El equipo rojo se convirtió en una cadena de suministro supervisada: qué exige realmente el régimen TLPT de DORA
Las pruebas de penetración basadas en amenazas no son pruebas de penetración con más papeleo. Con las normas técnicas de regulación del Article 26 de DORA ya en vigor mediante el Commission Delegated Regulation (EU) 2025/1190, la simulación de adversarios en las finanzas europeas se ha convertido en una actividad supervisada, con un alcance nominado, una cadencia obligatoria, un mercado de proveedores acreditados y una regla que reordena en silencio todo el ejercicio: el proveedor de inteligencia de amenazas debe ser siempre externo a la entidad evaluada. La mayoría de los bancos ha presupuestado la prueba. Pocos han presupuestado la cadena de suministro de la que ahora depende.
Resumen ejecutivo
- El régimen ya está especificado, no esbozado. El Commission Delegated Regulation (EU) 2025/1190, publicado en el Diario Oficial el 18 de junio de 2025, completa el Article 26 de DORA con normas técnicas de regulación sobre alcance, metodología, resultados, uso de proveedores de pruebas internos y cooperación supervisora, incluido el reconocimiento mutuo entre Estados miembros.
- TIBER-EU es el sustrato. El régimen se construye sobre el marco europeo de red teaming ético basado en inteligencia de amenazas, de modo que las entidades con experiencia TIBER no parten de cero, pero la participación en TIBER era voluntaria y esto no lo es.
- Tres años son el suelo, no el plan. Las entidades designadas prueban al menos cada tres años sobre sus funciones críticas, y una autoridad competente puede elevar o rebajar esa frecuencia según el perfil de riesgo de la entidad.
- Probar es solo la mitad del entregable. Un TLPT produce evidencia supervisora. Los artefactos —justificación del alcance, inteligencia de amenazas, narrativa del ataque, remediación y nueva prueba— son la salida que importa, y hay que construirlos durante el ejercicio en lugar de ensamblarlos después.
Qué cambia de verdad cuando una prueba se convierte en TLPT
La mayoría de los bancos ya hace seguridad ofensiva. El instinto, por tanto, es tratar el TLPT como una capacidad existente con un envoltorio de cumplimiento. Ese instinto falla en cuatro puntos concretos, y cada uno tiene consecuencias presupuestarias.
Tabla 1: pruebas ofensivas convencionales frente a TLPT bajo DORA
| Dimensión | Prueba de penetración convencional | TLPT bajo DORA |
|---|---|---|
| Quién decide que se haga | La entidad, según su propio apetito de riesgo | Una autoridad competente designa a la entidad; la frecuencia es de al menos cada tres años |
| Qué se ataca | Sistemas elegidos por la función de seguridad | Funciones críticas o importantes, incluidas las que corren en producción y las externalizadas |
| De dónde sale el modelo de amenazas | Criterio interno o biblioteca propia del proveedor de pruebas | Inteligencia de amenazas encargada a un proveedor externo a la entidad |
| Quién puede ejecutar | Cualquier proveedor competente, o un equipo interno | Proveedores de pruebas que cumplan las condiciones del Article 27; equipos internos en dos de cada tres ciclos como máximo |
| Para qué sirve la salida | Un informe interno y una lista de remediación | Evidencia supervisora, con resultados y remediación sujetos al escrutinio de la autoridad y al reconocimiento transfronterizo |
La última fila es donde los programas subestiman el trabajo. Un informe de prueba de penetración se escribe para quienes van a corregir los hallazgos. Un paquete TLPT se escribe para un supervisor que no estuvo en la sala, y tiene que reconstruir por qué el alcance se trazó donde se trazó, qué decía la inteligencia, qué hizo realmente el equipo rojo y qué cambió como consecuencia.
Quién entra en el alcance, y por qué no le toca decidirlo a usted
DORA no aplica la obligación de TLPT a todas las entidades de su perímetro. Las autoridades competentes identifican a las entidades financieras obligadas a realizarlo, atendiendo a importancia sistémica, tamaño y perfil de riesgo TIC; las microempresas quedan excluidas.
De ahí se siguen dos consecuencias fáciles de pasar por alto.
La designación no es un premio a la madurez. Ser nombrado significa que un supervisor considera que su fallo tendría consecuencias, y llega con una obligación de cadencia adosada. La lectura correcta es un compromiso trienal permanente con su correspondiente compra de servicios, no un proyecto puntual.
No ser designado no exime del razonamiento. Una entidad no designada sigue teniendo que demostrar pruebas avanzadas proporcionadas bajo las disposiciones generales de pruebas de DORA. La diferencia es la formalidad del régimen, no la existencia de la expectativa.
El mercado de proveedores de pruebas es la restricción que aprieta
Esta es la parte que merece una diapositiva de consejo y que rara vez aparece en una.
El Article 27 no se limita a exigir proveedores de pruebas competentes. Exige proveedores que acrediten capacidad técnica y organizativa con experiencia específica en inteligencia de amenazas, pruebas de penetración y equipo rojo; que estén certificados por un organismo de acreditación de un Estado miembro o se adhieran a códigos de conducta formales o marcos éticos; que puedan aportar un aseguramiento independiente o un informe de auditoría sobre la gestión adecuada de los riesgos que la propia prueba genera; y que dispongan de seguro de responsabilidad civil profesional con cobertura frente a mala praxis y negligencia.
Tabla 2: qué pide el Article 27 a un proveedor de pruebas, y a quién deja fuera
| Requisito | Qué está midiendo en realidad | A quién saca del mercado |
|---|---|---|
| Experiencia demostrada en inteligencia de amenazas, pruebas de penetración y equipo rojo | Que el proveedor pueda ejecutar la cadena entera, no un eslabón | Boutiques fuertes en explotación pero sin función de inteligencia |
| Acreditación en un Estado miembro, o un código de conducta formal | Solvencia verificable en lugar de reputación | Contratistas individuales y colectivos informales |
| Aseguramiento independiente o informe de auditoría sobre gestión de riesgos | Que probar un banco en producción no lo rompa | Proveedores sin madurez de gobierno propia |
| Seguro de responsabilidad civil profesional, incluidas mala praxis y negligencia | Que haya un balance detrás del riesgo | Firmas con capitalización escasa |
Léanse esas cuatro filas juntas y la forma del mercado queda clara: un número modesto de firmas, en su mayoría grandes, y todas vendiendo a cada entidad designada de la Unión con un ritmo trienal sincronizado.
Las entidades que traten la contratación del proveedor de pruebas como un abastecimiento rutinario programado con un trimestre de antelación descubrirán la restricción en el peor momento. El recurso escaso no es el equipo rojo; es un equipo rojo cualificado, con la ventana adecuada y sin conflicto frente a su parque tecnológico.
Los equipos internos ayudan, pero no pueden sostenerlo
Los bancos con capacidad ofensiva madura preguntan, con razón, si el equipo interno puede absorber esto. En parte.
Se admiten proveedores de pruebas internos, sujetos a aprobación supervisora, dotación de recursos suficiente y gestión de conflictos de interés, pero con dos límites duros. Debe contratarse a proveedores externos cada tres pruebas, de modo que un equipo interno cubre como máximo dos ciclos de cada tres. Y el proveedor de inteligencia de amenazas debe ser externo a la entidad en todas las pruebas, incluidas las que ejecute el equipo interno.
Esa segunda regla es la más interesante, porque no va realmente de capacidad. Una función de inteligencia interna sabe qué conclusiones resultarían incómodas. Exigir que la inteligencia venga de fuera es una defensa estructural frente a un equipo rojo que, discretamente, prueba aquello que la organización ya está cómoda con que se pruebe: el modo de fallo que hace que un ejercicio tranquilice en lugar de informar.
La consecuencia práctica de planificación: construya la capacidad interna para los ciclos que puede servir, pero trate la inteligencia externa como una partida permanente y no periódica.
Sus terceros están dentro de la prueba
Cuando una función crítica o importante depende de un proveedor tercero de TIC, los sistemas de ese proveedor pueden entrar en el alcance del TLPT, y puede exigirse su participación.
Para un banco mayorista, eso no es una nota al pie. Las funciones críticas de pagos, custodia y liquidación corren de forma desproporcionada sobre plataformas de terceros, servicios gestionados y nube. Una prueba cuyo alcance se trace con honestidad sobre las funciones críticas llegará hasta los proveedores, y en el momento en que lo haga aparecen tres preguntas que son contractuales, no técnicas:
- ¿Lo permite el contrato? Las cláusulas de derecho a probar redactadas para evaluaciones convencionales a menudo no contemplan un equipo rojo guiado por inteligencia operando contra producción sin que el personal de operaciones del proveedor esté advertido.
- ¿Quién soporta el riesgo si la prueba causa un incidente? Entre el banco, el proveedor de pruebas y el proveedor tecnológico, esto hay que dejarlo por escrito antes de fijar el alcance, no negociarlo con la presión del tiempo una vez reservada la ventana de prueba.
- ¿Puede el proveedor atender a todos a la vez? Un proveedor concentrado que sirve a muchas entidades designadas afronta la misma demanda sincronizada que el mercado de proveedores de pruebas, y no tiene obligación alguna de priorizarle a usted.
El trabajo de cláusulas tiene un plazo más largo que la prueba. Le corresponde estar ya en la plantilla de renovación, por la misma razón y con la misma lógica que cualquier otro derecho de acceso supervisor.
Qué deben aportar los defensores al ejercicio
Un equipo rojo que triunfa en silencio enseña muy poco a una entidad. El valor está en la reconstrucción: qué se emitió, qué se detectó, qué se escaló y cuánto tardó cada paso.
Tres compromisos marcan la diferencia entre un ejercicio que produce evidencia y otro que produce un relato.
Instrumente para reconstruir antes de la prueba, no durante. Si la telemetría de detección no se retiene ya con fidelidad suficiente, el análisis posterior al ejercicio se convierte en un asunto de memoria. Esa es la forma más común de que un ejercicio técnicamente exitoso produzca un paquete supervisor débil.
Mida tiempos, no solo resultados. Que el equipo rojo alcanzara el objetivo es el hallazgo menos interesante. El tiempo hasta la primera detección, el tiempo hasta la atribución correcta y el tiempo hasta la contención son las cifras que describen la capacidad defensiva, y son las que mejoran entre ciclos.
Cierre el bucle con el equipo azul de forma deliberada. La colaboración con el equipo defensor está incorporada al marco en lugar de añadida al final, y es lo que convierte un ejercicio aislado en capacidad duradera. Una entidad que ejecuta la prueba, archiva el informe y no cambia nada observable ha cumplido una cadencia y no ha aprendido nada.
El manual operativo
- Determine si espera ser designado y planifique como si lo fuera. El plazo de contratación es lo bastante largo como para que esperar a la notificación formal sea la opción cara.
- Ponga la contratación del proveedor de pruebas en un plan a tres años, no en un calendario de proyecto. Cualifique un panel frente a las condiciones del Article 27 —acreditación o adhesión a código, informe de aseguramiento, cobertura de responsabilidad— mucho antes de necesitar una ventana.
- Contrate la inteligencia de amenazas externa como un acuerdo permanente. Se exige en todos los ciclos, ejecute quien ejecute la prueba, así que no es un coste variable.
- Arregle las cláusulas con terceros este trimestre. Derecho a probar, obligaciones de participación, reparto del riesgo de incidente. Es lo que tiene el plazo más largo de todo esto y no es una tarea de ingeniería.
- Eleve la fidelidad de la telemetría de detección antes del primer ejercicio. El paquete de evidencia solo vale lo que se registró mientras el equipo rojo estaba operando.
- Reporte los tiempos, no el veredicto. Tiempo hasta detectar, atribuir y contener, seguido a lo largo de los ciclos, es la métrica que enseña a un supervisor una capacidad y no un trámite de cumplimiento.
Las entidades que gestionarán esto con comodidad no son las que tienen el equipo rojo interno más vistoso. Son las que trataron una obligación de pruebas supervisadas como un problema de cadena de suministro y de evidencia con antelación suficiente para resolverlo con calma.
Preguntas frecuentes
¿Están todas las entidades reguladas por DORA obligadas a realizar TLPT?
No. Las autoridades competentes identifican a las entidades obligadas a llevarlo a cabo, según importancia sistémica, tamaño y perfil de riesgo TIC, y las microempresas quedan excluidas. Las entidades no designadas siguen sujetas a los requisitos generales de pruebas de resiliencia operativa digital de DORA: la expectativa no desaparece, solo desaparece el régimen formal.
¿Con qué frecuencia debe probar una entidad designada?
Al menos cada tres años, cubriendo funciones críticas o importantes. Una autoridad competente puede exigir una frecuencia mayor o menor según el perfil de riesgo de la entidad y sus circunstancias operativas.
¿Podemos usar nuestro propio equipo rojo?
En hasta dos de cada tres pruebas, sujeto a aprobación supervisora, dotación de recursos suficiente y gestión de conflictos de interés; hay que contratar proveedores de pruebas externos cada tercera prueba. Aparte de eso, y en todos los ciclos, el proveedor de inteligencia de amenazas debe ser externo a la entidad.
¿Tienen que participar nuestros proveedores externalizados?
Puede exigírseles. Cuando una función crítica o importante depende de un proveedor tercero de TIC, los sistemas de ese proveedor pueden entrar en el alcance de la prueba y puede exigirse su participación, y por eso el derecho a probar y el reparto del riesgo de incidente deben quedar cerrados contractualmente por adelantado.
Ya hacemos ejercicios TIBER-EU. ¿Cumplimos?
Están en buena posición, porque el régimen se construye sobre el mismo marco, pero no son equivalentes. La participación en TIBER era voluntaria; la obligación de DORA está supervisada, lleva una cadencia obligatoria y viene con las condiciones específicas para proveedores de pruebas y los acuerdos de reconocimiento transfronterizo fijados en las normas técnicas de regulación.
Referencias
- European Parliament and Council of the European Union, 2022. Regulation (EU) 2022/2554 on digital operational resilience for the financial sector (DORA). Bruselas: Diario Oficial de la Unión Europea. Disponible en: European Parliament and Council of the European Union, 2022..
- European Commission, 2025. Commission Delegated Regulation (EU) 2025/1190 supplementing Regulation (EU) 2022/2554 with regard to regulatory technical standards on threat-led penetration testing. Bruselas: Diario Oficial de la Unión Europea. Disponible en: European Commission, 2025..
- European Central Bank, 2026. TIBER-EU: European framework for threat intelligence-based ethical red-teaming. Fráncfort del Meno: Banco Central Europeo. Disponible en: European Central Bank, 2026..
Última revisión .
Republicar este artículo
Copiar formato para Medium
# El equipo rojo, ahora cadena de suministro supervisada: TLPT de DORA — Sebastien Rousseau > Originally published at [https://sebastienrousseau.com/es/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/](https://sebastienrousseau.com/es/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/) El régimen TLPT de DORA convierte el red teaming en una obligación supervisada. Las restricciones son el mercado de proveedores, la cadencia y sus terceros. Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/es/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/
Copiar formato para Mastodon
El equipo rojo, ahora cadena de suministro supervisada: TLPT de DORA — Sebastien Rousseau El régimen TLPT de DORA convierte el red teaming en una obligación supervisada. Las restricciones son el mercado de proveedores, la cadencia y sus terceros. https://sebastienrousseau.com/es/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/
Copiar formateado para LinkedIn
El equipo rojo, ahora cadena de suministro supervisada: TLPT de DORA — Sebastien Rousseau El régimen TLPT de DORA convierte el red teaming en una obligación supervisada. Las restricciones son el mercado de proveedores, la cadencia y sus terceros. Estos son los puntos estratégicos clave: - Qué cambia de verdad cuando una prueba se convierte en TLPT. La mayoría de los bancos ya hace seguridad ofensiva. - Quién entra en el alcance, y por qué no le toca decidirlo a usted. DORA no aplica la obligación de TLPT a todas las entidades de su perímetro. - El mercado de proveedores de pruebas es la restricción que aprieta. Esta es la parte que merece una diapositiva de consejo y que rara vez aparece en una. - Los equipos internos ayudan, pero no pueden sostenerlo. Los bancos con capacidad ofensiva madura preguntan, con razón, si el equipo interno puede absorber esto. ¿Cuál es el enfoque de su organización ante los desafíos descritos en este artículo? → https://sebastienrousseau.com/es/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/ #PruebasDePenetraciónBasadasEnAmenazas #ThreatLedPenetrationTesting #Tlpt #DoraArticle26 #DoraArticle27 Sebastien Rousseau | CC-BY-4.0
Citar este artículo
El equipo rojo, ahora cadena de suministro supervisada: TLPT de DORA — Sebastien Rousseau
El régimen TLPT de DORA convierte el red teaming en una obligación supervisada. Las restricciones son el mercado de proveedores, la cadencia y sus terceros.
BibTeX
@online{rousseau2026el,
author = {Rousseau, Sebastien},
title = {{El equipo rojo, ahora cadena de suministro supervisada: TLPT de DORA — Sebastien Rousseau}},
year = {2026},
url = {https://sebastienrousseau.com/es/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/},
urldate = {2026}
}RIS
TY - GEN AU - Rousseau, Sebastien TI - El equipo rojo, ahora cadena de suministro supervisada: TLPT de DORA — Sebastien Rousseau PY - 2026 UR - https://sebastienrousseau.com/es/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/ ER -
Vancouver
Rousseau S. El equipo rojo, ahora cadena de suministro supervisada: TLPT de DORA — Sebastien Rousseau. sebastienrousseau.com. 2026 Jul 29. Available from: https://sebastienrousseau.com/es/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/
Chicago
Rousseau, Sebastien. "El equipo rojo, ahora cadena de suministro supervisada: TLPT de DORA — Sebastien Rousseau." sebastienrousseau.com. July 29, 2026. https://sebastienrousseau.com/es/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/.
APA
Rousseau, S. (2026, July 29). El equipo rojo, ahora cadena de suministro supervisada: TLPT de DORA — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/es/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/
Volver a publicar este artículo
El equipo rojo, ahora cadena de suministro supervisada: TLPT de DORA — Sebastien Rousseau
El régimen TLPT de DORA convierte el red teaming en una obligación supervisada. Las restricciones son el mercado de proveedores, la cadencia y sus terceros.
Este artículo se publica bajo Creative Commons Attribution 4.0 International. La republicación requiere atribución a la URL canónica.
El equipo rojo, ahora cadena de suministro supervisada: TLPT de DORA — Sebastien Rousseau El régimen TLPT de DORA convierte el red teaming en una obligación supervisada. Las restricciones son el mercado de proveedores, la cadencia y sus terceros. Originally published at https://sebastienrousseau.com/es/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/ by Sebastien Rousseau. Licensed under CC-BY-4.0.
