Guerra en Zona Gris y Ciberespacio
Cómo emplean los Estados y sus intermediarios el ciberespacio para obtener ventajas estratégicas sin cruzar el umbral del conflicto armado, qué reglas existen, qué ha ocurrido y qué debe vigilar un decisor en España y la UE.
Lectura del gráfico: el mapa representa detecciones de los productos de un único proveedor sobre sus propios clientes15. Refleja actividad detectada por esa red de sensores, no el volumen real de ataques ni su gravedad, y su cobertura geográfica depende de dónde tiene cuota de mercado. Varios reguladores han emitido advertencias sobre el uso de este proveedor, lo que también condiciona esa cobertura. Si el widget no carga, el mapa está en cybermap.kaspersky.com.
¿De qué modo se utiliza el ciberespacio —en sus capas lógica, física y cognitiva— como instrumento de competición estratégica por debajo del umbral del conflicto armado, y qué implicaciones tiene para España y la Unión Europea en el horizonte 2026-2030?
El espacio entre la paz y la guerra
La zona gris designa la franja de actividad hostil que busca objetivos propios de un conflicto mientras se mantiene por debajo del umbral que justificaría una respuesta militar convencional14. En el ciberespacio, ese umbral se interpreta con las categorías del derecho internacional que recoge el Manual de Tallinn 2.01. Cada umbral habilita un tipo distinto de respuesta.
- Acto inamistoso, no ilícitoRespuesta: retorsión (medidas lícitas: expulsiones, sanciones)Comentario R. 20
- Violación de soberaníaRespuesta: contramedidas proporcionadasR. 4 · carácter de norma debatido
- Intervención prohibidaCoerción en asuntos internos. Respuesta: contramedidasR. 66
- Uso de la fuerzaEfectos equiparables a los de un ataque cinéticoR. 68-69
- Ataque armadoRespuesta: legítima defensaR. 71 · art. 51 Carta ONU
Juicios clave
Conclusiones del informe expresadas con la escala de probabilidad del PHIA británico (página 08). Cada juicio se desarrolla en la página indicada. Versión 1.0: se revisarán al cerrar las páginas 01-09.
La mayor parte de la actividad ciber atribuida a Estados se sitúa por debajo de los umbrales de «uso de la fuerza» y «ataque armado».
Opera en el espacio de la violación de soberanía y la intervención, donde las normas aplicables se interpretan de forma divergente. Esta indeterminación es el recurso principal que explota la estrategia de zona gris1,2.
La atribución política formal es excepcional en relación con el volumen de incidentes.
El régimen horizontal de sanciones ciber de la UE, adoptado en 2019, se aplica a 19 personas y 7 entidades tras las designaciones de marzo de 20263. Es probable que siga siendo un instrumento selectivo y reactivo, condicionado por el consenso entre Estados miembros.
La capa física es el punto de contacto más directo entre ciberespacio y zona gris.
Los cables submarinos transportan la práctica totalidad del tráfico de datos intercontinental4. El caso Eagle S (daños en Estlink 2, diciembre de 2024) ilustra la dificultad de encuadrarlos jurídicamente: el tribunal de distrito de Helsinki se declaró sin jurisdicción en octubre de 2025 y el Tribunal de Apelación revocó esa decisión el 27 de agosto de 20265. Es muy probable que la ambigüedad entre accidente y sabotaje siga siendo explotable.
El spyware comercial es una categoría diferenciada de las ciberarmas de sabotaje y su mercado muestra capacidad de adaptación.
Un estudio de 2024 identificó 435 entidades en 42 países vinculadas a este mercado, con cambios de denominación social frecuentes10. Las medidas adoptadas son unilaterales o no vinculantes: inclusión de NSO Group en la Entity List de EE. UU. (2021)6, sanciones al consorcio Intellexa (2024)7, levantadas para tres personas en diciembre de 20258, y el Código de Prácticas no vinculante del Proceso de Pall Mall (abril de 2025)9. Es muy probable que la oferta se mantenga.
El riesgo cuántico ya condiciona decisiones presentes, con independencia de la fecha en que llegue.
La información cifrada hoy con algoritmos clásicos puede capturarse ahora y descifrarse en el futuro («capturar ahora, descifrar después»). NIST publicó sus primeros estándares poscuánticos en agosto de 202411 y la hoja de ruta coordinada de la UE fija la migración de los casos de alto riesgo antes de finales de 203012. Existe una posibilidad realista de que información cifrada hoy siga siendo sensible cuando exista capacidad cuántica para descifrarla.
- La respuesta no depende solo de la gravedad del incidente, sino del umbral jurídico que se considere cruzado: conviene fijar de antemano una interpretación nacional (Figura 1).
- La atribución es una decisión política apoyada en evidencia técnica; sus plazos rara vez coinciden con los de la respuesta operativa.
- La protección de la capa física (cables, centros de datos, energía) requiere coordinar actores civiles, militares, judiciales y privados.
- La migración poscuántica debe priorizarse según la vida útil de la información protegida, no según la fecha estimada del riesgo.
Estructura del informe
Nueve páginas que avanzan de la definición a la decisión. Cada una aplica de forma explícita al menos una técnica de análisis estructurado.
Conceptos
¿Qué distingue la zona gris de la paz y de la guerra? ¿Qué es el ciberespacio más allá de su dimensión lógica?
- Visual
- Espectro interactivo y modelo de capas
- Técnica
- Comprobación de supuestos clave
El ciberespacio como dominio de la zona gris
Guerra cognitiva y desinformación; ataques a infraestructuras críticas y sistemas industriales (SCADA/ICS).
- Visual
- Matriz vector × objetivo × efecto
- Técnica
- Matriz CARVER
Casos
¿Qué patrones muestran seis décadas de operaciones? Stuxnet, wipers en Ucrania y spyware comercial.
- Visual
- Línea temporal filtrable y fichas
- Técnica
- Cronologías; casos comparados
Marco jurídico
Manuales de Tallinn, revisión legal de ciberarmas y brecha entre la norma formal y la práctica.
- Visual
- Escalera de umbrales; norma vs. práctica
- Técnica
- Equipo A / Equipo B
Industria y mercado
¿Quién fabrica, vende y compra capacidades ofensivas? Industria española y dependencia del proveedor.
- Visual
- Grafo de red del mercado
- Técnica
- Análisis de redes; mapa de actores
Capa física
Cables submarinos, centros de datos, agua y energía: la geografía del sabotaje.
- Visual
- Mapa de cables e incidentes
- Técnica
- Hipótesis en competencia (ACH)
Defensa y atribución
Modus operandi por actor, capacidades de España y la UE, eslabón humano y Cyber Diplomacy Toolbox.
- Visual
- Mapa de calor actor × técnica
- Técnica
- Detección de engaño; evaluación de fuentes
Medir y estimar
¿Qué podemos medir, qué no y con qué grado de certeza lo expresamos?
- Visual
- Regla de probabilidad interactiva
- Técnica
- Probability Yardstick; lagunas
Prospectiva y decisión
Escalada hacia lo cuántico, tres escenarios de estabilidad e indicadores de alerta para el decisor.
- Visual
- Matriz de escenarios
- Técnica
- Escenarios de ejes cruzados
Nota de método
Fuentes y evaluación
Informe elaborado exclusivamente con fuentes abiertas: organismos oficiales (CCN-CERT, CERT-EU, Consejo de la UE), literatura académica, centros de análisis y telemetría de la industria. Las fuentes principales se evalúan con el sistema de doble entrada de la OTAN: fiabilidad de la fuente (A-F) y credibilidad de la información (1-6).
Los términos de probabilidad y de confianza analítica empleados en los juicios clave siguen las escalas del PHIA británico13, que se detallan en la página 08.
Referencias
- Schmitt, M. N. (ed.) (2017). Tallinn Manual 2.0 on the International Law Applicable to Cyber Operations. Cambridge University Press / NATO CCDCOE. Reglas 4, 20, 66, 68-69 y 71.
- Valeriano, B. y Maness, R. C. (2015). Cyber War versus Cyber Realities: Cyber Conflict in the International System. Oxford University Press.
- Consejo de la UE (16/03/2026). Cyber-attacks against the EU and its member states: Council sanctions three entities and two individuals.
- TeleGeography (2023). Do Submarine Cables Account For Over 99% of Intercontinental Data Traffic?
- The Record / Recorded Future News (2026). Finland appeals court revives case against Eagle S officers over cable breaks.
- U.S. Department of Commerce (03/11/2021). Commerce Adds NSO Group and Other Foreign Companies to Entity List for Malicious Cyber Activities.
- U.S. Department of the Treasury (05/03/2024). Treasury Sanctions Members of the Intellexa Commercial Spyware Consortium.
- The Hacker News (12/2025). U.S. Treasury Lifts Sanctions on Three Individuals Linked to Intellexa and Predator Spyware.
- Just Security (2025). One Step Forward? Agreement on Spyware Regulation in the Pall Mall Process.
- Roberts, J., Herr, T. et al. (04/09/2024). Mythical Beasts and where to find them: Mapping the global spyware market. Atlantic Council.
- NIST (13/08/2024). NIST Releases First 3 Finalized Post-Quantum Encryption Standards (FIPS 203, 204 y 205).
- Estados miembros de la UE y Comisión Europea (23/06/2025). A Coordinated Implementation Roadmap for the Transition to Post-Quantum Cryptography.
- UK Intelligence Analysis Profession (24/03/2025). Explaining uncertainty in UK intelligence assessment (PHIA Probability Yardstick y escala de confianza analítica).
- Mazarr, M. J. (2015). Mastering the Gray Zone: Understanding a Changing Era of Conflict. U.S. Army War College, Strategic Studies Institute.
- Kaspersky. Cyberthreat Real-Time Map. Telemetría de los productos del proveedor (KSN).