ILP Abogados
Madrid · Internacional
probadores internos

¿Estás preparado para el hackeo ético? DORA abre la puerta a los “penetradores internos”

En el vertiginoso mundo de la regulación financiera, el Reglamento DORA (Digital Operational Resilience Act) está sacudiendo los cimientos de la ciberseguridad en el sector. Una de sus disposiciones más controvertidas: la luz verde a los “probadores internos” para realizar pruebas de penetración. ¿Revolución o riesgo calculado? Analicemos. Te presentamos la colaboración también en vídeo por si prefieres este formato:
 

El auge de los “hackers de casa”

DORA permite a las entidades financieras utilizar recursos internos para llevar a cabo pruebas de penetración basadas en amenazas. En cristiano: tus propios empleados podrán intentar “hackear” tus sistemas. Pero, ¿qué son exactamente estas pruebas? Las pruebas de penetración, conocidas coloquialmente como “pentesting”, son ataques simulados a los sistemas informáticos para identificar vulnerabilidades. Imagina a un ladrón profesional intentando entrar en tu casa… ¡pero con tu permiso y para mejorar tu seguridad!

Condiciones para el “hackeo interno”

DORA no da un cheque en blanco. Para utilizar probadores internos, se deben cumplir varias condiciones:
  1. Aprobación de las autoridades de control
  2. Ausencia de conflictos de interés
  3. Alternancia periódica entre probadores internos y externos (cada tres pruebas)
  4. El proveedor de inteligencia sobre amenazas debe ser siempre externo

El elefante en la habitación: los proveedores internos

Pero, ¿quiénes son estos misteriosos “proveedores internos”? Son empleados de la propia entidad financiera con las habilidades técnicas necesarias para realizar pruebas de penetración. Podrían ser miembros del equipo de seguridad informática o desarrolladores con experiencia en ciberseguridad.

Ejemplos prácticos de pruebas de penetración

Para que no te quedes con la teoría, veamos algunos ejemplos de lo que estos “hackers éticos” podrían intentar:
  1. Phishing simulado: Enviar correos electrónicos falsos para ver quién cae en la trampa
  2. Ataques de fuerza bruta: Intentar adivinar contraseñas de forma automatizada
  3. Exploración de vulnerabilidades: Buscar fallos en el software utilizado por la entidad

La responsabilidad sigue siendo tuya

DORA es clara: aunque permita probadores internos, la responsabilidad de las pruebas sigue recayendo en la entidad financiera. Las autoridades pueden validar el proceso, pero no te libran de la obligación de gestionar tus riesgos TIC.

Conclusión: ¿Amigo o enemigo?

La inclusión de probadores internos en DORA es un arma de doble filo. Por un lado, permite aprovechar el talento interno y potencialmente reducir costes. Por otro, plantea desafíos en términos de objetividad y conflictos de interés.
¿Estás listo para dejar que tus propios empleados intenten “hackear” tus sistemas? La respuesta podría determinar tu resiliencia operativa digital en los próximos años.

La regulación financiera cambia de forma constante; en ILP la analizamos para anticipar su impacto en nuestros clientes.

Si te ha gustado este artículo, también puede resultarte interesante la lectura del siguiente: DORA y la Notificación de incidentes TIC: ¿Un Gran Hermano Digital para la Banca?

¿Necesitas asesoramiento legal?

Contactar con ILP Abogados

GUÍA GRATUITA

Regulación Financiera España 2026

DORA + MiCA + MiFID II + EMIR en un solo documento

Descargar gratis →

GUÍA GRATUITA

Regulación Financiera España 2026

DORA + MiCA + MiFID II + EMIR en un solo documento

Descargar gratis →

Videos relacionados

Cargando videos…

Discover more from ILP Abogados

Subscribe now to keep reading and get access to the full archive.

Continue reading