Cuando una red de telecomunicaciones deja de funcionar, el problema rara vez termina en la pérdida de conectividad. Bancos, hospitales, transporte, administraciones, industrias y servicios de emergencia dependen de estas redes para mantener su actividad. La infraestructura de telecomunicaciones se ha convertido en una pieza transversal de la economía digital y, por esa misma razón, en un objetivo especialmente atractivo para los ciberataques. En 2026, proteger estas infraestructuras significa mucho más que blindar equipos y servidores: implica garantizar continuidad, capacidad de recuperación y visibilidad sobre un ecosistema cada vez más distribuido.
La infraestructura que normalmente no vemos
Estamos acostumbrados a pensar en las telecomunicaciones desde el punto de vista del usuario: cobertura móvil, fibra, velocidad de conexión o disponibilidad de un servicio.
Detrás existe una infraestructura mucho más compleja.
Redes de acceso, estaciones base, sistemas de transporte, centros de datos, plataformas de gestión, DNS, servicios cloud, sistemas de autenticación y múltiples proveedores forman una cadena tecnológica en la que una interrupción puede propagarse mucho más allá del punto donde comenzó.
Esta interdependencia explica por qué la Unión Europea considera las comunicaciones electrónicas dentro de sus sectores de alta criticidad.
La Directiva NIS2 incluye expresamente a los proveedores de redes públicas de comunicaciones electrónicas y de servicios de comunicaciones electrónicas disponibles para el público dentro del ámbito de las infraestructuras digitales críticas.
La cuestión, por tanto, ya no es solamente proteger una red.
Es proteger una infraestructura de la que dependen otras infraestructuras.
La nueva interfaz no tiene por qué ser una tienda
El cambio puede parecer sutil, pero sus implicaciones para el e-commerce son importantes.
Hasta ahora, una marca competía por atraer al usuario a su web o aplicación. La experiencia estaba diseñada para que la persona navegase por categorías, filtros, recomendaciones y páginas de producto.
Con agentes de IA, parte de esa navegación puede desaparecer.
El consumidor podría no visitar diez tiendas para comparar diez productos. Podría delegar esa tarea en un agente que consulte diferentes fuentes y devuelva una selección razonada.
Esto desplaza el centro de gravedad del comercio electrónico: la página deja de ser necesariamente el punto de partida de la relación comercial.
Y aparece una nueva pregunta para las marcas: ¿cómo consigue visibilidad un producto cuando quien decide qué mostrar no es directamente una persona, sino un sistema de inteligencia artificial?
La respuesta pasa, entre otras cuestiones, por la calidad y estructura de los datos. Catálogos, disponibilidad, precios, características, condiciones de entrega, políticas de devolución y reputación deben poder ser interpretados correctamente por sistemas que no leen una tienda exactamente como lo hace una persona.
El producto necesita ser comprensible tanto para el consumidor como para las máquinas que median en su descubrimiento.
El cambio de paradigma: de seguridad a resiliencia
Durante mucho tiempo, la ciberseguridad se ha asociado principalmente con evitar que un atacante entre.
Ese objetivo sigue siendo fundamental, pero en infraestructuras críticas resulta insuficiente.
Ningún entorno conectado puede asumir un riesgo cero. La pregunta pasa a ser qué capacidad tiene una organización para detectar, contener, responder y recuperar cuando una amenaza consigue superar las defensas.
Esta es una de las razones por las que NIS2 eleva el foco sobre la gestión del riesgo, la respuesta ante incidentes, la continuidad y la seguridad de la cadena de suministro. La Comisión Europea señala que la directiva amplía el alcance regulatorio y refuerza las obligaciones relacionadas con gestión del riesgo y notificación de incidentes.
En telecomunicaciones, esta visión resulta especialmente relevante.
Una interrupción puede afectar simultáneamente a millones de usuarios y a organizaciones que dependen de la conectividad para prestar servicios esenciales.
De los requisitos al comportamiento emergente
Otro de los retos es la validación.
En un sistema convencional, podemos comprobar si una función cumple un requisito determinado. En un SoS, algunas de las capacidades más importantes no pertenecen a un único componente.
Un sistema de transporte inteligente puede combinar vehículos conectados, semáforos, sensores urbanos, centros de control, sistemas de navegación y plataformas de datos. Ninguno de ellos, por sí mismo, proporciona una movilidad inteligente.
La capacidad emerge de la interacción.
Esto significa que las pruebas también deben evolucionar. Ya no es suficiente con verificar componentes de manera aislada. Es necesario analizar escenarios, comportamientos colectivos, condiciones límite y posibles cambios durante la operación.
La literatura especializada señala precisamente que los Systems of Systems requieren adaptación recurrente durante su funcionamiento debido a la incertidumbre y variabilidad del entorno.
5G: más capacidades, más superficie de exposición
La evolución hacia 5G introduce nuevas posibilidades para la industria, el vehículo conectado, las comunicaciones críticas o el Internet of Things.
También modifica el modelo de seguridad.
Las redes son cada vez más software-defined, distribuidas y virtualizadas. La separación entre infraestructura física y funciones de red se vuelve menos evidente, mientras aumenta el número de componentes que participan en la prestación de un servicio.
ENISA trabaja específicamente sobre la seguridad de 5G y el desarrollo de medidas asociadas al 5G Cybersecurity Toolbox, además de avanzar en un esquema europeo de certificación de ciberseguridad para 5G.
La seguridad, por tanto, debe incorporarse desde la arquitectura.
No debería aparecer únicamente cuando la red ya está desplegada.
El riesgo también está en la cadena de suministro
Una infraestructura de telecomunicaciones moderna depende de numerosos fabricantes, integradores, proveedores tecnológicos y plataformas externas.
Esto amplía el perímetro de seguridad.
Una organización puede disponer de controles internos sólidos y, aun así, estar expuesta a vulnerabilidades originadas en un componente, proveedor o servicio externo.
La seguridad de la cadena de suministro se ha convertido precisamente en uno de los elementos destacados por el marco europeo de ciberseguridad. La Comisión Europea incluye la seguridad de la cadena de suministro y la gestión de vulnerabilidades entre los elementos de las estrategias nacionales exigidas por NIS2.
Esto obliga a cambiar una pregunta habitual.
Ya no basta con preguntar: “¿Está segura nuestra infraestructura?”
También hay que preguntar: “¿Qué ocurre con todo aquello de lo que depende nuestra infraestructura?”
Visibilidad para detectar antes
La resiliencia empieza por saber qué está ocurriendo.
En infraestructuras distribuidas, la monitorización de eventos, activos, configuraciones y comunicaciones resulta esencial para identificar comportamientos anómalos antes de que se conviertan en una interrupción.
Pero la visibilidad no consiste en acumular más datos.
Consiste en poder relacionarlos.
Un comportamiento aparentemente menor en una parte de la red puede adquirir otro significado cuando se combina con cambios simultáneos en otros sistemas. Por eso, la correlación de eventos, la inteligencia de amenazas y la automatización de determinadas capacidades de detección y respuesta están adquiriendo mayor relevancia.
La propia ENISA identifica la preparación operativa, la gestión del riesgo, la colaboración y el intercambio de información como dimensiones relevantes para valorar la madurez de los sectores críticos. En su evaluación NIS360, las telecomunicaciones aparecen entre los subsectores con mayor nivel de madurez dentro de las infraestructuras digitales, aunque persisten retos relacionados con la preparación operacional.
Prepararse para el incidente que todavía no ha ocurrido
Una infraestructura crítica no se demuestra resiliente cuando nunca ha sufrido un incidente.
Se demuestra cuando es capaz de continuar funcionando —o recuperar su funcionamiento rápidamente— cuando el incidente ocurre.
Esto requiere combinar tecnología, procesos y personas.
Planes de continuidad, procedimientos de respuesta, segmentación, redundancia, gestión de vulnerabilidades, pruebas periódicas, mecanismos de recuperación y coordinación entre equipos forman parte de una misma estrategia.
Además, la respuesta no puede limitarse al departamento de ciberseguridad. En una interrupción grave pueden verse involucrados equipos de operaciones, ingeniería, tecnología, proveedores, responsables de negocio y organismos públicos.
La seguridad de una infraestructura crítica es, en definitiva, un problema multidisciplinar.
La regulación como acelerador, no como destino
NIS2 está elevando el nivel de exigencia para los operadores de infraestructuras críticas. En junio de 2025, ENISA publicó además una guía técnica para ayudar a las entidades de infraestructuras digitales y servicios gestionados a implementar las medidas de seguridad contempladas en el marco europeo.
Pero cumplir una regulación no debería convertirse en el objetivo final.
La verdadera cuestión es si una infraestructura puede resistir un entorno en el que los ataques evolucionan, las tecnologías cambian y las dependencias aumentan.
Porque una red puede cumplir formalmente todos los requisitos y seguir siendo vulnerable ante una combinación inesperada de acontecimientos.
La resiliencia exige ir un paso más allá del checklist.
Telecomunicaciones como infraestructura de confianza
La importancia estratégica de las telecomunicaciones seguirá aumentando a medida que la digitalización avance hacia servicios más autónomos, conectados y dependientes de datos.
La llegada de redes 5G y 5G Advanced, el crecimiento del edge computing, la virtualización de funciones de red y la incorporación progresiva de inteligencia artificial están haciendo que las arquitecturas sean más flexibles, pero también más complejas.
En este escenario, proteger las telecomunicaciones no significa únicamente defender una red frente a un atacante.
Significa preservar la capacidad de una sociedad digital para seguir funcionando.
Y esa diferencia —entre seguridad y resiliencia, entre proteger activos y garantizar continuidad— será cada vez más determinante para las infraestructuras críticas de telecomunicaciones.