Un ciberataque cada 4 minutos; España bate récord de incidentes en 2025 sin que la ley que debía prepararla llegue a tiempo

El país arrastra un déficit de más de 30.000 especialistas en ciberseguridad justo cuando la directiva europea NIS2, con fecha de transposición vencida desde octubre de 2024, todavía no está en el BOE.

El Instituto Nacional de Ciberseguridad (INCIBE) gestionó 122.223 incidentes de ciberseguridad en 2025, un 26% más que el año anterior, y detectó 237.028 sistemas vulnerables, la cifra más alta registrada hasta la fecha. El dato coincide con un retraso normativo: la Directiva NIS2, cuyo plazo de transposición para los estados miembros venció el 17 de octubre de 2024, sigue sin convertirse en ley española a mediados de 2026.

El problema no es solo de volumen. Del total de incidentes gestionados en 2025, el 60% afectó a pequeñas y medianas empresas, según los propios datos de INCIBE — organizaciones que, en su mayoría, no cuentan con un departamento de seguridad dedicado. A esto se suma que INCIBE-CERT catalogó más de 26.000 nuevas vulnerabilidades el año pasado, de las cuales unas 4.200 fueron clasificadas como críticas, afectando a productos de uso masivo como Microsoft Exchange, Fortinet o Cisco.

El sector privado confirma la misma tendencia desde otro ángulo: Check Point Research registró una media de 2.105 ciberataques semanales por empresa española en junio de 2026, un 10% más que un año antes.

Mientras la amenaza crece y la exigencia legal aprieta, la respuesta pasa por tener personas capaces de gestionarla — y ahí España tiene un problema distinto: el mercado arrastra un déficit de aproximadamente 30.000 vacantes sin cubrir en ciberseguridad, con un crecimiento de la demanda de entre el 20% y el 25% anual según los datos de España Digital 2026. No es un problema de vocación: los salarios de entrada en el sector (20.000€–35.000€) ya superan la media nacional, y un puesto de analista SOC junior se mueve en bandas similares o superiores a la del salario medio del país.

«Llevamos dos años viendo el mismo patrón en los procesos de selección de nuestras empresas colaboradoras: la formación de los perfiles tiene que ser práctica y real, deben saber contener un incidente desde el primer día de trabajo. Esa es la diferencia entre una candidatura que se queda en la fase de entrevista y una que consigue la oferta. El déficit de especialistas se soluciona con profesionales que se hayan formado con una capacitación alineada con el entorno laboral antes de pisar la empresa.»

Jorge González. Responsable de Empleabilidad, EIP International Business School

La brecha tiene una causa estructural: la formación tradicional en ciberseguridad no siempre está alineada con lo que las empresas necesitan cubrir ahora mismo — respuesta a incidentes, cumplimiento normativo (NIS2, RGPD), seguridad en la nube y OT. El Máster en Ciberseguridad de EIP se ha diseñado con foco directo en empleabilidad sobre estos perfiles con mayor déficit de cobertura en el mercado español.

Si se quiere saber cómo se estructura esa formación, puedes consultarlo en el Máster en Ciberseguridad de EIP.