas correctivas adoptadas (art. 33.5 RGPD). Según las circunstancias, un informe pericial forense puede ayudar a preservar y explicar la evidencia técnica, pero la normativa no lo impone con carácter general ni acredita por sí solo la diligencia debida: eso lo valora la autoridad caso por caso.

Conclusiones: lo que dice el balance de 2025

El balance INCIBE 2025 confirma lo que los profesionales de la ciberseguridad forense observamos a diario: el cibercrimen en España crece en volumen, sofisticación e impacto. Los 122.223 incidentes gestionados, los 237.028 sistemas vulnerables detectados y las 142.767 consultas al 017 dibujan un panorama donde ninguna empresa ni ciudadano puede permitirse ignorar la ciberseguridad.

Desde la perspectiva forense, hay tres lecciones claras:

  1. La prevención es más barata que la respuesta: una auditoría de seguridad cuesta una fracción de lo que cuesta investigar y recuperarse de un incidente
  2. La velocidad de respuesta es crítica: las primeras horas tras un ciberincidente determinan cuánta evidencia se puede recuperar y si la investigación será viable
  3. Documentar la brecha es una obligación legal (RGPD): el responsable debe registrar el incidente, sus efectos y las medidas adoptadas. El informe pericial no es obligatorio con carácter general, pero aporta rigor técnico a esa documentación cuando el caso lo requiere

España cerró 2025 con 122.223 incidentes gestionados por INCIBE, un 26 % más que en 2024. Más allá de la cifra, la pregunta práctica para cualquier organización es si está preparada para responder y preservar la evidencia cuando sufra un incidente.

¿Necesitas análisis forense o auditoría de ciberseguridad?

Investigación pericial forense profesional: identificación del ataque, preservación de evidencia digital y elaboración de informes válidos en procedimientos judiciales. Primera consulta gratuita.


Servicios relacionados:

Referencias y fuentes

  1. INCIBE (2026). Balance de Ciberseguridad 2025. Instituto Nacional de Ciberseguridad de España. https://www.incibe.es

  2. IT User (2026). “INCIBE gestionó más de 122.000 ciberincidentes en 2025”. https://www.ituser.es/seguridad/2026/02/incibe-gestiono-mas-de-122000-ciberincidentes-en-2025

  3. Channel Partner (2026). “Los incidentes de ciberseguridad se disparan un 26% en el último año en España”. https://www.channelpartner.es/seguridad/los-incidentes-de-ciberseguridad-se-disparan-un-26-en-el-ultimo-ano-en-espana/

  4. Zonamovilidad (2026). “INCIBE alerta: repunte histórico de cibercriminalidad en España, 26% más de incidentes en 2025”. https://www.zonamovilidad.es/incibe-alerta-repunte-historico-cibercriminalidad-espana-26-por-ciento-incidentes-2025

  5. El Bierzo Digital (2026). “INCIBE gestionó 122.000 incidentes de ciberseguridad en 2025”. https://www.elbierzodigital.com/incibe-gestiono-122000-incidentes-ciberseguridad-2025/

  6. Noticias de Navarra (2026). “INCIBE detectó 122.000 incidentes de ciberseguridad en 2025”. https://www.noticiasdenavarra.com/sociedad/2026/02/09/incibe-detecto-122-000-incidentes-10678581.html

  7. Noticias de Álava (2026). “Los ciberataques aumentaron un 26% en 2025”. https://www.noticiasdealava.eus/sociedad/2026/02/09/ciberataques-aumentaron-26-2025-122-10677415.html

  8. Servimedia (2026). “INCIBE detectó 122.200 incidentes de ciberseguridad en 2025, un 26% más que en 2024”. https://www.servimedia.es/noticias/incibe-detecto-122200-incidentes-ciberseguridad-2025-26-mas-2024/1412715032

  9. Info Bierzo (2026). “INCIBE alertas: fraude online y malware aumentan los incidentes de ciberseguridad”. https://www.infobierzo.com/tendencias/tecnologia-noticias/incibe-alertas-fraude-online-malware-aumentan-incidentes-ciberseguridad_1032507_102.html

  10. INCIBE — Balance de ciberseguridad 2025 (PDF oficial), el documento del que salen las cifras de este artículo.

  11. Infobae / Agencias (2026). “Los ciberataques cierran 2025 al alza: España suma 1.883 ataques semanales de media en diciembre”. https://www.infobae.com/america/agencias/2026/01/15/los-ciberataques-cierran-2025-al-alza-espana-suma-1883-ataques-semanales-de-media-en-diciembre-un-5-mas-interanual/

  12. Tribuna de León (2026). “INCIBE detectó más de 122.000 incidentes de ciberseguridad en 2025”. https://www.tribunaleon.com/noticias/433509/incibe-detecto-mas-de-122-000-incidentes-de-ciberseguridad-en-2025

Preguntas relacionadas

¿Cómo puede una PYME protegerse del ransomware en 2026?

El ransomware puede tener un impacto económico grave para las empresas, aunque su coste medio no lo publica ningún organismo: hay que reconstruirlo partida por partida en cada caso. Una estrategia de prevención combinada con un plan de respuesta forense reduce drásticamente el tiempo de recuperación y las pérdidas. Ransomware en PYMEs: análisis forense y recuperación de evidencia.

¿Qué es el phishing de la AEAT y cómo identificarlo?

En febrero de 2026 se detectaron campañas masivas de suplantación de la Agencia Tributaria y la DEHu que utilizan SMS y emails fraudulentos para robar credenciales bancarias. Conocer los indicadores técnicos de estas campañas permite identificarlas antes de caer en la trampa. Phishing AEAT y DEHu: como detectar la suplantación de Hacienda.

¿Cómo detectar un deepfake utilizado para fraude empresarial?

Los deepfakes generados por IA se están usando para suplantar directivos en videollamadas y autorizar transferencias fraudulentas, una técnica que ha causado pérdidas millonarias a nivel global. Un análisis forense puede certificar la manipulación mediante el examen de metadatos, artefactos visuales y patrones de compresión. Deepfakes e IA en fraude empresarial: detección forense.

¿Qué relación hay entre las estafas cripto y los ciberincidentes del INCIBE?

Las estafas con criptomonedas representan una parte creciente del fraude online: Chainalysis estima que en 2025 los estafadores robaron 17.000 millones de dólares en criptoactivos, y observó que las estafas apoyadas en herramientas de IA fueron unas 4,5 veces más rentables que las tradicionales (Chainalysis). El análisis forense de blockchain permite rastrear los fondos y generar evidencia válida para la denuncia judicial. Estafas criptomonedas e IA: análisis forense blockchain.

¿Qué fue la operación Vicentius contra las mulas bancarias?

La operación Vicentius desmantelada en 2026 revela como las redes de criptoestafas utilizan mulas bancarias en España para blanquear fondos procedentes de fraudes internacionales. Este tipo de operaciones policiales genera evidencia digital que requiere análisis forense especializado para sustentar los cargos penales. Operación Vicentius: mulas bancarias y criptoestafa.

¿Qué hace un perito informático forense tras un ciberincidente?

El perito informático forense identifica el vector de ataque, preserva la evidencia digital manteniendo la cadena de custodia, determina el alcance del compromiso y elabora un informe pericial válido en procedimientos judiciales. Si tu empresa ha sufrido un incidente, la primera consulta es gratuita y sin compromiso. Contactar con un perito forense.

Sobre el autor

Jonathan Izquierdo es perito informático forense especializado en Ciberseguridad con conocimientos en blockchain, criptomonedas, AWS Cloud, desarrollo de software y seguridad. Experiencia tecnológica de más de 20 años al servicio de la justicia digital, liderando equipos de desarrollo de software en ámbitos internacionales.

Ver más sobre mí

Volver al Blog

Posts Relacionados

Ver Todos los Posts »
Jonathan Izquierdo

Jonathan Izquierdo · Perito Forense

+15 años experiencia · AWS Certified

WhatsApp