Adif sufre un ciberataque "sofisticado" con posible robo de información y acceso a proveedores

El gestor ferroviario detectó las primeras incidencias durante el pasado fin de semana y ha comunicado el incidente al Centro Criptológico Nacional

2 minutos

Catenaria de la línea convencional. ADIF

Catenaria de la línea convencional. ADIF

Añadir DEMÓCRATA en Google

Pregunta a FREN

Publicado

Última actualización

2 minutos

Más leídas

Adif ha sufrido un ciberataque "sofisticado" que habría provocado el robo de información de sus sistemas y podría haber permitido el acceso a las plataformas de algunos de sus proveedores, según fuentes de la empresa pública.

El gestor de la infraestructura ferroviaria detectó las primeras incidencias durante el pasado fin de semana y desde entonces trabaja para analizar el alcance del ataque y contener sus efectos. La compañía ha confirmado que se produjo una intrusión en sus sistemas, aunque todavía no ha concretado el volumen exacto de información afectada.

Según las fuentes consultadas, existe constancia de que se han extraído datos de los sistemas de Adif, aunque por el momento no hay confirmación de que esa información haya sido publicada en la dark web.

El ataque se comunicó al Centro Criptológico Nacional

Adif ya ha trasladado el incidente al Centro Criptológico Nacional (CCN), organismo encargado de la seguridad de los sistemas de las administraciones públicas y entidades estratégicas.

La compañía prevé notificar también el ataque a la Agencia Española de Protección de Datos (AEPD) una vez avance el análisis de la información comprometida y se determine si se han visto afectados datos personales.

Por ahora, no existe una cifra oficial sobre la cantidad de información sustraída. Algunas fuentes apuntan a que el volumen podría situarse en torno a 500 gigas de datos, aunque esta cifra todavía no ha sido confirmada por Adif.

Posible afectación a proveedores

Una de las principales incógnitas del ataque es si la intrusión habría permitido acceder también a sistemas externos vinculados al gestor ferroviario.

Fuentes de la compañía señalan que existe la posibilidad de que la inteligencia artificial utilizada en el ataque haya alcanzado plataformas de algunos proveedores de Adif, aunque este extremo todavía se encuentra bajo investigación.

El incidente se produce en un contexto de creciente preocupación por los ataques contra empresas estratégicas y organismos públicos, que en los últimos años han afectado a compañías de distintos sectores.

La web de Adif permanece afectada

Como consecuencia del ataque, la página web de Adif permanecía sin funcionamiento al cierre de la información.

Además, algunas fuentes apuntan a que Renfe también podría haber sufrido un intento de ataque, aunque ni la compañía ferroviaria ni el Ministerio de Transportes han confirmado por el momento esta circunstancia.

La investigación continúa abierta para determinar el origen del ataque, el alcance de la información comprometida y si se han producido accesos no autorizados a sistemas de terceros.

Más claves, contexto y preguntas con FREN

CONTENIDO GENERADO CON IA

¿Qué funciones tiene el Centro Criptológico Nacional en la protección de infraestructuras críticas en España?

El Centro Criptológico Nacional (CCN), adscrito al Centro Nacional de Inteligencia, es el principal órgano técnico del Estado en materia de ciberseguridad del sector público y tiene un papel clave en la protección de infraestructuras y entidades críticas en España, especialmente en su dimensión digital. Sus funciones se articulan a través del Esquema Nacional de Seguridad (ENS), de la certificación de productos y servicios TIC, del apoyo a la transposición de la Directiva NIS2 y de la cooperación operativa con otros organismos como el CNPIC/CNPREC y la Oficina de Coordinación de Ciberseguridad (OCC).

Desde el punto de vista jurídico-organizativo, el CCN está regulado por el Real Decreto 421/2004, de 12 de marzo, citado como base competencial en diversas resoluciones del BOE sobre certificación de seguridad de tecnologías de la información, donde se le reconoce la capacidad para evaluar y certificar la seguridad TIC de centros de desarrollo y laboratorios (resoluciones de 2025). Esta función de certificación se integra en el marco más amplio de la política de seguridad nacional, en particular en la protección de entidades y servicios esenciales.

Un pilar central de su contribución a la protección de infraestructuras críticas es el Esquema Nacional de Seguridad. Según la Generalitat Valenciana, el ENS es un marco normativo y técnico que fija los principios y requisitos para garantizar la seguridad de la información en las Administraciones públicas y sus proveedores, y está “diseñado por el Centro Criptológico Nacional (CCN) con la finalidad de proteger la información sensible y crítica que las administraciones públicas intercambian entre ellas, además de con empresas y ciudadanía en general” (nota de 30/03/2024). El ENS se actualizó en profundidad mediante el Real Decreto 311/2022, elevando las exigencias de seguridad, ampliando el ámbito a entidades privadas que prestan servicios a las administraciones y estableciendo categorías de seguridad (bajo, medio, alto) particularmente relevantes para sistemas que soportan servicios críticos.

En la práctica, el CCN:

  • Define y actualiza los requisitos técnicos del ENS que deben cumplir los sistemas de información de las administraciones y de muchos proveedores que dan soporte a servicios esenciales.
  • Certifica el cumplimiento del ENS, otorgando certificaciones de seguridad en categorías como “ENS Alto” a entidades públicas y empresas que operan infraestructuras o servicios estratégicos, lo que refuerza la protección de datos e infraestructuras críticas.
  • Gestiona el Catálogo de Productos de Seguridad TIC (CPSTIC) e incluye soluciones cualificadas aptas para sistemas ENS de nivel alto, como en el caso de la plataforma de comunicaciones seguras COMSec de Indra, validada para entornos de alta criticidad y comunicaciones “quantum resistant” (Demócrata, 14/07/2026).

Además, el CCN impulsa la construcción de capacidades operativas de ciberseguridad que son esenciales para la resiliencia de infraestructuras críticas. La Red Nacional de Centros de Operaciones de Ciberseguridad (SOC), coordinada por el CCN, integra SOC públicos y permite compartir ciberinteligencia y alertas tempranas de ciberamenazas en todo el territorio. El propio CCN está definiendo pautas para enriquecer la información compartida en esta red con el objetivo de disponer de una “panorámica completa y veraz de las ciberamenazas activas en España”, fortaleciendo la respuesta ante incidentes en sectores clave (nota de 27/03/2024).

En cuanto a la Directiva NIS2 y la nueva legislación española de ciberseguridad, la Administración electrónica destaca que esta Directiva busca garantizar “un elevado nivel común de ciberseguridad en toda la UE” y la resiliencia de las infraestructuras críticas y de los servicios digitales, imponiendo obligaciones de gestión de riesgos y de notificación a entidades de sectores esenciales (05/08/2024). El CCN ha habilitado un servicio específico de consultas (buzón NIS2 y material explicativo) para ayudar a las entidades afectadas a cumplir estas obligaciones, lo que sitúa al organismo como referencia técnica para la adecuación de infraestructuras críticas a las nuevas exigencias europeas.

La relación con el Centro Nacional para la Protección de las Infraestructuras Críticas (CNPIC), rebautizado como Centro Nacional para la Protección y Resiliencia de las Entidades Críticas (CNPREC) en el proyecto de Ley de Protección y Resiliencia de Entidades Críticas aprobado por el Gobierno en 2026, es principalmente de complementariedad funcional. Interior subraya que la Secretaría de Estado de Seguridad, a través del CNPREC, será la autoridad nacional competente en la identificación y protección de entidades críticas y en la elaboración de planes nacionales, sectoriales y de apoyo operativos (nota de 17/03/2026). Mientras el CNPIC/CNPREC se ocupa de la catalogación, planificación y coordinación de la protección (física y organizativa) de estas entidades, el CCN aporta el marco técnico y las capacidades de ciberseguridad necesarias para asegurar la confidencialidad, integridad y disponibilidad de los sistemas de información que soportan esos servicios esenciales.

Esta cooperación se hace visible en dispositivos concretos: en operaciones especiales de seguridad, Interior ha señalado que el CNPIC mantiene el contacto con los operadores de servicios críticos mientras que la Oficina de Coordinación de Ciberseguridad (OCC), “en colaboración con el Centro Criptológico Nacional”, refuerza la protección frente a ciberamenazas sobre esas mismas infraestructuras (11/03/2025). La combinación de: (1) autoridad sectorial sobre entidades críticas (CNPREC), (2) marco ENS y certificaciones del CCN y (3) nueva legislación de ciberseguridad que transpone NIS2 y “blinda las infraestructuras críticas” (Demócrata, 22/09/2026) configura el ecosistema en el que el CCN desempeña un papel esencial, aunque predominantemente técnico y de ciberseguridad, en la protección de infraestructuras críticas en España.

¿Puedes detallar qué exige el Esquema Nacional de Seguridad a las entidades que gestionan servicios esenciales o críticos? ¿Cómo se coordina el CNPREC con el CCN y con la futura Ley de Ciberseguridad que transpone la Directiva NIS2? ¿Qué impacto práctico tiene para una empresa ser incluida en el Catálogo de Productos de Seguridad TIC del CCN en términos de acceso a contratos de infraestructuras críticas?

¿Cuál es la trayectoria profesional del presidente de Adif y a qué partido político está vinculado?

El actual presidente de Adif (Administrador de Infraestructuras Ferroviarias) y de Adif Alta Velocidad es Luis Pedro Marco de la Peña —en muchas informaciones abreviado como Pedro Marco o Pedro Marco de la Peña—. Fue nombrado por el Consejo de Ministros el 17 de septiembre de 2024 como máximo responsable del gestor ferroviario público.

Según la nota oficial del Ministerio de Transportes y las resoluciones posteriores en boletines oficiales, Marco de la Peña nació en Santander en 1969 y es ingeniero de Caminos, Canales y Puertos por la Universidad de Cantabria, titulación que obtuvo en 1993. Su perfil se construye sobre una combinación de experiencia prolongada en el sector privado de la obra civil y una etapa relevante en el sector público, especialmente en el ámbito ferroviario vasco y, posteriormente, en la administración del Estado.

Su trayectoria profesional en el sector privado se inicia en 1994, cuando se incorpora a Ferrovial, donde trabaja durante cinco años en proyectos de construcción e infraestructuras. Tras esta etapa, pasa a la empresa Construcciones Amenabar y, con el tiempo, va asumiendo responsabilidades directivas en varias compañías del sector:

  • Construcciones Amenabar, donde desempeña funciones de gestión y acaba siendo director gerente.
  • Exbasa Obras y Servicios, en la que figura como gerente, vinculado a proyectos de obra civil.
  • Construcciones Balzola, donde ejerce como director de Obra Civil y Ferrocarriles, reforzando su especialización en infraestructuras ferroviarias.
  • Construcciones Fhimasa e i-INGENIA Ingeniería y Arquitectura, compañías en las que llega a ocupar el puesto de director general.

Estas posiciones muestran un recorrido de más de una década en empresas constructoras y de ingeniería, ligado a contratos de obra pública, ferrocarriles y proyectos de movilidad, antes de dar el salto a la administración.

En 2009 comienza su etapa en el sector público, cuando es nombrado director general de Euskal Trenbide Sarea (ETS), el ente público del Gobierno Vasco encargado de la red ferroviaria autonómica. Permanece en este cargo hasta 2013, en un periodo en el que ETS consolida su papel como gestor de infraestructuras ferroviarias en Euskadi y coordina proyectos relevantes de modernización de la red.

Su vinculación con la administración vasca se refuerza de nuevo a partir de 2020, cuando asume el cargo de viceconsejero de Infraestructuras y Transportes del País Vasco. Desde ese puesto, según detalla la información oficial, ostenta responsabilidades sobre un amplio conjunto de operadores y gestores públicos:

  • Red Ferroviaria Vasca / ETS y Ferrocarriles Vascos (Eusko Trenbideak), responsables de buena parte del transporte ferroviario regional.
  • Metro Bilbao, uno de los principales sistemas de transporte urbano del área metropolitana bilbaína.
  • Puertos de Bilbao y Pasajes, de titularidad estatal pero estrechamente vinculados a la política de infraestructuras vasca.
  • Plataformas logísticas como Zaisa (Irún), Aparkabisa (Barakaldo) y el Centro de Transportes de Vitoria (CTV).
  • El Consorcio de Transportes de Bizkaia (CTB) y el transporte de Euskadi en su conjunto, incluyendo los tres territorios históricos.

Esta etapa le sitúa como uno de los responsables clave de la planificación y gestión de las infraestructuras de transporte en Euskadi, con un foco especial en el ferrocarril y en la intermodalidad.

El salto a la presidencia de Adif y Adif Alta Velocidad se produce en septiembre de 2024, cuando el Consejo de Ministros aprueba su nombramiento a propuesta del entonces ministro de Transportes y Movilidad Sostenible, Óscar Puente. Diversas resoluciones posteriores (incluidas adendas y convenios firmados por Adif y publicados en boletines oficiales) se refieren ya a él expresamente como “presidente de la Entidad Pública Empresarial Administrador de Infraestructuras Ferroviarias (Adif)” y de Adif-Alta Velocidad, actuando en representación de ambas entidades en convenios con otras administraciones.

Desde su llegada a la presidencia, su nombre aparece de forma recurrente en la actualidad política y económica ligado a tres grandes bloques: la gestión de la red de alta velocidad, las incidencias y siniestros ferroviarios —en particular el accidente de Adamuz (Córdoba)— y los debates sobre fiabilidad, mantenimiento e inversiones en la red. Ha comparecido tanto en el Congreso como en el Senado en comisiones de investigación y de Transportes, y su gestión ha sido objeto de críticas sindicales y de algunos grupos políticos, que en ocasiones han reclamado su dimisión.

En cuanto a su vinculación con partidos políticos, las fuentes institucionales y periodísticas consultadas (incluidas la nota oficial de su nombramiento y los perfiles que se mencionan en la prensa) no recogen militancia, cargos orgánicos ni una adscripción pública explícita a un partido concreto. Se le presenta fundamentalmente como un perfil técnico, especializado en infraestructuras y gestión ferroviaria, procedente del sector de la ingeniería y de la administración de infraestructuras en Euskadi. Por tanto, con la información disponible, no puede afirmarse con rigor que esté oficialmente vinculado a un partido político concreto más allá de haber sido designado por gobiernos de signo determinado.

¿Qué responsabilidades concretas tiene el presidente de Adif sobre la seguridad y el mantenimiento de la red ferroviaria? ¿Cómo ha respondido Luis Pedro Marco de la Peña en sus comparecencias parlamentarias a las críticas por el accidente de Adamuz? ¿Qué diferencias hubo entre la gestión de la anterior presidenta de Adif, Isabel Pardo de Vera, y la de Luis Pedro Marco de la Peña?

¿Qué requisitos legales deben cumplirse para notificar una brecha de seguridad a la Agencia Española de Protección de Datos?

La obligación de notificar una brecha de seguridad a la Agencia Española de Protección de Datos (AEPD) deriva principalmente del Reglamento (UE) 2016/679 (RGPD) y de la Ley Orgánica 3/2018 (LOPDGDD). No se trata de una notificación “opcional”: es un deber jurídico sujeto a plazos muy estrictos y a requisitos de contenido concretos.

1. Cuándo existe obligación de notificar a la AEPD

Debe notificarse a la AEPD toda violación de seguridad de los datos personales que pueda suponer un riesgo para los derechos y libertades de las personas físicas. Esto incluye, por ejemplo:

  • Accesos no autorizados (hackeo, envío de información a un destinatario equivocado, pérdida de dispositivos con datos sin cifrar).
  • Alteración o destrucción accidental o ilícita de datos personales.
  • Indisponibilidad prolongada de sistemas que impida el ejercicio de derechos o la prestación de servicios esenciales.

Si, tras una evaluación razonada, se concluye que la brecha es improbable que origine un riesgo (por ejemplo, datos fuertemente cifrados sin posibilidad realista de descifrado), no existe obligación de notificarla a la AEPD, pero sí de documentarla internamente (registro de brechas).

2. Quién debe notificar y en qué plazo

La obligación de notificar recae en el responsable del tratamiento. El encargado del tratamiento (proveedor que trata datos por cuenta del responsable) debe, a su vez, comunicar sin dilación indebida al responsable cualquier violación de seguridad de la que tenga conocimiento.

El responsable debe notificar a la AEPD sin dilación indebida y, si es posible, a más tardar 72 horas después de haber tenido conocimiento de la brecha. Si la notificación se realiza más allá de ese plazo, debe justificarse el retraso de forma expresa.

3. Canal y forma de la notificación

La notificación se realiza normalmente a través de la sede electrónica de la AEPD, utilizando el formulario específico de “Notificación de violaciones de seguridad de datos personales”. En la práctica, para la mayoría de organizaciones la notificación se hace por vía telemática con certificado digital del responsable o su representante.

En contextos transfronterizos (cuando el tratamiento afecta a interesados en varios Estados miembros), debe determinarse la autoridad de control principal. Si el establecimiento principal del responsable está en España, o el impacto principal se produce sobre interesados en España, la AEPD actuará como autoridad competente.

4. Contenido mínimo de la notificación

El RGPD exige que la notificación a la AEPD sea, como mínimo, lo bastante detallada para permitir entender el incidente y valorar las medidas adoptadas. Debe incluir, entre otros elementos:

  • Descripción de la naturaleza de la brecha de seguridad, indicando, cuando sea posible:
    • Categorías de datos afectados (identificativos, financieros, salud, etc.).
    • Categorías de interesados afectados (clientes, empleados, usuarios web…).
    • Número aproximado de interesados y de registros afectados.
  • Datos de contacto del delegado de protección de datos (DPD) o de otra persona de contacto para obtener más información.
  • Descripción de las posibles consecuencias de la violación (riesgo de fraude, suplantación de identidad, discriminación, daño reputacional, pérdida económica, etc.).
  • Descripción de las medidas adoptadas o propuestas para:
    • Contener la brecha (por ejemplo, desconexión de sistemas, revocación de credenciales).
    • Mitigar sus posibles efectos sobre los interesados (monitorización de cuentas, recomendaciones específicas, etc.).
    • Evitar su repetición (refuerzo de medidas técnicas y organizativas, revisiones de procedimiento, formación, etc.).

Cuando no sea posible aportar toda la información desde el primer momento, el responsable puede realizar una notificación escalonada, facilitando los datos disponibles en 72 horas y completando la información posteriormente, sin dilación indebida.

5. Obligación de documentar todas las brechas

Incluso cuando se concluya que la brecha no alcanza el umbral de riesgo que obliga a notificar a la AEPD, el RGPD exige al responsable documentar internamente todas las violaciones de seguridad. Ese registro debe recoger:

  • Los hechos relativos a la brecha (qué ocurrió y cuándo se detectó).
  • Sus efectos potenciales o reales.
  • Las medidas correctoras adoptadas.

Este registro es esencial para demostrar el cumplimiento del principio de responsabilidad proactiva (“accountability”) ante la propia AEPD.

6. Relación con la comunicación a los afectados

Además de la notificación a la AEPD, cuando la brecha suponga un alto riesgo para los derechos y libertades de las personas, el responsable debe comunicarla también a los propios interesados, en un lenguaje claro y sencillo. Esta comunicación debe incluir, de forma comprensible, la naturaleza de la brecha, las posibles consecuencias y las medidas que se han adoptado o se recomiendan. La existencia de esa obligación y la forma en que se cumpla también pueden ser valoradas por la AEPD al examinar la notificación.

¿Cómo debe ser la comunicación de una brecha de seguridad a los afectados y en qué casos es obligatoria? ¿Qué sanciones puede imponer la AEPD si no se notifica correctamente una brecha de seguridad? ¿Qué pasos prácticos debería seguir una empresa desde que detecta una brecha de seguridad hasta que la notifica?

Juega

¡Pon a prueba lo que sabes con FREN!

¿Cuánto sabes sobre este tema? Responde las siguientes 3 preguntas.

¿Qué consecuencia directa tuvo el ciberataque sobre la web de Adif?

Pregunta 1 de 3

¿Qué organismo recibió la notificación del incidente por parte de Adif?

Pregunta 2 de 3

¿Cuál es uno de los principales interrogantes aún en investigación tras el ciberataque a Adif?

Pregunta 3 de 3