PrincipianteINCIBECCN-CERTserviciosEspañaproteccionempresasPYMES

Servicios de proteccion contra malware en Espana: CCN-CERT, INCIBE y alternativas

Mapa completo de servicios de proteccion contra malware en Espana: INCIBE, CCN-CERT, MSSPs privados y ayudas para PYMEs.

MalwareIntel Research··15 min lectura
Serie: CERTs y Marco Regulatorio — Parte 23

Cuando una empresa o un usuario particular se enfrenta a un problema de malware en Espana, la primera reaccion suele ser buscar un antivirus o llamar a un tecnico. Pero antes de gastar dinero, conviene saber que Espana dispone de uno de los ecosistemas de proteccion contra ciberamenazas mas completos de Europa, con multiples organismos publicos que ofrecen servicios gratuitos de alta calidad.

El problema real es que muchas personas y empresas no saben que estos recursos existen, ni cual les corresponde segun su perfil. Un ciudadano particular no necesita lo mismo que una administracion publica, y una PYME tiene opciones distintas a las de un operador de infraestructuras criticas. Segun datos de INCIBE, en 2025 se gestionaron mas de 83.500 incidentes de ciberseguridad en Espana, y una parte significativa correspondio a empresas que no habian aprovechado los recursos publicos disponibles.

Esta guia organiza todos los servicios disponibles en Espana para que sepas exactamente a quien acudir, que herramientas puedes usar y cuando tiene sentido contratar un servicio privado. Puedes ampliar informacion en nuestras guias dedicadas sobre los recursos gratuitos de INCIBE y las herramientas del CCN-CERT.

Servicios publicos gratuitos

INCIBE: el recurso principal para ciudadanos y empresas

El Instituto Nacional de Ciberseguridad (INCIBE) es el organismo publico de referencia en ciberseguridad para el sector privado y la ciudadania en Espana. Depende del Ministerio de Transformacion Digital y tiene su sede en Leon.

Linea de ayuda 017. Es el servicio mas util para la mayoria de usuarios. Si tienes un problema de malware, ransomware, phishing o cualquier incidente de ciberseguridad, puedes contactar de forma gratuita y confidencial:

  • Telefono: 017 (llamada gratuita desde cualquier operador)
  • WhatsApp: 900 116 117
  • Telegram: @INCIBE017
  • Horario: de 8:00 a 23:00, los 365 dias del ano

Los tecnicos del 017 te orientan sobre como eliminar malware, como actuar ante ransomware, como recuperar cuentas comprometidas y cuando debes presentar denuncia formal. Segun datos del propio INCIBE, en 2025 atendieron mas de 87.000 consultas a traves de este canal.

OSI (Oficina de Seguridad del Internauta). Portal de INCIBE orientado a ciudadanos particulares. Publica alertas de seguridad sobre campanas activas de malware en Espana, guias practicas para proteger dispositivos y herramientas gratuitas. Cuando INCIBE detecta una campana de phishing o malware afectando a usuarios espanoles (como las frecuentes campanas que suplantan a Correos, la Agencia Tributaria o entidades bancarias), la OSI es la primera en publicar la alerta con indicadores concretos y pasos de proteccion.

INCIBE-CERT. Es el CERT de referencia para empresas privadas, operadores de servicios esenciales y proveedores de servicios digitales. Gestiona incidentes a nivel nacional, emite alertas tempranas y coordina la respuesta ante amenazas que afectan al tejido empresarial espanol. Puedes reportar incidentes directamente a traves de su web.

Protege tu Empresa. Programa especifico de INCIBE para PYMEs y autonomos que ofrece:

  • Diagnosticos de ciberseguridad gratuitos para evaluar tu nivel de proteccion
  • Guias sectoriales adaptadas a distintos tipos de negocio (comercio, hosteleria, industria, servicios profesionales)
  • Alertas tempranas sobre amenazas que afectan al tejido empresarial espanol
  • Formacion online gratuita en ciberseguridad basica para empleados
  • Politicas de seguridad modelo descargables para implementar en tu organizacion

Antibotnet. Servicio gratuito de INCIBE que permite comprobar si tu conexion a internet esta siendo utilizada por una botnet. Accede a antibotnet.osi.es, instala la extension del navegador o consulta desde el movil. Si tu red esta comprometida, te guia paso a paso para solucionarlo.

AdrianBot. Chatbot de INCIBE disponible en Telegram que responde consultas basicas de ciberseguridad, te ayuda a identificar fraudes y te redirige al recurso adecuado segun tu problema.

CCN-CERT: proteccion del sector publico

El CCN-CERT (Centro Criptologico Nacional CERT) es el CSIRT de referencia para las administraciones publicas espanolas. Depende del Centro Nacional de Inteligencia (CNI) y su ambito se centra en el sector publico, las entidades que cumplen el Esquema Nacional de Seguridad (ENS) y las infraestructuras criticas vinculadas a la Administracion.

Es fundamental entender que el CCN-CERT no es un servicio de atencion al ciudadano ni a empresas privadas en general. Sus herramientas y servicios estan disenados para organismos publicos. Sin embargo, sus publicaciones (como las guias CCN-STIC, con mas de 800 documentos tecnicos) son de acceso libre y cualquier profesional de ciberseguridad puede consultarlas.

El CCN-CERT mantiene un ecosistema de herramientas propias que son referencia a nivel europeo. Para una revision exhaustiva, consulta nuestra guia sobre herramientas y guias STIC del CCN-CERT.

SAT-INET (Sistema de Alerta Temprana para Internet). Monitoriza las conexiones de internet de los organismos publicos adheridos para detectar trafico malicioso, comunicaciones con servidores C2 y patrones de ataque en tiempo real. Opera de forma pasiva analizando el trafico y generando alertas automaticas cuando detecta anomalias.

SAT-ICS (Sistema de Alerta Temprana para Sistemas de Control Industrial). Version especializada del SAT para sistemas SCADA e ICS en infraestructuras criticas (energia, agua, transporte). Detecta amenazas especificas del entorno OT que los sistemas IT convencionales no cubren.

microCLAUDIA. Herramienta de deteccion y vacunacion automatica contra ransomware. Despliega vacunas en tiempo real ante campanas activas, creando archivos "cebo" que detectan el cifrado en las primeras fases y detienen la propagacion. Es una de las herramientas mas innovadoras del CCN a nivel europeo.

LUCIA (Listado Unificado de Coordinacion de Incidentes y Amenazas). Plataforma para gestionar el ciclo completo de un incidente de ciberseguridad: desde la deteccion inicial hasta la resolucion y las lecciones aprendidas. Obligatoria para la notificacion de incidentes bajo el ENS.

CARMEN (Centro de Analisis de Registros y Mineria de Eventos). Solucion de deteccion de APTs (amenazas persistentes avanzadas) que analiza trafico de red buscando patrones de ataque avanzado, exfiltracion de datos y comunicaciones encubiertas con servidores de mando y control.

REYES. Plataforma de inteligencia de amenazas que centraliza indicadores de compromiso (IOCs) de multiples fuentes y permite consultas cruzadas. Conecta con otras plataformas MISP a nivel europeo y con feeds de inteligencia internacionales.

ANA (Analisis de Anomalias de Red). Analisis automatizado de trafico de red para identificar anomalias y comportamientos sospechosos. Complementa al SAT-INET con capacidades de analisis mas profundas.

PILAR. Herramienta de analisis y gestion de riesgos segun la metodologia MAGERIT. Referencia obligatoria para el cumplimiento del ENS. Existe una version basica (microPILAR) de acceso mas amplio.

HerramientaFuncionDisponibilidad
SAT-INETAlerta temprana de trafico maliciosoSector publico adherido
SAT-ICSAlerta temprana en sistemas industrialesInfraestructuras criticas
microCLAUDIAVacunacion anti-ransomware automaticaSector publico y adscritos
LUCIAGestion de incidentesAdministraciones publicas (ENS)
CARMENDeteccion de APTsSector publico, despliegue bajo acuerdo
REYESInteligencia de amenazas / IOCsSector publico y CERTs colaboradores
ANAAnalisis de anomalias de redSector publico
PILARGestion de riesgos MAGERITSector publico (version basica mas amplia)

Si trabajas en una administracion publica y no estas utilizando estas herramientas, contacta con el CCN-CERT para solicitar acceso. Son gratuitas y estan mantenidas y actualizadas de forma continua. Los requisitos tecnicos del ENS Alto pueden requerir su implementacion.

Guardia Civil: Grupo de Delitos Telematicos (GDT)

El GDT es la unidad de la Guardia Civil especializada en la investigacion de delitos informaticos. Si has sido victima de un ataque que implica delito (extorsion por ransomware, robo de datos bancarios, suplantacion de identidad), puedes presentar denuncia:

  • Online a traves del formulario en gdt.guardiacivil.es
  • Presencialmente en cualquier puesto o cuartel de la Guardia Civil
  • Aporta toda la evidencia posible: capturas de pantalla, correos recibidos, registros de actividad, direcciones IP, hashes de archivos

El GDT investiga fraude online, distribucion de malware, ataques de ransomware con extorsion, accesos no autorizados y cualquier delito tipificado en el Codigo Penal que involucre medios tecnologicos. Colaboran con Europol e Interpol en investigaciones transfronterizas.

Policia Nacional: Brigada de Investigacion Tecnologica (BIT)

La BIT cumple una funcion equivalente al GDT dentro del Cuerpo Nacional de Policia:

  • Denuncia online en denuncias.policia.es
  • Presencialmente en cualquier comisaria de Policia Nacional

Tanto el GDT como la BIT aceptan denuncias sobre el mismo tipo de delitos. Puedes elegir segun la presencia de cada cuerpo en tu localidad.

AEPD: cuando el malware afecta a datos personales

La Agencia Espanola de Proteccion de Datos no es un organismo de ciberseguridad, pero entra en juego cuando un ataque de malware provoca una brecha de datos personales. Si tu empresa sufre una exfiltracion de datos de clientes, empleados o usuarios, tienes obligacion legal de notificar a la AEPD en un plazo maximo de 72 horas segun el articulo 33 del RGPD.

La AEPD ofrece la herramienta gratuita "Comunica-Brecha RGPD" que te ayuda a evaluar la severidad de la brecha, determinar si requiere notificacion a los afectados y generar la comunicacion formal. Consulta nuestra guia sobre brechas de datos y respuesta RGPD para el proceso detallado.

Impacto de NIS2 en la demanda de servicios

La transposicion de la Directiva NIS2 al ordenamiento juridico espanol, cuyo plazo vencio en octubre de 2024, esta ampliando significativamente el numero de entidades obligadas a implementar medidas de ciberseguridad. Sectores como energia, transporte, banca, salud, agua, infraestructura digital, administracion publica, espacio, alimentacion y manufactura critica ahora estan sujetos a requisitos de gestion de riesgos, notificacion de incidentes y gobernanza de ciberseguridad.

Esto significa que muchas PYMEs que antes no estaban reguladas ahora necesitan servicios profesionales de ciberseguridad para cumplir con NIS2. Consulta nuestra guia sobre las obligaciones de NIS2 para determinar si tu empresa esta afectada.

Las sanciones por incumplimiento de NIS2 pueden alcanzar los 10 millones de euros o el 2% de la facturacion global anual (lo que sea mayor) para entidades esenciales. Este marco regulatorio esta impulsando la demanda de SOCs gestionados, auditorias y servicios de cumplimiento en Espana.

Servicios privados: MSSPs en Espana

Los servicios publicos cubren orientacion, herramientas basicas y respuesta coordinada. Pero hay situaciones donde una empresa necesita un servicio privado especializado:

  • Monitorizacion continua 24/7 de tu infraestructura
  • Respuesta inmediata in situ ante un ataque activo
  • Requisitos regulatorios especificos (financiero, sanitario, energetico)
  • Datos especialmente sensibles que requieren proteccion avanzada
  • Cumplimiento de certificaciones como ISO 27001 o ENS

Principales MSSPs con presencia en Espana

Telefonica Tech. Division de ciberseguridad del grupo Telefonica. Opera SOCs en Espana con cobertura 24/7. Servicios de MDR (Managed Detection and Response), consultoria de cumplimiento (ENS, NIS2, DORA), respuesta a incidentes y seguridad cloud. Enfocada en grandes empresas y administraciones publicas, aunque tiene paquetes para empresa mediana.

S21sec (Thales Group). Empresa espanola adquirida por Thales. Referente historico en ciberseguridad en Espana con mas de 25 anos de trayectoria. SOC en Madrid y Bilbao. Servicios de threat intelligence, pentesting, respuesta a incidentes y gestion de vulnerabilidades. Fuerte presencia en sector financiero y energetico.

Accenture Security. Division de ciberseguridad de Accenture con equipo dedicado en Espana. Servicios de consultoria estrategica, transformacion de seguridad, SOC gestionado y respuesta a incidentes. Orientada a grandes cuentas y proyectos de transformacion digital con componente de seguridad.

Deloitte Cyber. Equipo de ciberseguridad de Deloitte Espana. Foco en GRC (gobernanza, riesgo y cumplimiento), auditorias de seguridad, pentesting y respuesta a incidentes. Fuerte en sectores regulados (financiero, seguros, utilities).

NTT Data (everis) Security. Servicios de SOC gestionado, consultoria de seguridad y gestion de identidades. Presencia significativa en administraciones publicas espanolas y sector financiero.

Innotec Security (Entelgy). Empresa espanola con SOC propio, servicios de threat intelligence, pentesting y respuesta a incidentes. Perfil medio-grande con buena cobertura en el mercado espanol.

Zerolynx / Tarlogic / Sidertia. Empresas espanolas de tamano medio especializadas en pentesting, auditorias tecnicas y servicios ofensivos. Opcion interesante para PYMEs que buscan servicios tecnicos puntuales a precios mas competitivos que las grandes consultoras.

Tipos de servicios y rangos de precio

ServicioDescripcionRango de precio (PYME)
SOC gestionadoMonitorizacion 24/7, deteccion y respuestaDesde 500 EUR/mes (basico) a 3.000+ EUR/mes (completo)
Auditoria de ciberseguridadEvaluacion puntual de postura de seguridad2.000 a 5.000 EUR
PentestingPruebas de penetracion controladas3.000 a 10.000 EUR segun alcance
Respuesta a incidentesServicio de emergencia ante ataque activo3.000 a 15.000+ EUR segun gravedad
Consultoria de cumplimientoENS, NIS2, ISO 27001, DORA5.000 a 20.000 EUR segun certificacion
Formacion y concienciacionProgramas para empleados1.000 a 5.000 EUR

Criterios para elegir un proveedor

Al contratar un servicio privado de ciberseguridad en Espana, verifica:

Certificaciones. Busca proveedores con certificacion ENS, ISO 27001 o incluidos en el catalogo de productos cualificados del CCN (catalogo CPSTIC). La certificacion ENS es especialmente relevante si trabajas con la administracion publica.

Experiencia sectorial. Un proveedor que haya trabajado con empresas de tu sector entendera mejor tus riesgos y requisitos regulatorios.

Capacidad de respuesta. Pregunta por los SLAs de respuesta ante incidentes. Un buen proveedor garantiza respuesta inicial en menos de 4 horas para incidentes criticos. Para el panorama actual de amenazas en el contexto espanol, consulta nuestro analisis de ciberataques a empresas en Espana en 2026.

Equipo tecnico. Profesionales con certificaciones como OSCP, CISSP, CISA, CISM o GIAC son indicadores de calidad tecnica.

Transparencia. Informes periodicos de actividad, visibilidad sobre las alertas generadas, acceso a dashboards en tiempo real.

Senales de alerta

Desconfia de proveedores que:

  • Prometen "proteccion al 100%" contra todas las amenazas
  • No pueden explicar que tecnologias utilizan
  • No ofrecen informes periodicos de actividad
  • Exigen contratos de permanencia largos sin posibilidad de revision
  • No tienen referencias verificables de otros clientes en tu sector

Programas de ayuda para PYMEs

Kit Digital: subvenciones de ciberseguridad

El programa Kit Digital, financiado con fondos europeos Next Generation EU, incluye una categoria especifica de ciberseguridad. Las PYMEs y autonomos pueden solicitar un bono digital de hasta 6.000 euros (el importe varia segun el tamano de la empresa) para contratar soluciones de ciberseguridad con agentes digitalizadores acreditados.

Las soluciones subvencionables incluyen:

  • Antimalware y antivirus profesional
  • Firewalls y sistemas de deteccion de intrusiones
  • Monitorizacion de seguridad
  • Auditorias de ciberseguridad
  • Copias de seguridad gestionadas

Para acceder al Kit Digital, la empresa debe estar registrada en la plataforma Acelera Pyme (acelerapyme.es) y cumplir los requisitos de tamano y facturacion del programa.

INCIBE "Protege tu Empresa"

Mas alla del Kit Digital, INCIBE ofrece recursos continuos gratuitos:

  • Diagnostico de ciberseguridad gratuito. Cuestionario online que evalua tu nivel de proteccion y genera recomendaciones personalizadas.
  • Itinerarios interactivos. Rutas de aprendizaje adaptadas al sector de tu empresa.
  • Formacion online gratuita. Cursos sobre proteccion contra ransomware, seguridad del correo, gestion de contrasenas y uso seguro de dispositivos moviles.
  • Politicas de seguridad modelo. Plantillas descargables para implementar politicas basicas de seguridad.

Que hacer si tu empresa sufre un ataque

Si tu empresa esta sufriendo un ataque activo de malware, sigue estos pasos en orden:

1. Contencion inmediata. Aisla los equipos afectados de la red. Desconectalos del WiFi y de la red cableada, pero no los apagues. Apagar un equipo puede destruir evidencia forense almacenada en memoria RAM.

2. Evalua el alcance. Determina que sistemas estan afectados, si hay datos comprometidos y si el malware se propaga. Documenta todo con capturas de pantalla y notas con marca temporal.

3. Contacta con INCIBE (017). Los tecnicos del 017 te orientan sobre los pasos inmediatos segun el tipo de malware. Este paso es gratuito y puede ahorrarte errores costosos.

4. Notifica a las autoridades. Si hay extorsion (ransomware con rescate), denuncia ante el GDT o la BIT. No pagues el rescate sin consultar con las autoridades.

5. Notifica a la AEPD si hay datos personales afectados. Tienes 72 horas para notificar si ha habido acceso no autorizado o exfiltracion de datos personales. Usa la herramienta Comunica-Brecha RGPD.

6. Analisis forense. Si el incidente es grave, contrata un servicio de respuesta a incidentes para entender como entro el malware, que hizo y como evitar que se repita.

7. Recuperacion y lecciones aprendidas. Restaura desde copias de seguridad limpias, aplica parches y documenta el incidente completo.

Comparativa: servicios publicos vs privados

AspectoServicios publicos (INCIBE, CCN-CERT)Servicios privados (MSSPs)
CosteGratuitoDesde 500 EUR/mes (SOC) hasta 15.000+ EUR (IR)
Disponibilidad017: 8:00 a 23:00. CCN-CERT: horario laboral24/7 segun contrato
Tiempo de respuestaOrientacion inmediata, actuacion segun prioridad nacionalSLA definido (1 a 4 horas para criticos)
AlcanceOrientacion, herramientas generales, coordinacionServicio personalizado, monitorizacion dedicada, respuesta in situ
Para quienINCIBE: ciudadanos y empresas. CCN-CERT: sector publicoCualquier empresa que contrate
PersonalizacionGenerica, adaptada al perfilEspecifica para tu infraestructura y sector
ProactividadAlertas tempranas, guias, formacionMonitorizacion continua, pentesting, threat hunting
RegulatorioCoordinacion y notificacion de incidentesApoyo al cumplimiento ENS, NIS2, ISO 27001, DORA

La recomendacion para PYMEs es clara: empieza por los recursos gratuitos de INCIBE. Aprovecha el Kit Digital si cumples los requisitos. Complementa con servicios privados solo cuando tu tamano, sector o nivel de riesgo lo justifiquen. Los servicios publicos y privados no son excluyentes: incluso empresas que contratan SOC gestionado mantienen el contacto con INCIBE para recibir alertas tempranas y coordinarse en caso de incidentes de alcance nacional.

Para profundizar en la estructura de CERTs y CSIRTs en Espana, consulta nuestra guia sobre CERTs y CSIRTs espanoles. Si necesitas analizar indicadores de compromiso o investigar familias de malware detectadas en un incidente, accede a la base de datos de MalwareIntel para correlacionar la amenaza con IOCs conocidos y reglas de deteccion.

Preguntas frecuentes

Artículos relacionados

Este contenido tiene fines exclusivamente educativos y de investigación en ciberseguridad defensiva. No se proporcionan binarios maliciosos ni payloads ejecutables. El uso indebido de esta información es responsabilidad exclusiva del usuario. Leer disclaimer completo.