Ciberseguridad

Ciberseguridad en activos energéticos: más allá de lo regulatorio

El ransomware que dejó a miles de usuarios de una distribuidora colombiana sin poder pagar sus cuentas muestra lo que está en juego: la ciberseguridad ya no es un costo regulatorio, es lo que determina qué activos energéticos son rentables y cuáles se convierten en pasivos.

EnergySage

Ciberseguridad en activos energéticos

En nuestro análisis «Energía con resiliencia» planteamos que la resiliencia debe ser un eje central de la estrategia energética nacional. Hoy, tras revisar desarrollos recientes y casos internacionales, profundizamos en una dimensión específica pero crítica: cómo la ciberseguridad se ha convertido en un factor determinante para las decisiones de inversión en activos de generación y almacenamiento.

Un reciente análisis de la consultora Grid Strategies, discutido en el episodio del 25 de febrero de 2025 de Columbia Energy Exchange, muestra que entre 2024 y 2029 la demanda eléctrica estadounidense crecerá cinco veces más rápido de lo previsto en 2022, impulsada principalmente por inteligencia artificial y centros de datos. Este crecimiento explosivo coincide con un panorama preocupante: los ciberataques a operadores de servicios esenciales en España, de todos los sectores, aumentaron 43 % en 2024 según El Periódico de la Energía, mientras que México registró 324 mil millones de intentos de ciberataque durante el mismo período.

Centros de control: el núcleo donde se monetiza un activo

Los centros de control son mucho más que una obligación operativa: son el núcleo desde donde se monetiza realmente un activo energético. Cada MWh despachado, cada servicio complementario facturado, cada optimización de ingresos por arbitraje de precios, depende de la integridad de estos sistemas.

El caso de una distribuidora colombiana es revelador. En 2024, la empresa sufrió un ataque de ransomware que no solo afectó sus sistemas internos, sino que dejó a los usuarios sin acceso al pago de facturas durante semanas. Para un inversionista, esto representa una doble pérdida: interrupción del flujo de caja operativo y deterioro de la relación con clientes.

En Chile, donde el estándar NERC-CIP del Coordinador Eléctrico Nacional establece requisitos específicos desde 2020, hemos observado una brecha crítica: muchos inversionistas ven la ciberseguridad como un costo regulatorio, no como un habilitador de valor. Esta perspectiva es costosa.

Más aún, es fundamental que los inversionistas verifiquen que sus proveedores tecnológicos y de servicios críticos cumplan integralmente con los estándares del CEN y las normativas actualmente vigentes en Chile. Esta verificación no debe ser superficial: debe incluir auditorías técnicas, protocolos de respuesta a incidentes y planes de continuidad operativa que protejan la inversión.

La nueva ecuación de riesgo

El análisis del Centro de Ciberseguridad Industrial sobre centrales hidroeléctricas latinoamericanas identifica un escenario que todo inversionista en generación debe considerar: inundación de presa por compromiso cibernético. En este escenario, una central hidroeléctrica operada remotamente —como la mayoría de los activos modernos— sufre un ataque que compromete los sistemas de control de la presa, con consecuencias que van desde pérdidas operativas hasta responsabilidades civiles y ambientales.

La planta de Itaipú, que según el análisis del CCI de 2020 abastecía el 17 % de la energía consumida en Brasil y el 76 % en Paraguay, está actualmente en un proceso de digitalización que durará más de una década. Este proyecto, según el análisis del CCI, tiene «como principal materia prima los datos (…), cuyo análisis permite mejorar el proceso productivo y lograr mayor eficiencia». Pero cada dato es también un vector de vulnerabilidad.

Para inversionistas en activos BESS y LDES —segmentos donde EnergySage ha identificado oportunidades estratégicas— el riesgo se amplifica. Estos activos dependen intensivamente de sistemas de control que operan en milisegundos y de algoritmos de optimización que capturan arbitrajes de precios. Un compromiso cibernético puede convertir un activo rentable en una pérdida operativa instantánea.

Lo que muestran los casos internacionales

El reciente reporte de x63 Unit (de Cipher, la división de ciberseguridad de Prosegur) documenta que durante los primeros meses de 2025 se han identificado múltiples campañas de ransomware específicamente dirigidas a empresas energéticas españolas. Más allá de la cobertura mediática, estos ataques revelan patrones que todo inversionista debe entender:

Primero, la convergencia IT/OT es irreversible. Los sistemas SCADA que monitorean los activos ya no están aislados. La optimización de ingresos requiere integración con sistemas de forecasting, trading platforms y analytics avanzados.

Segundo, la operación remota es ahora la norma. En tecnologías LDES, la viabilidad económica de muchos proyectos depende de operar múltiples sitios desde centros de control centralizados. El mercado SCADA crecerá de US$41.750 millones en 2024 a US$78.620 millones en 2032, según Smart Grids Info.

Tercero, los atacantes entienden el modelo de negocio del sector. Los malwares PIPEDREAM y Triton están diseñados para comprometer sistemas de control industrial —como los de las infraestructuras energéticas—, no solo para robar datos. Estos ataques buscan interrumpir operaciones y generar pérdidas económicas directas.

Ciberseguridad como estrategia de portafolio

En nuestras conversaciones con desarrolladores internacionales que buscan entrada al mercado chileno, observamos un patrón: quienes integran ciberseguridad desde el diseño de proyecto obtienen mejores términos de financiamiento y seguros. Un proyecto solar con sistemas de ciberseguridad robustos puede acceder a pólizas de seguro cibernético que cubren no solo la restauración de sistemas, sino también lucro cesante por interrupciones operativas.

El imperativo estratégico para Chile

El estándar NERC-CIP implementado por el CEN es solo el piso, no el techo. Tratarlo solo como cumplimiento deja sin capturar oportunidades de diferenciación competitiva. En un mercado spot como el chileno, donde cada MWh cuenta, la capacidad de operar de manera cibersegura puede ser la diferencia entre ser price-taker o price-maker.

Los datos son contundentes: en España, según la misma unidad x63, el sector energético concentró en 2024 el 9 % de los ciberataques a operadores de servicios esenciales. Extrapolado a Chile, con su creciente digitalización y operación remota, el país está construyendo activos en un entorno de amenaza creciente.

Para inversionistas y desarrolladores que reconozcan esta realidad, EnergySage ofrece una perspectiva estratégica que combina análisis de negocios energéticos con acceso especializado a experiencia legal en ciberseguridad. A través de nuestra alianza establecida con especialistas legales en marcos regulatorios de ciberseguridad energética, estructuramos evaluaciones que van más allá del cumplimiento técnico hacia la protección real del valor de inversión.

La ciberseguridad no es un gasto operativo más: es infraestructura crítica que determina la viabilidad económica a largo plazo de cualquier activo energético digitalizado.

La transición energética no es solo tecnológica: es digital. Y lo digital, por definición, es vulnerable. Los inversionistas que entiendan la ciberseguridad como un habilitador de valor, no como un costo regulatorio, construirán portafolios más resilientes y rentables.

En el camino hacia una matriz energética 24/7 sin emisiones —«poner el sol en la noche»—, la ciberseguridad no es opcional. Es la infraestructura invisible que determinará cuáles activos prosperan y cuáles se convierten en pasivos operativos.

Cómo citar este análisis

EnergySage (2025). «Ciberseguridad en activos energéticos: más allá de lo regulatorio». Publicado el 2 de junio de 2025. https://energysage.cl/analisis/ciberseguridad-activos-energeticos-regulatorio/

Versión en texto plano (Markdown)

Conversemos

La primera conversación es para entender su contexto. Directa y al grano.

Escríbanos a

[email protected]

Abrir en Gmail Abrir en Outlook