El proyecto europeo COCOON ha llegado a su fin tras tres años de investigación y pruebas en entornos reales. Esta iniciativa ha cumplido con creces su objetivo: reforzar la protección de las redes eléctricas frente a las crecientes amenazas digitales. Financiado por el programa Horizonte Europa, COCOON ha integrado a 12 organizaciones que se han unido para desarrollar y validad soluciones capaces de detectar, identificar y mitigar ciberataques dirigidos a infraestructuras eléctricas.
Proyecto piloto fotovoltaico en Andalucía
El piloto español, ubicado en una planta fotovoltaica de 5 MW en Granada, perseguía los siguientes objetivos:
- Demostrar la tecnología COCOON en una instalación de operación comercial.
- Identificar vulnerabilidades y traducirlas en acciones de remediación priorizadas.
- Evaluar el rendimiento del sistema bajo escenarios realistas de ciberataque.
- Validar un Nivel de Madurez Tecnológica (TRL) 7 para las funcionalidades seleccionadas.
La arquitectura operativa ha estado gestionada por un Controlador de Planta (Power Plant Controller), una tecnología suministrada por Ingelectus. Este componente gestiona la potencia activa y reactiva en el punto de interconexión para garantizar el cumplimiento de los requisitos del código de red, mientras que todo el sistema está protegido por un cortafuegos perimetral.
El núcleo del despliegue de ciberseguridad es el Nodo Programable COCOON (CPN). Implementado en un dispositivo de computación en el borde (*edge computing*), este nodo realiza la monitorización pasiva del tráfico, evaluaciones de vulnerabilidad y detección de anomalías. Integra la identificación de inyección de datos falsos, un sistema de alerta temprana y un panel de control interactivo en un único escudo de seguridad.
El proceso de validación: del laboratorio al campo
Antes de su integración en campo, los algoritmos de ciberseguridad fueron sometidos a un exhaustivo proceso de validación en la Universidad de Sevilla, avanzando desde simulaciones *offline* (Nivel de Madurez Tecnológica 3) hasta el despliegue completo en planta (Nivel de Madurez Tecnológica 7).
Las pruebas progresaron desde un marco de cosimulación hasta la configuración *Controller Hardware in the Loop* (controlador físico en bucle), utilizando un simulador digital en tiempo real junto con réplicas físicas de los componentes de TI y OT. Los ensayos dieron un paso más con la configuración *Power System Hardware in the Loop* (sistema de potencia físico en bucle), donde la planta fotovoltaica ya no se simula digitalmente, sino que se reproduce mediante una réplica a escala reducida con componentes de potencia físicos. Un elemento clave validado por la Universidad de Sevilla fue la funcionalidad de Identificación de Inyección de Datos Falsos (FDII, por sus siglas en inglés), la cual se basa en algoritmos robustos de estimación de estado para garantizar la integridad de las mediciones y permitir la detección e identificación de ciberataques de inyección de datos falsos.
Para asegurar una protección robusta, la configuración operativa se sometió a diversas amenazas simuladas:
- Inyección de datos falsos: manipulación de las mediciones de la planta para probar los mecanismos de detección.
- Elusión del cortafuegos (*firewall*): prueba de las capacidades de bloqueo del cortafuegos frente a tráfico saliente sospechoso.
- Ataque de intermediario (*Man-in-the-Middle*): interceptación y modificación de las comunicaciones internas de la planta.
- Denegación de servicio distribuido (DDoS): sobrecarga de tráfico dirigida a componentes críticos de TI.
La herramienta FDII proporcionó las pruebas de validación más sólidas, combinando exhaustivos ensayos de laboratorio y de campo en diferentes escenarios operativos. Durante estas pruebas, el sistema alcanzó una tasa de precisión en la detección superior al 85 % para niveles de generación que superaban el 50 % de la capacidad nominal. Asimismo, la herramienta registró un tiempo de ejecución inferior a 50 milisegundos, lo que respalda su futura aplicación en sistemas de control.

Esfuerzo colaborativo y contexto europeo más amplio
A lo largo del proyecto, Ingelectus participó en la configuración del escenario de demostración, el apoyo a la evaluación de riesgos, la definición de escenarios de ataque y la evaluación de las soluciones, al tiempo que coordinaba a los socios del paquete de trabajo. El proyecto piloto de Andalucía se llevó a cabo en colaboración con Ingelectus, la Universidad de Sevilla, Cuerva, la Universidad de Chipre y la Universidad de Glasgow, logrando vincular con éxito la investigación académica con las necesidades operativas de una instalación real.
Esta iniciativa formaba parte de una estrategia de validación más amplia que incluía tres proyectos piloto adicionales:
- Grecia (Distribución): Una línea de alimentación de 20 kV del operador del sistema de distribución (HEDNO) que integra cinco plantas fotovoltaicas en una comunidad energética.
- Grecia (Transporte): El Centro de Control Regional Selene, que utiliza una infraestructura de servidores informáticos para ejecutar modelos comunes de red y analizar los intercambios de energía transfronterizos.
- Países Bajos (Subestación): Un modelo digital en tiempo real de una subestación en Delft, centrado en la detección avanzada de anomalías para relés de protección

Una hoja de ruta para redes resilientes.
Coordinado por la Universidad de Chipre, el consorcio aunó las capacidades de universidades, empresas tecnológicas, operadores de red y compañías de ciberseguridad.
La implementación en la instalación de Hoyas Grandes demuestra que la detección avanzada de amenazas puede integrarse perfectamente en los sistemas de fuentes de energía renovable distribuida. Al escalar la tecnología desde modelos de simulación fuera de línea hasta un entorno plenamente operativo, el proyecto COCOON ofrece un modelo validado para proteger las redes energéticas modernas. Los resultados confirman que la monitorización continua del tráfico, combinada con conocimientos de informática y sistemas eléctricos, es clave para garantizar la resiliencia de nuestros recursos de energía renovable distribuida frente a las ciberamenazas emergentes.
COCOON en cifras
- Duración: 2023–2026
- Financiación de la UE: 5,22 millones de euros
- Socios: 12 organizaciones europeas
- Países con proyectos piloto: Grecia, Países Bajos y España
- Proyectos piloto: 4
- Proyecto piloto liderado por Ingelectus: planta fotovoltaica de 5 MW y 20 kV en Andalucía
- Áreas de trabajo: detección de ciberataques, análisis de vulnerabilidades, evaluación de riesgos, respuesta ante incidentes y protección de sistemas eléctricos
- Tecnología clave: Nodo Programable COCOON (CPN)
- Socios españoles: Ingelectus, Universidad de Sevilla y Cuerva
- Coordinación: Universidad de Chipre