España gestionó 335 incidentes de ciberseguridad al día en 2025. Cuántos llevaban IA detrás: no consta
122.223 incidentes, un phishing gestionado cada 21 minutos y 20.000 consultas por suplantación de identidad. Ninguna estadística oficial dice qué parte de eso se generó con IA.


Las claves
- El organismo público de ciberseguridad gestionó 122.223 incidentes en 2025, un 26% más: 335 al día. El fraude online sumó 45.445 casos y el phishing 25.133, uno cada 21 minutos.
- La línea de ayuda atendió 142.767 consultas, un 44,9% más. Aplicando los repartos publicados, unas 20.000 fueron por suplantación de identidad digital y unas 40.000 por phishing, vishing o smishing.
- Ninguna de esas cifras se desglosa por uso de inteligencia artificial. Las tres categorías donde la IA generativa cambiaría más el juego —phishing, suplantación y llamadas fraudulentas— son exactamente las que no se pueden atribuir.
El balance oficial de ciberseguridad de 2025 dejó una cifra redonda: 122.223 incidentes gestionados, un 26% más que el año anterior. Traducido a ritmo, son 335 incidentes al día, casi catorce cada hora. El fraude online supuso 45.445 casos y el phishing, dentro de esa categoría, 25.133: uno gestionado cada veintiún minutos durante todo el año.
Lo que ese balance no dice, y no puede decir, es cuántos de esos ataques se construyeron con inteligencia artificial. No hay una categoría para eso. Y conviene entender por qué antes de convertirlo en denuncia: las taxonomías de incidentes clasifican qué le pasó a la víctima, no con qué herramienta se preparó el ataque. Un correo fraudulento es phishing lo redacte una persona o un modelo de lenguaje; una llamada suplantando a un directivo es vishing tanto si la voz es humana como si está clonada. La categoría describe el daño, no el instrumento.
El resultado práctico, sin embargo, es incómodo: la afirmación más repetida del sector —que la IA generativa ha disparado la calidad y el volumen del fraude— no puede verificarse ni desmentirse con estadística pública española. Todo lo que circula sobre porcentajes de phishing generado con IA procede de informes de empresas que venden protección frente a ese mismo fenómeno.
El reparto real, con los porcentajes hechos
Merece la pena rehacer las cuentas, porque el titular oficial redondea. El fraude online se presenta como "cuatro de cada diez incidentes"; dividiendo los 45.445 casos entre los 122.223 totales, la proporción exacta es del 37,2%. El malware, con 55.411 casos, es la categoría dominante con el 45,3%. El phishing supone el 20,6% de todos los incidentes del año y el 55,3% de todo el fraude online.
Y en el extremo contrario está el ransomware: 392 casos, el 0,32% del total y el 0,71% del malware. Es la amenaza que más titulares genera y una de las menos frecuentes en número, aunque su impacto por incidente sea desproporcionado. Esa asimetría entre notoriedad y frecuencia conviene tenerla presente cuando se decide dónde poner el presupuesto de seguridad de una empresa pequeña.
Hay un dato menos citado que dice bastante sobre el estado de la red española: se detectaron y notificaron 237.028 sistemas vulnerables relevantes. Son casi dos sistemas expuestos localizados por cada incidente efectivamente gestionado. La superficie de exposición es mucho mayor que el daño consumado.
Dónde estaría la IA si se midiera
Si el fraude generado con IA aparece en algún sitio de estas cifras, es en tres cajones concretos. El primero es el phishing, con sus 25.133 casos, donde un modelo de lenguaje elimina de un plumazo las faltas de ortografía y los giros extraños que durante años fueron la señal de alarma que se enseñaba en toda formación básica.
El segundo y el tercero están en el desglose de la línea de ayuda ciudadana, que atendió 142.767 consultas, un 44,9% más que el año anterior. Aplicando los porcentajes publicados a ese total, salen unas 39.975 consultas relacionadas con phishing, vishing o smishing, y unas 19.987 por suplantación de identidad digital. Esos veinte mil casos de suplantación son el lugar natural donde aparecerían la clonación de voz y el vídeo sintético, si alguien los estuviera contando por separado.
Un apunte más para dimensionar el consejo clásico: el 49% de las consultas fueron preventivas, antes de que ocurriera nada, y el 51% reactivas. La mitad de la gente que llama ya es víctima.
Qué hacer con esto si tienes una empresa pequeña
Tres lecturas prácticas salen de estos números sin necesidad de saber cuánta IA hay detrás. La primera: el vector dominante sigue siendo el engaño a una persona, no la vulneración técnica sofisticada. Phishing y fraude online suman más de la mitad de todos los incidentes.
La segunda: si la señal de alarma que enseñabas en la formación interna era "fíjate en las faltas de ortografía", ese criterio está obsoleto con independencia de que podamos medirlo. Los controles que siguen funcionando son de proceso, no de detección visual: verificación por segundo canal antes de cualquier pago o cambio de cuenta bancaria, y un procedimiento escrito para las peticiones urgentes que llegan por correo o por teléfono.
La tercera: existe un servicio público gratuito y confidencial que atendió 142.767 consultas el año pasado, y la mitad de quienes llaman lo hacen antes de tener un problema. Para una empresa sin departamento de seguridad, es la vía más barata que hay.
Cuatro cautelas sobre estas cifras
La primera: son incidentes gestionados por un organismo, no incidentes ocurridos en España. Buena parte del cibercrimen no se reporta nunca, y una subida del 26% puede reflejar más ataques, más detección, más notificación o las tres cosas a la vez. Es la cautela que el propio sector suele saltarse.
La segunda: el desglose de la línea de ayuda por temas está publicado en porcentajes, así que las cifras absolutas de consultas por phishing o por suplantación son un cálculo nuestro sobre el total, no un dato publicado. Si esos porcentajes están redondeados, nuestras cifras heredan el redondeo.
La tercera: hemos encontrado una publicación que atribuye a este mismo balance un crecimiento del 18% y un 60% de incidentes sobre pymes y autónomos. Ninguna de esas dos cifras aparece en la comunicación oficial, que da un 26% y no publica reparto por tamaño de víctima. Nos quedamos con la fuente oficial y lo señalamos porque el dato erróneo está circulando.
La cuarta: la ausencia de categoría de IA la hemos verificado sobre la comunicación oficial del balance, no sobre el informe completo. Si el documento extenso contiene algún desglose, esta pieza se queda corta y habrá que corregirla.
Metodología
Todas las cifras absolutas proceden del balance de ciberseguridad de 2025 publicado por el organismo público competente el 9 de febrero de 2026: incidentes totales, tipologías, sistemas vulnerables, consultas atendidas y los repartos porcentuales de la línea de ayuda. Es cálculo propio de Miuranews todo lo demás: los incidentes por día y por hora, que dividen entre 365; el intervalo entre casos de phishing, que divide los minutos del año entre el número de casos; los porcentajes de cada tipología sobre el total, que la fuente solo publica de forma redondeada; la razón entre sistemas vulnerables e incidentes; y las cifras absolutas de consultas por tema, obtenidas aplicando los porcentajes publicados al total de 142.767. La cifra de incidentes de 2024, unos 97.000, es una derivación del crecimiento del 26% comunicado oficialmente.
| Tipología | Casos dato de fuente |
% del total cálculo Miuranews |
Ritmo cálculo Miuranews |
¿Se sabe si hubo IA? |
|---|---|---|---|---|
| Total de incidentes gestionados | 122.223 (+26 %) | 100 % | 335 al día | No consta |
| Malware | 55.411 | 45,3 % | 152 al día | No consta |
| Fraude online | 45.445 (+19 %) | 37,2 % (la fuente redondea a 4 de cada 10) | 124 al día | No consta |
| — del cual, phishing | 25.133 | 20,6 % (55,3 % del fraude) | 1 cada 21 min | No consta |
| Robo de información | 3.849 | 3,1 % | 11 al día | No consta |
| Ransomware | 392 | 0,32 % (0,71 % del malware) | 1,1 al día | No consta |
| Consultas a la línea de ayuda | 142.767 (+44,9 %) | 49 % preventivas / 51 % reactivas | 391 al día | No consta |
| — por phishing, vishing o smishing | ≈ 39.975 (28 % publicado) | 28 % | 110 al día | No consta |
| — por suplantación de identidad digital | ≈ 19.987 (14 % publicado) | 14 % | 55 al día | No consta |
| Sistemas vulnerables detectados | 237.028 — casi dos por cada incidente efectivamente gestionado (razón: cálculo Miuranews) | |||
| Qué es dato y qué es cálculo. Casos absolutos, variaciones interanuales y repartos porcentuales de la línea de ayuda son dato oficial. Son cálculo propio de Miuranews los porcentajes sobre el total, los ritmos diarios (división entre 365), el intervalo entre casos de phishing, la razón entre sistemas vulnerables e incidentes, y las cifras absolutas de consultas por tema, obtenidas aplicando los porcentajes publicados al total de 142.767. La columna final refleja que la taxonomía oficial clasifica el tipo de ataque, no la herramienta con que se preparó: no hay desglose por uso de IA. Son incidentes gestionados, no incidentes ocurridos. | ||||
Fuentes
Enlaces a las fuentes originales en las que se apoya esta noticia. Contrasta cada dato en su origen.
Preguntas frecuentes
- ¿Cuántos ciberataques hubo en España en 2025?
- El organismo público de ciberseguridad gestionó 122.223 incidentes, un 26% más que en 2024, lo que equivale a 335 al día. Conviene precisar que son incidentes gestionados por ese organismo, no todos los que ocurrieron: buena parte del cibercrimen no se reporta nunca, y un aumento puede reflejar más ataques, más detección o más notificación. Además se detectaron y notificaron 237.028 sistemas vulnerables, casi dos por cada incidente efectivamente gestionado.
- ¿Cuántos de esos ataques se hicieron con inteligencia artificial?
- No se sabe, y la estadística pública no está diseñada para responderlo. Las taxonomías de incidentes clasifican qué le ocurrió a la víctima —phishing, malware, suplantación— y no con qué herramienta se preparó el ataque. Un correo fraudulento es phishing lo escriba una persona o un modelo de lenguaje. Todas las cifras que circulan sobre el porcentaje de fraude generado con IA proceden de informes de fabricantes de soluciones de seguridad, no de fuentes públicas.
- Si tengo una empresa pequeña, ¿dónde debo poner el foco?
- En el engaño a personas, no en el ataque técnico sofisticado. El fraude online y el phishing suman más de la mitad de los incidentes, mientras que el ransomware, que acapara titulares, fue el 0,32% de los casos, aunque su impacto por incidente sea muy alto. El control que mejor funciona no es visual sino de proceso: verificación por un segundo canal antes de cualquier pago o cambio de cuenta bancaria, y un procedimiento escrito para las peticiones urgentes. El consejo de "fíjate en las faltas de ortografía" ya no sirve.

GonzaloFundador
Madrileño enganchado a la tecnología desde pequeño. Trabajo en finanzas pero la inteligencia artificial es lo que me quita el sueño. Creé Miuranews para seguirla de cerca y contarla en español sin hype.
Todos sus artículos →◈ Asistente Miuranews
Pregunta sobre este artículo
Respuestas basadas en esta pieza y en el archivo de Miuranews. Sin inventar: si no está cubierto, te lo dice.
Prueba una
Experimento en beta · No sustituye a la lectura del artículo
Sigue leyendo
- ◐ ResearchUn modelo sin publicar de OpenAI resuelve diez problemas matemáticos abiertos desde hace décadas, por 2.000 dólares
- ◐ ResearchEl 17,9% de los españoles usa IA en su trabajo. Sus empresas, en su mayoría, no la han desplegado
- ◐ ResearchCuánta electricidad consume la IA, medida en Españas: 1,9 hoy y 3,7 en 2030