Una persona ompli un got d'aigua posant-lo sota l'aixeta d'una cuina.

Els nous guardians de l'aigua: així es protegeix el subministrament dels ciberatacs

L'aigua de l'aixeta sempre ha tingut guardians. Durant més d'un segle han estat els analistes que en comproven la qualitat, els operaris que fan la ronda de nit a la potabilitzadora, els enginyers que vigilen cabals i pressions.

Al segle XXI, aquesta família ha crescut: ara també hi ha qui vigila els sistemes digitals que fan funcionar tot el cicle de l'aigua. Perquè darrere de cada glop hi ha sensors que mesuren el clor en temps real, autòmats que obren i tanquen vàlvules i sistemes de telecontrol que permeten gestionar una depuradora a distància.

Aquesta digitalització és una gran notícia: ens ajuda a detectar fuites, estalviar aigua i afrontar millor les sequeres. Però, com tot allò connectat, també es pot atacar.

Atacs, sí, però sense talls de subministre

No cal dramatitzar, però tampoc mirar cap a una altra banda. I no cal anar gaire lluny: la primavera de 2025, un ciberatac va xifrar els sistemes informàtics d'un operador municipal d'aigües català i en va afectar la facturació i l'atenció als usuaris durant setmanes. Als Estats Units, el 2023 un grup d'atacants va prendre el control d'un autòmat d'una estació de bombament a Pennsilvània (hi va entrar simplement perquè encara tenia la contrasenya de fàbrica), i el 2024 la companyia d'aigua més gran del país va haver de desconnectar els seus sistemes de facturació per un altre atac.

Ara bé, fixem-nos en el que aquests tres casos tenen en comú: en cap moment es va interrompre el subministrament ni es va veure compromesa la qualitat de l'aigua. Aquí, l'aigua i el clavegueram van continuar funcionant amb normalitat mentre es recuperaven els sistemes; a Pennsilvània, l'operador va passar a control manual i el servei no es va aturar ni un minut.

Aquesta és la primera lliçó en positiu: quan els sistemes crítics estan ben separats i hi ha vigilància, els atacs es detecten i es contenen. El sector de l'aigua ha entès el missatge a temps, abans de patir la seva gran catàstrofe. I s'ha posat en marxa.

Com es pot augmentar la protecció

El pas més important ha vingut de Brussel·les. La directiva europea NIS2 tracta l'aigua potable i les aigües residuals com el que són, un sector essencial, i obliga els operadors a analitzar els seus riscos, tenir plans de resposta, notificar els incidents en poques hores i formar els seus equips directius. Pot semblar burocràcia, però és un canvi de cultura profund: la ciberseguretat deixa de ser cosa “dels informàtics” per convertir-se en responsabilitat de la direcció, com ho són la seguretat laboral o la qualitat sanitària de l'aigua.

I no és només normativa: Europa hi posa recursos. La idea que guanya terreny és el security by design: dissenyar les infraestructures amb la ciberseguretat incorporada des del primer plànol, en lloc d'afegir-la com un pedaç quan tot ja està construït. És el que persegueix SWIFT, un projecte que acaba de ser seleccionat per Horizon Europe en què la Universitat de Girona liderarà la part de ciberseguretat, amb proves en vuit sistemes reals arreu del món. Un d'ells és el Ter-Llobregat, que abasteix aigua a cinc milions de persones.

I és que la ciberseguretat de l'aigua no són pel·lícules de hackers: són gestos concrets i sovint senzills. Separar les xarxes, perquè un correu fraudulent obert a l'oficina no pugui arribar mai al sistema que dosifica el clor. Canviar contrasenyes de fàbrica i tancar accessos remots que ja no s'usen. Fer còpies de seguretat i assajar què es faria si un dia calgués operar la planta a mà, perquè quan passa de debò, com a Pennsilvània, la diferència entre l'ensurt i la crisi és haver-ho practicat abans.

I sobretot, cooperar. Els atacants comparteixen eines i tècniques; la millor resposta és que els defensors comparteixin informació sobre amenaces. Quan un operador detecta un intent d'atac i avisa la resta, tot el sector n'aprèn. Aquesta cultura de xarxa, habitual en sectors com la banca, està arrelant ara al món de l'aigua: a l'Estat espanyol funciona des del 2024 l'ES-ISA Aguas, un centre sectorial impulsat per l'INCIBE on els operadors comparteixen alertes i intel·ligència d'amenaces en un entorn de confiança.

On comencen els incidents?

La tecnologia hi ajuda, però la ciberresiliència es construeix amb persones. La majoria d'incidents comencen amb un error humà (un clic, una contrasenya compartida) i per això la formació és la inversió amb més retorn. Cal que qui opera una depuradora a les sis del matí sàpiga per què no pot connectar-hi un USB desconegut, i que un servei municipal petit, sense informàtic propi, sàpiga per on començar.

En això treballem també des de la Universitat de Girona, amb la Càtedra de Digitalització i Ciberseguretat hídrica pel cicle integral de l'aigua: formació oberta per al personal del sector, eines d'autodiagnòstic perquè qualsevol operador, gran o petit, pugui avaluar gratuïtament el seu grau de preparació davant la NIS2, i recerca europea per portar aquestes solucions a tot el continent. Perquè la seguretat de l'aigua no pot ser un luxe de les grans companyies: l'aixeta d'un poble de mil habitants mereix la mateixa protecció que la d'una capital.

Anticipació silenciosa

L'aigua ha estat sempre una història d'anticipació silenciosa: potabilitzem perquè ningú no es posi malalt, mantenim perquè res no es trenqui.

La ciberseguretat és el capítol més nou d'aquesta mateixa història. I s'està escrivint a temps: els guardians de l'aigua ja no només porten bata de laboratori o granota de feina: també seuen davant d'una pantalla, vigilant que obrir l'aixeta continuï sent un gest en què no calgui pensar.

Want to write?

Write an article and join a growing community of more than 233,500 academics and researchers from 5,622 institutions.

Register now