GRUPO 5 · Informe de inteligencia de fuentes abiertas

Guerra en Zona Gris y Ciberespacio

Cómo emplean los Estados y sus intermediarios el ciberespacio para obtener ventajas estratégicas sin cruzar el umbral del conflicto armado, qué reglas existen, qué ha ocurrido y qué debe vigilar un decisor en España y la UE.

Máster en Analista de Inteligencia · URJCFecha de corte de la información: 11/09/2026Versión 2.0
Señal en directo · mapa de ciberamenazasKaspersky Cybermap

Lectura del gráfico: el mapa representa detecciones de los productos de un único proveedor sobre sus propios clientes15. Refleja actividad detectada por esa red de sensores, no el volumen real de ataques ni su gravedad, y su cobertura geográfica depende de dónde tiene cuota de mercado. Varios reguladores han emitido advertencias sobre el uso de este proveedor, lo que también condiciona esa cobertura. Si el widget no carga, el mapa está en cybermap.kaspersky.com.

Pregunta de inteligencia

¿De qué modo se utiliza el ciberespacio —en sus capas lógica, física y cognitiva— como instrumento de competición estratégica por debajo del umbral del conflicto armado, y qué implicaciones tiene para España y la Unión Europea en el horizonte 2026-2030?

El espacio entre la paz y la guerra

La zona gris designa la franja de actividad hostil que busca objetivos propios de un conflicto mientras se mantiene por debajo del umbral que justificaría una respuesta militar convencional14. En el ciberespacio, ese umbral se interpreta con las categorías del derecho internacional que recoge el Manual de Tallinn 2.01. Cada umbral habilita un tipo distinto de respuesta.

Cooperación
Competiciónespionaje, influencia lícita
Zona grisambigüedad · gradualismo · explotación de vulnerabilidades · denegación plausible
Conflicto armado
  1. Acto inamistoso, no ilícitoRespuesta: retorsión (medidas lícitas: expulsiones, sanciones)Comentario R. 20
  2. Violación de soberaníaRespuesta: contramedidas proporcionadasR. 4 · carácter de norma debatido
  3. Intervención prohibidaCoerción en asuntos internos. Respuesta: contramedidasR. 66
  4. Uso de la fuerzaEfectos equiparables a los de un ataque cinéticoR. 68-69
  5. Ataque armadoRespuesta: legítima defensaR. 71 · art. 51 Carta ONU
Figura 1. Espectro de la competición estratégica y umbrales jurídicos aplicables a las operaciones ciber. La posición de los umbrales es indicativa: su ubicación exacta y la condición de la soberanía como norma autónoma son objeto de interpretaciones divergentes entre Estados (desarrollado en la página 04). Elaboración propia a partir de Schmitt (2017)1 y Mazarr (2015)14.

Juicios clave

Conclusiones del informe expresadas con la escala de probabilidad del PHIA británico (página 08). Cada juicio se desarrolla en la página indicada. Versión 1.0: se revisarán al cerrar las páginas 01-09.

  1. La mayor parte de la actividad ciber atribuida a Estados se sitúa por debajo de los umbrales de «uso de la fuerza» y «ataque armado».

    Opera en el espacio de la violación de soberanía y la intervención, donde las normas aplicables se interpretan de forma divergente. Esta indeterminación es el recurso principal que explota la estrategia de zona gris1,2.

    Muy probableConfianza alta→ 04 Marco jurídico
  2. La atribución política formal es excepcional en relación con el volumen de incidentes.

    El régimen horizontal de sanciones ciber de la UE, adoptado en 2019, se aplica a 19 personas y 7 entidades tras las designaciones de marzo de 20263. Es probable que siga siendo un instrumento selectivo y reactivo, condicionado por el consenso entre Estados miembros.

    ProbableConfianza media→ 07 Defensa y atribución
  3. La capa física es el punto de contacto más directo entre ciberespacio y zona gris.

    Los cables submarinos transportan la práctica totalidad del tráfico de datos intercontinental4. El caso Eagle S (daños en Estlink 2, diciembre de 2024) ilustra la dificultad de encuadrarlos jurídicamente: el tribunal de distrito de Helsinki se declaró sin jurisdicción en octubre de 2025 y el Tribunal de Apelación revocó esa decisión el 27 de agosto de 20265. Es muy probable que la ambigüedad entre accidente y sabotaje siga siendo explotable.

    Muy probableConfianza media→ 06 Capa física
  4. El spyware comercial es una categoría diferenciada de las ciberarmas de sabotaje y su mercado muestra capacidad de adaptación.

    Un estudio de 2024 identificó 435 entidades en 42 países vinculadas a este mercado, con cambios de denominación social frecuentes10. Las medidas adoptadas son unilaterales o no vinculantes: inclusión de NSO Group en la Entity List de EE. UU. (2021)6, sanciones al consorcio Intellexa (2024)7, levantadas para tres personas en diciembre de 20258, y el Código de Prácticas no vinculante del Proceso de Pall Mall (abril de 2025)9. Es muy probable que la oferta se mantenga.

    Muy probableConfianza media→ 05 Industria
  5. El riesgo cuántico ya condiciona decisiones presentes, con independencia de la fecha en que llegue.

    La información cifrada hoy con algoritmos clásicos puede capturarse ahora y descifrarse en el futuro («capturar ahora, descifrar después»). NIST publicó sus primeros estándares poscuánticos en agosto de 202411 y la hoja de ruta coordinada de la UE fija la migración de los casos de alto riesgo antes de finales de 203012. Existe una posibilidad realista de que información cifrada hoy siga siendo sensible cuando exista capacidad cuántica para descifrarla.

    Posibilidad realistaConfianza baja→ 09 Prospectiva
Implicaciones para el decisor
  • La respuesta no depende solo de la gravedad del incidente, sino del umbral jurídico que se considere cruzado: conviene fijar de antemano una interpretación nacional (Figura 1).
  • La atribución es una decisión política apoyada en evidencia técnica; sus plazos rara vez coinciden con los de la respuesta operativa.
  • La protección de la capa física (cables, centros de datos, energía) requiere coordinar actores civiles, militares, judiciales y privados.
  • La migración poscuántica debe priorizarse según la vida útil de la información protegida, no según la fecha estimada del riesgo.

Estructura del informe

Nueve páginas que avanzan de la definición a la decisión. Cada una aplica de forma explícita al menos una técnica de análisis estructurado.

01

Conceptos

¿Qué distingue la zona gris de la paz y de la guerra? ¿Qué es el ciberespacio más allá de su dimensión lógica?

Visual
Espectro interactivo y modelo de capas
Técnica
Comprobación de supuestos clave
02

El ciberespacio como dominio de la zona gris

Guerra cognitiva y desinformación; ataques a infraestructuras críticas y sistemas industriales (SCADA/ICS).

Visual
Matriz vector × objetivo × efecto
Técnica
Matriz CARVER
03

Casos

¿Qué patrones muestran seis décadas de operaciones? Stuxnet, wipers en Ucrania y spyware comercial.

Visual
Línea temporal filtrable y fichas
Técnica
Cronologías; casos comparados
04

Marco jurídico

Manuales de Tallinn, revisión legal de ciberarmas y brecha entre la norma formal y la práctica.

Visual
Escalera de umbrales; norma vs. práctica
Técnica
Equipo A / Equipo B
05

Industria y mercado

¿Quién fabrica, vende y compra capacidades ofensivas? Industria española y dependencia del proveedor.

Visual
Grafo de red del mercado
Técnica
Análisis de redes; mapa de actores
06

Capa física

Cables submarinos, centros de datos, agua y energía: la geografía del sabotaje.

Visual
Mapa de cables e incidentes
Técnica
Hipótesis en competencia (ACH)
07

Defensa y atribución

Modus operandi por actor, capacidades de España y la UE, eslabón humano y Cyber Diplomacy Toolbox.

Visual
Mapa de calor actor × técnica
Técnica
Detección de engaño; evaluación de fuentes
08

Medir y estimar

¿Qué podemos medir, qué no y con qué grado de certeza lo expresamos?

Visual
Regla de probabilidad interactiva
Técnica
Probability Yardstick; lagunas
09

Prospectiva y decisión

Escalada hacia lo cuántico, tres escenarios de estabilidad e indicadores de alerta para el decisor.

Visual
Matriz de escenarios
Técnica
Escenarios de ejes cruzados

Nota de método

Fuentes y evaluación

Informe elaborado exclusivamente con fuentes abiertas: organismos oficiales (CCN-CERT, CERT-EU, Consejo de la UE), literatura académica, centros de análisis y telemetría de la industria. Las fuentes principales se evalúan con el sistema de doble entrada de la OTAN: fiabilidad de la fuente (A-F) y credibilidad de la información (1-6).

Los términos de probabilidad y de confianza analítica empleados en los juicios clave siguen las escalas del PHIA británico13, que se detallan en la página 08.

Referencias

  1. Schmitt, M. N. (ed.) (2017). Tallinn Manual 2.0 on the International Law Applicable to Cyber Operations. Cambridge University Press / NATO CCDCOE. Reglas 4, 20, 66, 68-69 y 71.
  2. Valeriano, B. y Maness, R. C. (2015). Cyber War versus Cyber Realities: Cyber Conflict in the International System. Oxford University Press.
  3. Consejo de la UE (16/03/2026). Cyber-attacks against the EU and its member states: Council sanctions three entities and two individuals.
  4. TeleGeography (2023). Do Submarine Cables Account For Over 99% of Intercontinental Data Traffic?
  5. The Record / Recorded Future News (2026). Finland appeals court revives case against Eagle S officers over cable breaks.
  6. U.S. Department of Commerce (03/11/2021). Commerce Adds NSO Group and Other Foreign Companies to Entity List for Malicious Cyber Activities.
  7. U.S. Department of the Treasury (05/03/2024). Treasury Sanctions Members of the Intellexa Commercial Spyware Consortium.
  8. The Hacker News (12/2025). U.S. Treasury Lifts Sanctions on Three Individuals Linked to Intellexa and Predator Spyware.
  9. Just Security (2025). One Step Forward? Agreement on Spyware Regulation in the Pall Mall Process.
  10. Roberts, J., Herr, T. et al. (04/09/2024). Mythical Beasts and where to find them: Mapping the global spyware market. Atlantic Council.
  11. NIST (13/08/2024). NIST Releases First 3 Finalized Post-Quantum Encryption Standards (FIPS 203, 204 y 205).
  12. Estados miembros de la UE y Comisión Europea (23/06/2025). A Coordinated Implementation Roadmap for the Transition to Post-Quantum Cryptography.
  13. UK Intelligence Analysis Profession (24/03/2025). Explaining uncertainty in UK intelligence assessment (PHIA Probability Yardstick y escala de confianza analítica).
  14. Mazarr, M. J. (2015). Mastering the Gray Zone: Understanding a Changing Era of Conflict. U.S. Army War College, Strategic Studies Institute.
  15. Kaspersky. Cyberthreat Real-Time Map. Telemetría de los productos del proveedor (KSN).
GRUPO 5 · Máster en Analista de Inteligencia · Universidad Rey Juan CarlosTrabajo académico con fuentes abiertas · v2.0 · corte: 11/09/2026