· Jonathan Izquierdo · Noticias seguridad ·
Ciberataques a la cadena de suministro se duplican en 2025
El 22,5 % de las brechas de seguridad de 2025 involucraron a terceros o proveedores, el doble que en 2024, según el informe de Cipher (Grupo Prosegur). El DBIR de Verizon lo sitúa en el 48 % en su edición de 2026. Análisis forense del vector y de cómo se cuenta.

Calcula tu peritaje
Presupuesto orientativo en 2 minutos. Sin compromiso, datos confidenciales.
Calcular precio →El 22,5 % de todas las brechas de seguridad registradas en 2025 involucraron a terceros o proveedores, el doble que en 2024. Lo dice el informe Ataques a la cadena de suministro: análisis 2025 y tendencias 2026, de la unidad x63 de Cipher (Grupo Prosegur), que cifra además el coste medio en 4,33 millones de euros por incidente y el coste agregado global en más de 53.200 millones de dólares anuales (Revista Byte, Dircom, feb. 2026). Esa última cifra es una estimación de coste agregado, no un recuento de pérdidas contabilizadas, y conviene citarla como tal.
Bajo esa etiqueta caben situaciones distintas: la vulnerabilidad de un producto de un proveedor, los datos alojados en un tercero que se ven comprometidos y la conexión de un proveedor al entorno de la víctima. No siempre implica comprometer primero al proveedor y pivotar después: a veces basta una actualización legítima que esconde código malicioso o un partner con credenciales débiles.
Como perito informático forense, veo con frecuencia incidentes en los que la víctima hizo todo razonablemente bien en materia de ciberseguridad, pero cayó porque un tercero de su cadena de suministro fue el eslabón roto. En este artículo analizo las cifras del informe Cipher/Prosegur x63 Unit y del Verizon DBIR 2025, la anatomía de estos ataques, los casos más relevantes y, sobre todo, qué puede hacer tu empresa para protegerse.
TL;DR: resumen ejecutivo
| Aspecto | Detalle |
|---|---|
| Brechas con terceros 2025 | 22,5% del total (duplicado desde 2024) |
| Coste agregado global | Más de 53.200 millones de dólares anuales (estimación) |
| Coste medio por incidente | 4,33 millones de euros |
| Fuente principal | Cipher (Grupo Prosegur), unidad x63: Ataques a la cadena de suministro: análisis 2025 y tendencias 2026 |
| Contraste | Verizon DBIR: 30 % de las brechas con terceros en la edición de 2025 y 48 % en la de 2026, un 60 % más. No es una confirmación independiente: el informe de Cipher integra el propio DBIR entre sus fuentes |
| Sector destacado | Manufactura, con un crecimiento interanual de los ataques del 61 % |
| Tiempo de detección | 254 días de media para detectar y contener una brecha vía proveedor |
| Qué hacer | Auditar proveedores, segmentar redes, plan de respuesta, peritaje preventivo |
Las cifras que alarman a la industria
El informe Ataques a la cadena de suministro: análisis 2025 y tendencias 2026, publicado por la unidad de inteligencia x63 de Cipher (Grupo Prosegur) en febrero de 2026, pone números concretos a una tendencia observada en el sector: los ataques a la cadena de suministro se han consolidado como uno de los vectores de intrusión que más preocupan a las organizaciones.
Cipher: el doble de brechas vía terceros
Los datos principales del informe Cipher son contundentes (Estrategias de Inversión, Feb 2026; Dircom.org, Feb 2026):
- 22,5% de todas las brechas de seguridad involucraron a terceros o proveedores
- Duplicación respecto a los niveles de 2024
- Más de 53.200 millones de dólares de coste agregado anual a escala global, presentado por el informe como estimación, no como pérdida contabilizada
- 4,33 millones de euros de coste medio por incidente
- 254 días de media para detectar y contener una brecha originada en la cadena de suministro
- 877.522 paquetes maliciosos detectados por Sonatype en repositorios de código abierto de forma acumulada desde 2019 hasta el tercer trimestre de 2025
- 4.701 incidentes de ransomware registrados a nivel global entre enero y septiembre de 2025
Verizon DBIR: la misma tendencia, y una advertencia sobre cómo se suman
Antes de comparar: el informe de Cipher no es una medición independiente del DBIR. La propia nota de Cipher declara que su análisis «integra datos de fuentes de referencia como IBM, Verizon DBIR, Sophos, KELA y Sonatype», de modo que las dos cifras no se confirman entre sí — comparten materia prima. Eso no las invalida, pero sí desaconseja presentarlas como dos metodologías que coinciden.
El Verizon Data Breach Investigations Report (DBIR) 2025, basado en el análisis de 12.195 brechas confirmadas (de 22.052 incidentes analizados), sitúa la cifra más arriba (Verizon DBIR 2025):
- 30% de las brechas confirmadas involucraron a terceros (frente al 15% del informe anterior)
La edición de 2026 no solo mantiene la tendencia: la acelera. En su conjunto de datos, las brechas con participación de terceros han aumentado un 60 % respecto al año anterior, hasta alcanzar el 48 % del total (traducción propia). Es decir, casi una de cada dos brechas tiene ya alguna implicación de un tercero: un producto de proveedor vulnerable, datos alojados fuera o una conexión de proveedor al entorno de la víctima.
Y en la misma edición cambia el titular de cómo entran: la explotación de vulnerabilidades es el vector de acceso inicial más frecuente, con el 31 % —era el 20 % el año anterior—, mientras el abuso de credenciales, que lideraba, baja al 13 %. Conviene no confundir esa cifra con otra del mismo informe: medido como acción presente en la cadena del ataque, y no como vector de entrada, el uso de credenciales robadas sigue en el 36 % y la explotación de vulnerabilidades en el 32 %. Son dos formas distintas de contar lo mismo y dan números distintos. El patrón dominante en estas brechas es el de intrusión de sistemas (system intrusión), que es el que agrupa las intrusiones con malware o hacking frente al error humano o el uso indebido. Conviene no confundirlo con el «81 %» que circula atribuido a las brechas con terceros: en el DBIR de 2025 esa cifra aparece una sola vez, en el capítulo del sector público, y suma tres patrones —intrusión de sistemas, pérdida y robo de activos, y errores diversos—.
| Métrica | Cipher/Prosegur x63 | Verizon DBIR 2025 |
|---|---|---|
| Brechas con terceros | 22,5% | 30% |
| Variación vs. anterior | x2 (duplicado) | x2 (del 15% al 30%) |
| Base de datos | Análisis global 2025 | 12.195 brechas confirmadas |
| Coste medio | 4,33 M€ por incidente | — |
| Coste agregado global | Más de 53.200 M USD anuales (estimación) | — |
| Patrón dominante | Intrusión vía proveedor | Intrusión de sistemas |
Con las cautelas anteriores sobre el solapamiento de fuentes, los dos informes apuntan en la misma dirección: la proporción de brechas con implicación de terceros se ha duplicado en un año, y la edición de 2026 del DBIR la sitúa ya cerca de la mitad del total.
Las PYMEs proveedoras: la puerta de entrada
Cipher destaca el sector manufacturero, con un aumento interanual de los ataques del 61 %, junto a tecnología y retail — sectores todos ellos densamente interconectados, que es justo la condición que convierte un proveedor pequeño en una vía de entrada a una empresa grande.
¿Por qué las PYMEs? Porque son el eslabón más débil dentro de ecosistemas productivos que conectan a grandes corporaciones. Un atacante sofisticado no necesita vulnerar directamente a una multinacional con equipos de seguridad dedicados: le basta con comprometer a un pequeño proveedor que tenga acceso a sus sistemas.
Tu proveedor puede ser tu mayor vulnerabilidad
Las pymes (empresas de 0 a 249 asalariados) son el 99,8 % del tejido empresarial español (Cifras PYME, Ministerio de Industria, diciembre de 2025). Cuando participan en cadenas de suministro de grandes empresas sin políticas de ciberseguridad formales, copias de seguridad verificadas o planes de respuesta a incidentes, se convierten en un punto de entrada. INCIBE gestionó 122.223 ciberincidentes en España durante 2025, un 26% más que en 2024 (INCIBE, Balance 2025). Si un atacante compromete a tu proveedor, el siguiente objetivo eres tú.
Anatomía de un ataque a la cadena de suministro
Para entender por qué estos ataques son tan efectivos, es necesario conocer sus fases. Un ataque a la cadena de suministro típico sigue esta secuencia:
Reconocimiento del proveedor vulnerable: el atacante mapea la cadena de suministro de la víctima real e identifica al proveedor con menor madurez en ciberseguridad. Herramientas OSINT, escaneo de puertos y búsqueda de credenciales filtradas en la dark web son técnicas habituales
Compromiso inicial del proveedor: mediante phishing dirigido (spear-phishing), explotación de vulnerabilidades conocidas o uso de credenciales robadas (credential harvesting), el atacante obtiene acceso al sistema del proveedor
Movimiento lateral hacia el objetivo real: desde la infraestructura comprometida del proveedor, el atacante pivota hacia los sistemas de la víctima principal, aprovechando las conexiones VPN, APIs o accesos remotos legítimos que existen entre ambas organizaciones
Exfiltración de datos o despliegue de ransomware: una vez dentro del perímetro del objetivo real, el atacante puede exfiltrar información sensible, desplegar ransomware para cifrar sistemas, o ambas cosas simultáneamente
Triple extorsión: la evolución más reciente y agresiva. El atacante combina tres vectores de presión: cifrado de datos (rescate), amenaza de filtración pública de la información robada, y ataques DDoS o presión directa sobre clientes y socios de la víctima. El propio informe de Cipher anticipa para 2026 «una evolución del ransomware hacia modelos de triple extorsión»
La eficacia de este modelo reside en que el tráfico procedente de un proveedor aprovecha una relación de confianza y dificulta la detección, porque llega por un canal de comunicación legítimo. Por eso son especialmente relevantes la segmentación y la monitorización.
Casos de referencia de riesgo en la cadena de suministro
Los ataques a la cadena de suministro no son teóricos. Estos incidentes ilustran distintas formas de propagación e impacto:
| Incidente | Fecha | Impacto |
|---|---|---|
| CrowdStrike / Falcon | Jul 2024 | Una actualización defectuosa del fichero de canal 291 del agente Falcon provocó pantallazos azules masivos en sistemas Windows. La propia CrowdStrike publicó el detalle técnico del fallo (CrowdStrike, Jul 2024); las cifras de equipos afectados y de pérdidas económicas que circulan proceden de terceros y varían mucho entre sí |
| Polyfill.io | Jun 2024 | Biblioteca JavaScript legítima comprometida tras cambio de propietario. Más de 100.000 sitios web afectados con inyección de código malicioso (Sansec, Jun 2024) |
| MOVEit Transfer | May-Jun 2023 | Vulnerabilidad zero-day (CVE-2023-34362) explotada por Cl0p contra el software de transferencia gestionada, con víctimas en cadena a través de proveedores de servicios (CISA, aviso AA23-158A). El recuento de organizaciones afectadas lo llevan rastreadores privados, no CISA |
| SolarWinds / Sunburst | Dic 2020 | El caso de referencia del vector: una actualización firmada de Orion distribuyó la puerta trasera Sunburst. La propia SolarWinds estimó en su comunicación al regulador bursátil que hasta unos 18.000 clientes pudieron instalarla, aunque el número de objetivos realmente explotados fue muy inferior |
No siempre es un ataque: CrowdStrike fue un error
El incidente de CrowdStrike en julio de 2024 no fue un ciberataque, sino una actualización defectuosa que causó un fallo masivo en cascada. Sin embargo, ilustra perfectamente el riesgo de cadena de suministro: una sola dependencia tecnológica puede paralizar millones de sistemas. Desde la perspectiva forense, el análisis y la reclamación de daños requieren el mismo rigor que un ataque intencionado.
El impacto en España
España no es ajena a esta tendencia global. Los datos del balance INCIBE 2025 confirman un escenario de amenaza creciente:
- 122.223 ciberincidentes gestionados en 2025, un 26% más que en 2024
- 55.411 incidentes de malware (categoría más frecuente)
- 392 ataques de ransomware específicos registrados
- 237.028 sistemas vulnerables notificados a sus responsables
El tejido empresarial español, donde las pymes representan el 99,8 % de las empresas, es especialmente vulnerable a los ataques de cadena de suministro. Algunas PYMEs participan como proveedores de grandes empresas sin las medidas de seguridad que estas exigen contractualmente y que no siempre se auditan en la práctica.
NIS2: la normativa europea que cambiará las reglas
La Directiva NIS2 (UE 2022/2555), cuyo plazo de transposición venció el 17 de octubre de 2024, establece obligaciones específicas de seguridad en la cadena de suministro para entidades esenciales e importantes: evaluación de riesgos de proveedores, requisitos contractuales de ciberseguridad y un calendario de notificación en tres tiempos. Para los incidentes significativos, el art. 23 prevé, como regla general, una alerta temprana sin demora indebida y como máximo en 24 horas desde que se tiene constancia, una notificación en 72 horas con evaluación inicial y un informe final dentro del mes siguiente a la notificación (con un informe de situación si el incidente sigue en curso, y una excepción específica para los prestadores de servicios de confianza). A las 24 horas solo se emite la alerta temprana. En España, el 8 de julio de 2026 la Comisión Europea anunció su remisión al TJUE por no haber notificado la transposición completa (nota de la Comisión). Puede consultarse el texto de la Directiva NIS2 en el Diario Oficial de la Unión Europea.
Cómo proteger tu cadena de suministro
Basándome en los informes Cipher, Verizon y en mi experiencia como perito forense en incidentes con proveedores, estas son las medidas de protección prioritarias:
Auditoría de seguridad de proveedores: evalúa la postura de ciberseguridad de cada proveedor con acceso a tus sistemas. Solicita certificaciones (ISO 27001, ENS), resultados de pentesting recientes y su plan de respuesta a incidentes. Establece requisitos mínimos contractuales
Autenticación multifactor (MFA) en todos los accesos: el patrón dominante en estas brechas es la system intrusión. MFA en VPNs, portales de proveedores y accesos remotos reduce drásticamente la superficie de ataque
Segmentación de redes: nunca permitas que un proveedor acceda a la red completa. Implementa VLANs, firewalls internos y el principio de mínimo privilegio. Si un proveedor es comprometido, el daño debe quedar contenido en su segmento
Cifrado de comunicaciones: todas las transferencias de datos con proveedores deben estar cifradas en tránsito (TLS 1.3) y en reposo. Verifica que las APIs de integración usan autenticación robusta (OAuth 2.0, tokens con expiración)
Plan de respuesta a incidentes: documenta específicamente los escenarios de compromiso de proveedores. Define quién notifica a quién, cómo se aísla la conexión comprometida y cómo se preserva la evidencia digital para investigación forense y posible reclamación
Copias de seguridad 3-2-1: tres copias, en dos soportes distintos, una fuera de la infraestructura principal. Verifica mensualmente que las copias se pueden restaurar. Un ataque de ransomware que entre por un proveedor puede cifrar también tus backups si comparten la misma red
Monitorización continua con SIEM y EDR: la detección temprana es la diferencia entre un incidente contenido y una catástrofe. Un sistema SIEM correlaciona eventos de múltiples fuentes y un EDR monitoriza el comportamiento de los endpoints en tiempo real. Ambos permiten detectar movimientos laterales anómalos procedentes de conexiones de proveedores
Cuándo necesitas un perito informático forense
El perito forense: antes y después del incidente
Un perito informático forense no solo interviene tras un ataque. La intervención preventiva (auditoría de seguridad, evaluación de proveedores, simulacros de incidente) es, en general, menos costosa que la reactiva y puede evitar que tu empresa se convierta en una estadística.
Después de un ataque (intervención reactiva)
- Preservación de evidencia digital y documentación de su cadena de custodia siguiendo las directrices de ISO/IEC 27037, para facilitar la evaluación de su integridad y trazabilidad ante un tribunal o una aseguradora
- Análisis forense de la intrusión: determinar el vector de entrada, el alcance del compromiso, qué datos fueron exfiltrados y si el origen fue un proveedor
- Informe pericial para procedimientos judiciales o reclamaciones de seguro, y apoyo técnico a la notificación de brechas a la AEPD cuando proceda (art. 33 RGPD: sin dilación indebida y, de ser posible, en las 72 horas siguientes a tener constancia; la información puede aportarse por fases)
- Determinación de responsabilidades: si la brecha entró por un proveedor, el informe pericial documenta técnicamente la cadena causal para fundamentar una reclamación contractual
Antes del ataque (intervención preventiva)
- Auditoría de seguridad de proveedores con perspectiva forense: identificar debilidades antes de que un atacante las explote
- Evaluación de cumplimiento NIS2: análisis de gaps respecto a los requisitos de seguridad en cadena de suministro
- Diseño de protocolos de respuesta: plan de actuación específico para incidentes con origen en terceros
Preguntas frecuentes
¿Qué es un ataque a la cadena de suministro?
Un ataque a la cadena de suministro es una intrusión que compromete a una organización a través de uno de sus proveedores, socios tecnológicos o cualquier tercero con acceso a sus sistemas. En lugar de atacar directamente a la víctima, el ciberdelincuente explota la relación de confianza entre ambas entidades. Puede materializarse como una actualización de software manipulada, el compromiso de un servicio en la nube compartido, o el robo de credenciales de acceso remoto de un proveedor.
¿Mi PYME puede ser el eslabón débil de una cadena de suministro?
Sí, y es uno de los escenarios más habituales. Si tu empresa presta servicios a otras organizaciones y tiene acceso a sus sistemas (VPN, portales, APIs, acceso remoto), un atacante puede comprometer tu infraestructura como trampolín para llegar a tu cliente. Es el razonamiento que el responsable de la unidad x63 de Cipher resume así: «los adversarios ya no necesitan vulnerar directamente a una gran compañía; les basta con comprometer a uno de sus proveedores tecnológicos» (Dircom, feb. 2026). Las grandes empresas están empezando a exigir auditorías de seguridad a sus proveedores como requisito contractual.
¿Cubre mi ciberseguro los ataques a través de proveedores?
Depende de la póliza. Muchos ciberseguros cubren daños propios y gastos de respuesta al incidente, pero pueden excluir o limitar la cobertura si la brecha tiene origen en un tercero. Puntos clave a revisar: si la póliza cubre “ataques de cadena de suministro” expresamente, si incluye los costes de investigación forense, y si contempla la responsabilidad civil frente a tus propios clientes afectados. Un informe pericial que documente técnicamente el origen y el alcance del ataque puede ayudar a sustentar la reclamación; comunica el siniestro dentro del plazo aplicable y revisa con la aseguradora qué documentación exige tu póliza.
¿Preocupado por la seguridad de tu cadena de suministro?
Auditoría preventiva, análisis forense tras incidente o evaluación de cumplimiento NIS2. Consulta sin compromiso para evaluar tu caso.
Conclusión
Los datos de 2025 apuntan todos en la misma dirección: los ataques a la cadena de suministro se han duplicado en un año y, según la edición de 2026 del DBIR, ya intervienen en casi la mitad de las brechas. Con un coste medio de 4,33 millones de euros por incidente y 254 días de media hasta detectarlas y contenerlas, ignorar este vector es asumir un riesgo difícil de justificar ante un asegurador o ante un juez.
La buena noticia es que muchos de estos ataques pueden prevenirse con medidas que no requieren presupuestos millonarios: auditar a tus proveedores, segmentar tus redes, implementar MFA en todos los accesos y, sobre todo, tener un plan de respuesta que incluya la preservación de evidencia digital desde el primer minuto.
Si tu empresa forma parte de una cadena de suministro —ya sea como proveedor o como cliente—, la ciberseguridad de tus socios es tu ciberseguridad. Actuar ahora es la diferencia entre estar protegido y ser la próxima estadística.
Fuentes y referencias
- Cipher/Prosegur x63 Unit. “Supply Chain Attacks: 2025 Analysis and 2026 Trends”. Febrero 2026. Cobertura: Estrategias de Inversión
- Dircom.org. “Los ciberataques a la cadena de suministro se duplican en 2025”. Febrero 2026. dircom.org
- Verizon. 2026 Data Breach Investigations Report (DBIR). PDF de la edición de 2026
- Revista Byte. “Se duplican los ciberataques a la cadena de suministro”. 9 de febrero de 2026. revistabyte.es
- Verizon. 2025 Data Breach Investigations Report (DBIR). PDF de la edición de 2025
- INCIBE. “Balance de Ciberseguridad 2025”. Febrero 2026. incibe.es
- CrowdStrike. “Falcon Update for Windows Hosts - Technical Details”. Julio 2024. crowdstrike.com
- CISA. “CL0P Ransomware Gang Exploits MOVEit Transfer Vulnerability”. 2023. cisa.gov
- Sansec. “Polyfill supply chain attack hits 100K+ sites”. Junio 2024. sansec.io
- Directiva NIS2 (UE 2022/2555). Diario Oficial de la UE. eur-lex.europa.eu
Artículo redactado por Jonathan Izquierdo, perito informático forense. Ex-CTO, 5x AWS Certified, metodología ISO 27037. Especializado en análisis forense de incidentes de ciberseguridad, cadena de custodia digital e informes periciales para tribunales y aseguradoras.
Última actualización: 7 de septiembre de 2026.





