La importancia de reforzar la resiliencia empresarial: lecciones tras las interrupciones del control aéreo en Reino Unido

En septiembre, el sistema de control aéreo británico NATS experimentó dos incidencias que afectaron miles de vuelos y evidenciaron la fragilidad de sus sistemas tecnológicos, poniendo en jaque la seguridad y la economía del sector aéreo.

En septiembre, el sistema de control del tráfico aéreo en Reino Unido, NATS, sufrió no una sino dos interrupciones que paralizaron el transporte aéreo nacional. La primera de ellas, originada por un fallo de software en los sistemas centrales de NATS, provocó la anulación de más de 2.000 vuelos. Según una investigación preliminar, el error ocurrió “en cuestión de milisegundos”, generando datos corruptos y obligando a limitar el tráfico aéreo en todo el país durante gran parte del día 8 de septiembre.

El segundo incidente, menos grave pero igualmente preocupante, fue un problema de conectividad en el centro de Prestwick, Escocia, que afectó a unos 150 vuelos. Al cierre de este informe, se seguían evaluando las consecuencias completas de esta avería. NATS logró restaurar la plena capacidad operativa de su sistema de control aéreo la noche del 21 de septiembre.

Repercusiones más allá de la incidencia inicial

Las aerolíneas alertaron sobre los efectos colaterales de estas interrupciones. Ryanair informó de que 140 de sus vuelos sufrieron retrasos, afectando a 25.000 pasajeros. Neal McMahon, director de operaciones de la compañía, insistió en que “los pasajeros vuelven a padecer largos retrasos debido a la incapacidad de NATS para ofrecer un sistema confiable o un respaldo efectivo”. Además, la aerolínea pidió la dimisión de Martin Rolfe, CEO de NATS, o su destitución por parte del gobierno.

Patrocinado

Estos fallos no son hechos aislados. En 2023, durante un fin de semana festivo, NATS sufrió otra caída tecnológica que afectó a 700.000 pasajeros. En 2025, un incidente menor forzó la cancelación de 150 vuelos. Ninguno de estos problemas fue provocado por ciberataques, sino que todos se atribuyeron a fallos técnicos internos.

El informe preliminar de NATS respecto a la avería del 8 de septiembre explicó que los datos corruptos obligaron a reiniciar el Sistema Nacional del Espacio Aéreo y a recargar toda la información, lo cual implicó restringir por completo el espacio aéreo británico durante la operación. Este informe también descartó relación alguna entre esta incidencia y la caída sufrida en 2023.

A pesar de haber invertido más de 1.000 millones de libras en tecnología durante la última década, el debilitamiento de los sistemas informáticos modernos queda patente, evidenciando la urgencia de que las organizaciones planifiquen adecuadamente sus estrategias de recuperación ante fallos.

Ivan Milenkovic, vicepresidente de tecnología de riesgos para EMEA en Qualys, apunta que “en la incidencia de 2023, el sistema de respaldo falló igual que el principal porque ejecutaba la misma lógica con los mismos datos”. Tras esa crisis, la Autoridad de Aviación Civil (CAA) emitió 34 recomendaciones, cerradas formalmente en junio de 2026. Sin embargo, a menos de tres meses, se produjo una nueva caída en el mismo área de procesamiento, aunque NATS asegura que esta vez se trató de un subsistema distinto. Esto plantea interrogantes sobre la eficacia de las medidas implementadas.

Impacto económico y social de las interrupciones

El control aéreo es una infraestructura crítica para la nación, por lo que las medidas de seguridad no admiten margen de error. En el caso de las interrupciones de NATS, no hubo alternativa más que cerrar el espacio aéreo y desviar vuelos, medidas que afectan no solo a pasajeros y aerolíneas, sino que tienen un fuerte impacto económico.

La caída del sistema en 2023 se calculó que costó a las aerolíneas 65 millones de libras, sumados los costes para pasajeros, aeropuertos, operadores turísticos, aseguradoras y otros sectores, el total ascendió a entre 75 y 100 millones, según un informe independiente de la CAA. Por ello, las autoridades exigen mayor resiliencia y planes de recuperación más robustos a las organizaciones que gestionan infraestructuras críticas.

James Watts, director general de Databarracks, señala que la falla no se debió a una actualización reciente, sino a un defecto latente no provocado hasta entonces por una concatenación inusual de eventos. “Prevenir este tipo de errores requiere testar el software antes de ponerlo en producción. Tras la incidencia, el desafío es restaurar sistemas, mantener operaciones y minimizar impactos, dejando la corrección del fallo para después”.

Dentro del protocolo de actuación, NATS activó rápidamente su plan de incidentes mayores, priorizando siempre la seguridad, algo esencial en el sector transporte y aviación. Watts destaca que, aunque las respuestas fueron adecuadas, existen enseñanzas para otras empresas, especialmente en materia de comunicación.

En este sentido, la interrupción fue breve, pero las consecuencias fueron evidentes, y la gestión comunicativa puede marcar la diferencia en la percepción pública. Los responsables de tecnologías y operaciones deben tener preparados con igual rigor sus planes de comunicación y recuperación ante desastres.

Resiliencia más allá del cumplimiento normativo

Las empresas deben actualizarse continuamente frente a nuevas legislaciones y regulaciones, aunque la conformidad por sí sola no garantiza una mejora real en la resiliencia. La creciente carga regulatoria obliga a robustecer los sistemas para que soporten y se recuperen de incidentes de forma efectiva.

James Morris, director del think tank CSPR, insiste en que la regulación no sustituye la necesidad de prácticas organizativas proactivas que anticipen riesgos y tomen medidas preventivas. Según Morris, las infraestructuras críticas deben fomentar una “cultura de prevención”.

Próximas normativas como el Acta de Resiliencia Cibernética europea, DORA y la Ley de Seguridad y Resiliencia Cibernética británica establecerán estándares mínimos, pero podrían resultar insuficientes para garantizar una economía capaz de resistir no solo fallos accidentales, sino también ataques hostiles.

Chris Dimitriadis, director global de estrategia en ISACA, advierte de la ambigüedad existente en la definición de “infraestructura nacional crítica”. Ciberataques recientes a grandes minoristas como Marks & Spencer y Jaguar Land Rover evidencian el impacto que pueden tener organizaciones no categorizadas como críticas, revelando la necesidad de ampliar la regulación y, a la vez, que las empresas tomen la iniciativa para asegurar su cumplimiento.

En definitiva, las compañías deben revisar sin demora sus planes de continuidad y respuesta ante incidentes cibernéticos, actualizando capacidades, protocolos y procedimientos para no depender exclusivamente de exigencias regulatorias. Así evitarán que lo que comienza como un problema técnico se convierta en una crisis de mayores dimensiones con consecuencias más graves que un simple vuelo perdido.

Add a Comment

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Patrocinado