1 de octubre de 2026 | Actualizado 19:03

Un ciberataque dejaría sin margen financiero a cuatro de cada diez logísticas en diez días

El coste medio de una brecha de seguridad supera los 3,5 millones de euros, mientras sólo el 43% de las empresas cuenta con una estrategia
E.M

Cuatro de cada diez empresas logísticas no podrían sostener una interrupción total de su actividad durante más de diez días por falta de liquidez, una fragilidad que convierte un ciberataque en un problema que trasciende los sistemas informáticos y alcanza directamente a la continuidad financiera del negocio. En concreto, el 39% de las organizaciones consultadas dispone de menos de diez días de margen de tesorería ante una parada total. El dato cobra especial relevancia porque la muestra está sesgada hacia compañías de mayor tamaño, por lo que el propio estudio del Centro Español de Logística (CEL) y Zaragoza Logistics Center (ZLC) apunta a que la situación podría ser todavía más exigente en un tejido logístico como el español, mayoritariamente compuesto por pymes.

“El coste medio de una brecha de seguridad es de 3,5 millones de euros”
Susana Val Subdirectora del Instituto de Investigación de ZLC

La factura de un incidente tampoco es menor. El estudio de Ciberseguridad en la Cadena de Suministro 2026 recoge, a partir de datos de IBM y Ponemon Institute, que el coste medio de una brecha de seguridad supera los cuatro millones de dólares, sin incluir el impacto reputacional ni las sanciones regulatorias. Durante la presentación del informe, la subdirectora del Instituto de Investigación de ZLC, Susana Val, lo ha resumido en términos económicos: “El coste medio de una brecha de seguridad es de 3,5 millones de euros sin contar con las sanciones”. La investigadora ha añadido que el impacto no se limita a la cuenta de resultados, ya que un incidente grave puede llegar incluso a bloquear las comunicaciones con las entidades bancarias y paralizar los flujos financieros de una organización. “Un impacto de una semana o incluso tres días implica mucho tiempo de recuperación del negocio, por lo que necesitas la bolsa de liquidez que te apoye”, ha subrayado el responsable de Ciberseguridad de CTT Express, Victor Prada.

En paralelo, el 78% de las organizaciones reconoce que un ciberataque a un proveedor logístico crítico afectaría directamente a su propia operativa, lo que pone de manifiesto hasta qué punto la dependencia tecnológica y operativa se ha convertido también en una dependencia financiera. El estudio define precisamente la ciberresiliencia como una capacidad colectiva: “La continuidad de una empresa está condicionada por la preparación del conjunto de actores con los que está conectada”, destacan. Sin embargo, aquí surge una contradicción. La encuesta muestra que sólo el 43% de las organizaciones dispone de una estrategia formal de ciberseguridad para su cadena de suministro, mientras que otro 43% no la tiene y el 13% la mantiene en desarrollo. Además, de aquellos encuestados que cuentan con protocolos, sólo el 52% ha realizado simulacros de ciberataque, mientras que el 22% reconoce no haber impartido ninguna formación en el último año.

La paradoja llega incluso a la cultura interna. El 70% considera que la ciberseguridad forma parte de la cultura de su empresa, pero el 48% cree que su personal sabría actuar correctamente ante un incidente. El 78% afirma incentivar activamente el reporte de incidentes y el 44% forma regularmente al personal implicado en la gestión de proveedores. “La cultura de seguridad es superior a la capacidad de respuesta. Creemos que tenemos cultura en seguridad, pero no creemos que los factores humanos sepan reaccionar”, ha explicado la responsable de proyectos del CEL, Sonia Ramudo. A este respecto, el global CISO de Tendam, David Moreno, ha añadido que esto se debe a que, hasta hace nada, “predicábamos en el desierto, creían que éramos unos frikis; ahora son conscientes de que esto puede paralizar la compañía y que cualquier incidencia requiere de una recuperación por lo que se está empezando a invertir en ello”.

En este escenario, el análisis constata que las empresas han avanzado más en la defensa tradicional que en las capacidades necesarias para reaccionar cuando el ataque ya está dentro. Firewalls e IDS/IPS obtienen 4,3 puntos sobre 5 y el control de accesos con autenticación multifactor, 4 puntos, pero la detección temprana baja a 3,2 y los ciberejercicios a 3,3. Es precisamente en este punto donde la resiliencia adquiere una dimensión distinta. El estudio recuerda que en entornos industriales el tiempo medio de permanencia de un atacante antes de ser detectado alcanza los 42 días. En este periodo, el atacante puede permanecer dentro de los sistemas mientras continúa extrayendo información o preparando nuevas acciones.

Además, más allá de la detección los responsbales en ciberseguridad consideran que es necesario probar los protocolos antes de que ocurra un incidente. “Más allá de la detección, prevención y estar pendientes de detectar y recuperar rápido es clave tener capacidad de probar los sistemas antes porque cuando pasa algo el papel lo soporta todo, pero la realidad siempre es diferente”, ha destacado David Moreno (Tendam). En este sentido, el viceconsejero de Digitalización de la Comunidad de Madrid, Manuel Pérez Gómez, ha indicado que “hace falta una visión que sea capaz de anticipar escenarios y prepararse para responder con rapidez ante una incidencia. Para ello hay que formar a las personas”.

El protagonismo del factor humano no es una cuestión exclusivamente perceptiva. De hecho, en línea con la formación, el estudio recoge que el elemento humano está presente en el 60% de las brechas de seguridad, mientras que la encuesta refleja que únicamente el 48% de los trabajadores estaría preparado para actuar correctamente ante un incidente. A ello se suma que el 67% de las organizaciones consultadas declara escasez de profesionales de ciberseguridad y que el 74% de los profesionales considera que el panorama de amenazas es especialmente desafiante. Para el jefe de Ciberseguridad de CTT Express, Victor Prada, la formación debe partir de una realidad, “hay dos tipos de empresas: las que han sido atacadas y lo saben y las que lo han sido, pero no lo saben. Es decir, ataques vas a tener seguro, lo importante no es el tropezón sino cómo te levantas sin penalizar el negocio”.

En el caso de la logística, además, el riesgo se multiplica por el volumen de información que manejan sus operadores. “Somos un objetivo de los clientes por el volumen de información que manejamos”, ha reconocido Prada, quien ha apuntado que un ataque, además de interrumpir el reparto, puede comprometer los datos de los clientes y afectar a la reputación de la compañía. En el sector logístico, también entra otro factor que no comparten otras actividades, la falta de transparencia en la subcontratación. “No se puede gestionar el riesgo cibernético dentro de los límites de una sola organización. Los eslabones tienen que trabajar de manera conjunta para dar una respuesta colectiva por lo que la ciberresiliencia debe formar parte de la estrategia de negocio, de la homologación de proveedores y de la toma de decisiones operativas”, ha subrayado el director general del CEL, Ramón García.

Por tanto, la gestión de proveedores aparece como otro de los grandes puntos débiles. El 48% de las empresas no realiza auditorías periódicas de ciberseguridad a sus proveedores estratégicos, mientras que solo el 39% exige requisitos mínimos de seguridad en los procesos de aprovisionamiento. El 44% desconoce, además, con qué frecuencia se revisan los riesgos de sus proveedores dentro de la propia organización, un porcentaje superior al 35% que afirma revisarlos anualmente.

“Tu ciberseguridad es tan débil como el más débil de tus proveedores”
Victor Prada Responsable de Ciberseguridad de CTT Express

El problema se extiende más allá del primer nivel. Una cadena de suministro puede contar con cientos o miles de proveedores y, a partir del segundo nivel, la visibilidad disminuye. El estudio identifica precisamente la falta de visibilidad sobre los proveedores de proveedores como el principal obstáculo operativo para gestionar el riesgo cibernético. “Tu ciberseguridad es tan débil como el más débil de tus proveedores, aunque no lo conozcas”, ha puntualizado Victor Prada (CTT Express). En este sentido, el estudio recoge que el 57% de las empresas verifica transacciones críticas con proveedores, aunque casi un tercio desconoce si esa verificación se realiza. La interacción y el intercambio de información entre socios obtienen, además, una valoración de apenas 3,4 sobre 5.

Aunque el impacto tampoco termina cuando se recuperan los sistemas. La encuesta sitúa en 3,14 sobre 5 el impacto estimado de una brecha de confianza sobre socios y clientes, mientras que el estudio advierte de que la reputación y la continuidad pueden resultar afectadas incluso cuando el origen del incidente está en un tercero. “La caída de un único proveedor tecnológico o logístico puede propagarse de forma inmediata porque la cadena está conectada”, ha explicado Susana Val (ZLC). Y esa propagación convierte la ciberseguridad en una cuestión que ya no puede resolverse dentro de las fronteras de cada compañía.

9%

Solo el 9% de las organizaciones reconoce una exposición significativa a riesgos geopolíticos

Por otro lado, uno de los resultados que más contrasta con el contexto internacional es el relativo a la geopolítica. Sólo el 9% de las organizaciones reconoce una exposición significativa a riesgos geopolíticos, mientras que el estudio recoge un nivel de amenaza del 97% para las cadenas de suministro globales por la fragmentación geopolítica. Además, el 26% de los participantes declara haber sufrido al menos un incidente relacionado en los últimos 24 meses. “Me preocupa este dato porque nosotros somos un objetivo en geopolítica, tenemos datos muy golosos y los atacantes lo saben”, ha advertido el jefe de Ciberseguridad de CTT Express.

A lo que el global CISO de Tendam ha añadido que cualquier empresa es un objetivo claro en geopolítica, y, por tanto, todas las empresas deberían estar preocupadas. En este sentido, sostiene que no somos conscientes de la dependencia, por ejemplo tecnológica, que España tiene de grandes potencias. “Dependemos mucho de tecnología americana. El tema de la IA es un ejemplo, si un fabricante americano mañana decide que a Europa bloquea acceso a las tecnologías, sufrimos un bloqueo”, ha apuntado Moreno.

“Si un fabricante americano decide bloquear el acceso a las tecnologías, sufriremos”
David Moreno Global CISO de Tendam

El diagnóstico del CEL y ZLC dibuja, en definitiva, una cadena que todavía protege mejor sus puertas de entrada que su capacidad para resistir cuando esas puertas ya han sido atravesadas. Hay más herramientas de prevención, pero menos madurez en detección temprana, recuperación, continuidad, formación y gestión del riesgo de terceros. Por ello, el informe concluye con diez líneas de actuación que buscan trasladar el diagnóstico a la gestión diaria de las empresas. La primera es mapear la superficie real de exposición, identificando también a proveedores de segundo y tercer nivel y las dependencias tecnológicas que quedan fuera de los controles habituales. La segunda plantea integrar el riesgo cibernético en la selección y gestión de proveedores, mediante cuestionarios de madurez, cláusulas de seguridad y auditorías periódicas.

La tercera propone adoptar una arquitectura ‘Zero Trust’, basada en el principio de “nunca confiar, siempre verificar”. La cuarta pide priorizar la detección y la respuesta, superando una estrategia centrada exclusivamente en prevenir ataques. La quinta recomendación es desarrollar y entrenar planes de respuesta ante incidentes, apoyados en ciberejercicios y análisis de impacto de negocio. La sexta pasa por proteger el dato como activo estratégico, con mínimo privilegio, cifrado y copias de seguridad aisladas y probadas.

La séptima sitúa al factor humano como primera línea de defensa, mediante formación continua y canales de reporte. La octava pide cumplir la regulación como punto de partida, no como destino, utilizando NIS2, CRA, DORA o el ENS como base para elevar la madurez y no únicamente para cubrir el mínimo exigido. La novena recomienda colaborar con el ecosistema, compartir inteligencia sobre amenazas y exigir niveles mínimos de madurez a los proveedores críticos. Y la décima plantea integrar la ciberseguridad en la estrategia de negocio, de forma que “deje de considerarse exclusivamente un coste tecnológico y pase a formar parte de las decisiones de planificación y diseño de la cadena”. La conclusión del estudio conecta con la cifra inicial, “cuando una empresa no tiene liquidez para sostener diez días de interrupción, la ciberseguridad deja de ser un asunto del departamento de sistemas. Pasa a ser una cuestión de continuidad operativa, tesorería, proveedores, personas y, en último término, de capacidad para seguir funcionando como empresa”.