Incidentes conocidos
Entre 2020 y 2026 se documentaron 14 ciberincidentes en el sector energético y en la infraestructura crítica argentina. Esta capa los lee del registro público, que sostiene cada fila con su fuente.
Ciberincidentes por año, apilados por tipo de actor. Fuente: registro de ciberincidentes en energía e infraestructura crítica argentina.
Un salto reciente, y un solo tipo de atacante
La curva tiene un quiebre y un color. El quiebre es 2025: 6 casos en un año, contra uno o dos en cada año previo. El color de las barras no cambia nunca: los actores identificados son todos de ransomware o extorsión. No aparece un actor de estado; aparece el atacante común, el mismo estrato al que la automatización y los modelos de lenguaje le bajan más el costo de operar a escala.
Los casos se reparten entre 12 subsectores, de la distribución eléctrica y el transporte de gas y de crudo al agua, la generación nuclear y el carbón.
Siete de catorce se saben solo porque el atacante los publicó
En la mitad del registro no hubo comunicado de la empresa, ni aviso de un regulador, ni reporte a un CERT. Hubo una fila en un sitio de filtración. El sector no tiene canal de reporte propio, así que se entera por el que lo atacó.
Tampoco se grafica por provincia. Un incidente suele tocar varias a la vez, y la sede administrativa concentraría los casos en Buenos Aires y CABA, que dice dónde están las oficinas y no dónde está el riesgo. La lectura fila por fila, con fecha, subsector, actor y fuente, vive en el registro.
Qué falta en este conteo
- Cubre lo públicamente documentado. Un incidente que no llegó a la prensa ni a un sitio de filtración no está acá, y la ausencia de rastro no prueba ausencia de incidente.
- Siete filas salen únicamente del sitio del atacante, que es parte interesada y tiene incentivo a exagerar el alcance de lo que se llevó.
- La atribución de actor es la que declara cada fuente, con su nivel de confianza. Varias filas quedan sin atribuir.