Sobre OFFCEPT
Construida por operadores que dedicaron años a entrar en redes antes de crear una empresa alrededor de ello.
Saber Más
← Volver
Aviso29 de mayo de 202612 min de lectura

TIBER-EU y DORA: Lo Que las Instituciones Financieras Necesitan Entender Antes de que Llegue la Notificación

DORA está en vigor desde enero de 2025. Las normas técnicas reguladoras de TLPT entraron en vigor en julio de 2025. El BCE publicó su guía de implementación TIBER-EU para instituciones significativas en noviembre de 2025.

Los reguladores ya están enviando cartas de notificación a las entidades incluidas en su ámbito.

Si eres el CISO de una entidad financiera regulada en la UE y no tienes un plan de TLPT, este artículo es para ti.

Qué es realmente TIBER-EU

TIBER-EU significa Threat Intelligence-Based Ethical Red Teaming. Es el framework europeo, desarrollado por el BCE, que define cómo conducir una prueba seria de resiliencia ciber: con threat intelligence real, una red team externa y ataques simulados contra sistemas de producción reales.

No es un pentest. No es una auditoría de compliance. Es una simulación controlada de un ataque real, conducida por adversarios profesionales, basada en lo que actores de amenaza reales harían contra tu organización hoy.

La diferencia práctica: un pentest estándar pregunta "¿existen vulnerabilidades?". Una TLPT TIBER-EU pregunta "¿conseguiría un adversario determinado comprometer tus funciones de negocio críticas?". Son preguntas fundamentalmente distintas, y producen respuestas fundamentalmente distintas.

Qué exige DORA

Los Artículos 26 y 27 de DORA crean una obligación clara: las entidades financieras significativas deben realizar TLPT al menos cada tres años.

¿Quién está incluido? DORA usa un enfoque de dos niveles:

  • Obligatorio automáticamente: instituciones globalmente sistémicamente importantes (G-SII)
  • Potencialmente obligatorio: otras entidades designadas por la autoridad competente en función de la criticidad, dimensión y perfil de riesgo

En Portugal, el Banco de Portugal es la autoridad competente. El BCE supervisa directamente las instituciones significativas bajo el Mecanismo Único de Supervisión.

La prueba debe cubrir sistemas de producción reales e involucrar a una red team externa cualificada. Las pruebas internas o los entornos de staging no satisfacen el requisito.

TIBER-EU vs. un proyecto de red team estándar

El error más común: CISOs que ya han conducido ejercicios internos de red team y asumen que eso cubre la obligación de TLPT. No la cubre.

Una TLPT TIBER-EU tiene fases obligatorias y participantes exigidos:

1. Preparación

El alcance se define con la autoridad reguladora. Se establece la Control Team interna. Se contrata por separado, y de forma independiente de la red team, un Threat Intelligence Provider (TIP) certificado.

2. Threat Intelligence

El TIP produce un informe de threat intelligence específico de la organización: quiénes son los adversarios más probables, qué TTPs usarían y qué vectores son más relevantes para tu sector y geografía.

3. Pruebas de Red Team

Con base en el informe de TI, la red team ejecuta el ataque. La red team no elige los escenarios. Los escenarios emergen de intelligence real. Las pruebas corren típicamente doce semanas o más.

4. Cierre

Se produce un informe conjunto, se conduce una sesión de remediación, y los resultados pueden compartirse con el regulador para benchmarking sectorial.

La separación entre TIP y red team es intencionada y obligatoria. Garantiza que los escenarios de ataque estén anclados en amenazas reales, no en las preferencias o el tooling existente de la red team.

FaseQué OcurreQuién Participa
PreparaciónAlcance definido con el regulador, Control Team establecida, TIP contratadoEntidad, regulador, TIP
Threat IntelligenceInforme de TI específico de la organización: actores de amenaza, TTPs, vectores de ataqueTIP (independiente)
Pruebas de Red TeamEjecución del ataque con base en el informe de TI, típicamente 12+ semanasRed team externa (independiente del TIP)
CierreInforme conjunto, sesión de remediación, eventual entrega al reguladorTodas las partes

Por qué esto no puede esperar

Tres razones para actuar ahora en vez de cuando llegue la notificación:

1. Las notificaciones ya se están enviando. Las normas técnicas reguladoras entraron en vigor en julio de 2025. Las entidades incluidas están recibiendo cartas ahora. Llegar al proceso sin preparación significa empezar de cero bajo presión regulatoria, y el proceso tiene plazos largos por diseño.

2. La preparación tarda meses antes de que las pruebas empiecen. Cualificar vendors, establecer la Control Team internamente y coordinar con el supervisor no es un ejercicio de dos semanas. Las organizaciones que empiezan cuando reciben la notificación se encuentran rutinariamente sin opciones viables dentro del plazo exigido.

3. La intelligence vale más que el certificado. Una TLPT bien ejecutada te dice algo que una checklist de compliance no puede: si tus controles resisten a un adversario real con tiempo, motivación y un objetivo específico. La intelligence operacional producida, caminos de ataque, lagunas de detección, fallos de respuesta, tiene un valor que sobrevive al ciclo regulatorio. Una TLPT hecha por cumplir produce un certificado. Una TLPT seria cambia la forma en que diriges tu programa de seguridad.

Qué hacer ahora

Si no sabes si tu entidad está incluida: la determinación es responsabilidad de la autoridad competente, no tuya. Contacta directamente con el Banco de Portugal.

Si ya estás incluido:

  • Identifica quién integra tu Control Team, típicamente CISO, CRO y representantes de negocio de las funciones críticas a probar
  • Mapea las funciones de negocio críticas que un adversario priorizaría. Esto moldea el brief de threat intelligence
  • Empieza la cualificación de vendors para el TIP y para la red team. Tienen que ser externos, independientes entre sí y cualificados bajo el framework
  • Abre un canal de comunicación con tu supervisor antes de que el proceso formal empiece. Alinear expectativas pronto evita fricción después

Una nota final

TIBER-EU no es burocracia regulatoria disfrazada de seguridad. Es lo más cercano a un ataque real que una organización financiera puede experimentar en un contexto controlado y legal.

El valor depende enteramente de quién lo conduce. Una TLPT tratada como ejercicio de compliance consumirá presupuesto y producirá un informe que satisfaga una checkbox. Una TLPT conducida con intención genuinamente adversarial revelará cosas que tu programa actual no encontró, y te dará la evidencia para corregirlas antes de que un incidente real lo haga.

La diferencia está en el vendor que eliges y en las preguntas que haces antes de firmar.


OFFCEPT es una firma de seguridad ofensiva especializada en operaciones de red team y simulación adversarial. Si estás evaluando providers para TLPT o quieres entender el proceso antes de iniciarlo, habla con nosotros.

Este artículo es meramente informativo y no constituye asesoramiento jurídico. Para orientación específica sobre las obligaciones legales de tu organización, consulta a un profesional jurídico cualificado.