STAY UPDATED
Subscribe to stay current on ILP Insights →El auge de los “hackers de casa”
DORA permite a las entidades financieras utilizar recursos internos para llevar a cabo pruebas de penetración basadas en amenazas. En cristiano: tus propios empleados podrán intentar “hackear” tus sistemas. Pero, ¿qué son exactamente estas pruebas? Las pruebas de penetración, conocidas coloquialmente como “pentesting”, son ataques simulados a los sistemas informáticos para identificar vulnerabilidades. Imagina a un ladrón profesional intentando entrar en tu casa… ¡pero con tu permiso y para mejorar tu seguridad!Condiciones para el “hackeo interno”
DORA no da un cheque en blanco. Para utilizar probadores internos, se deben cumplir varias condiciones:- Aprobación de las autoridades de control
- Ausencia de conflictos de interés
- Alternancia periódica entre probadores internos y externos (cada tres pruebas)
- El proveedor de inteligencia sobre amenazas debe ser siempre externo
El elefante en la habitación: los proveedores internos
Pero, ¿quiénes son estos misteriosos “proveedores internos”? Son empleados de la propia entidad financiera con las habilidades técnicas necesarias para realizar pruebas de penetración. Podrían ser miembros del equipo de seguridad informática o desarrolladores con experiencia en ciberseguridad.Ejemplos prácticos de pruebas de penetración
Para que no te quedes con la teoría, veamos algunos ejemplos de lo que estos “hackers éticos” podrían intentar:- Phishing simulado: Enviar correos electrónicos falsos para ver quién cae en la trampa
- Ataques de fuerza bruta: Intentar adivinar contraseñas de forma automatizada
- Exploración de vulnerabilidades: Buscar fallos en el software utilizado por la entidad
La responsabilidad sigue siendo tuya
DORA es clara: aunque permita probadores internos, la responsabilidad de las pruebas sigue recayendo en la entidad financiera. Las autoridades pueden validar el proceso, pero no te libran de la obligación de gestionar tus riesgos TIC.Conclusión: ¿Amigo o enemigo?
La inclusión de probadores internos en DORA es un arma de doble filo. Por un lado, permite aprovechar el talento interno y potencialmente reducir costes. Por otro, plantea desafíos en términos de objetividad y conflictos de interés.¿Estás listo para dejar que tus propios empleados intenten “hackear” tus sistemas? La respuesta podría determinar tu resiliencia operativa digital en los próximos años.
La regulación financiera cambia de forma constante; en ILP la analizamos para anticipar su impacto en nuestros clientes.
Si te ha gustado este artículo, también puede resultarte interesante la lectura del siguiente: DORA y la Notificación de incidentes TIC: ¿Un Gran Hermano Digital para la Banca?¿Necesitas asesoramiento legal?
Contactar con ILP AbogadosGUÍA GRATUITA
Regulación Financiera España 2026
DORA + MiCA + MiFID II + EMIR en un solo documento
Descargar gratis →

