MagnoSec
Reglamento DORA

Pruebas técnicas de resiliencia operativa para DORA

Qué pruebas exige el Reglamento (UE) 2022/2554, en qué se diferencian las pruebas básicas del artículo 25 del TLPT del artículo 26, y cómo se entrega un informe que aguante el examen de tu autoridad competente.

1. Qué obliga DORA y por qué acaba exigiendo pruebas técnicas

DORA —Reglamento (UE) 2022/2554 sobre resiliencia operativa digital— es aplicable desde el 17 de enero de 2025 y no es una recomendación: es reglamento europeo de aplicación directa. No pide certificar nada. Pide que la entidad sea capaz de resistir, detectar y recuperarse de una interrupción operativa de origen tecnológico, y que pueda demostrarlo con evidencia.

Ese es el punto donde aparece la prueba técnica. Una entidad puede tener su marco de gestión de riesgos TIC documentado y su registro de incidentes al día, pero si nunca ha probado de forma independiente qué pasa cuando alguien ataca de verdad sus sistemas críticos, lo que tiene es una intención sobre el papel. DORA lo resuelve dedicando su Capítulo IV completo —artículos 24 a 27— a las pruebas de resiliencia operativa, con obligaciones concretas sobre qué se prueba, con qué frecuencia y quién puede ejecutarlo.

La consecuencia práctica es que el informe de pruebas se convierte en un documento que se enseña: a tu autoridad competente, a tus clientes institucionales y a tu propio consejo. Un informe sin alcance declarado, sin puntuación de criticidad o sin plan de acción es exactamente igual de útil que no tenerlo.

2. Artículo 25: las pruebas básicas que afectan a todas las entidades

El artículo 25 es el que aplica a todas las entidades incluidas en el ámbito de DORA, estén designadas o no. Obliga a mantener un programa de pruebas de resiliencia operativa digital, proporcionado al tamaño, al perfil de riesgo y a la naturaleza de la actividad, y con una periodicidad mínima anual para las evaluaciones y los escaneos de vulnerabilidades sobre los sistemas que soportan funciones críticas o importantes.

El propio reglamento enumera las pruebas que caben en ese programa. Las que cubrimos son:

Evaluaciones y escaneos de vulnerabilidades

Identificación y priorización de vulnerabilidades conocidas sobre los sistemas expuestos, con validación manual para separar el falso positivo del riesgo real.

Pentesting convencional

Pruebas de penetración sobre aplicaciones web, APIs, paneles de administración e infraestructura expuesta, con explotación controlada y evidencia reproducible.

Seguridad de red

Revisión del perímetro y de la segmentación interna: qué se ve desde internet, qué se alcanza desde un equipo comprometido y dónde no debería llegarse.

Análisis de fuentes abiertas

Qué información de la entidad —subdominios, servicios expuestos, credenciales filtradas, filtraciones documentales— está disponible sin tocar los sistemas.

El artículo 25 no exige que la prueba la haga un tercero. Se puede ejecutar con equipo interno. Si eliges esa vía, el problema no es normativo sino práctico: la independencia del resultado, la disponibilidad de perfiles con experiencia ofensiva real y el tiempo que tu equipo deja de dedicar a operar. Es habitual que la entidad mantenga la propiedad del programa y externalice solo la ejecución.

Si tu organización responde además a otras normas, tiene sentido diseñar un alcance único que sirva para todas. Lo desarrollamos en Pentesting para ISO 27001, ENS y NIS2, donde están las cinco evidencias que pide cualquier auditor.

3. Artículo 26: TLPT, solo para entidades designadas

El TLPT (Threat-Led Penetration Testing) no es un pentesting más profundo ni una versión premium del artículo 25. Es una figura distinta, y conviene no confundirlas porque el error sale caro: el resultado de un artículo 25 no sustituye a un TLPT.

DimensiónArt. 25 — pruebas básicasArt. 26 — TLPT
A quién obligaTodas las entidades del ámbitoSolo entidades designadas como significativas
FrecuenciaPrograma con periodicidad mínima anualAl menos cada tres años
AlcanceSistemas que soportan funciones críticas o importantesFunciones críticas en producción
Quién ejecutaInterno o externoProbadores externos cualificados
Equipo azulInformadoSin previo aviso
Qué mideCobertura y hallazgosCapacidad real de detección y respuesta

El TLPT se apoya en el marco TIBER-EU del Banco Central Europeo, que en España se implementa como TIBER-ES, coordinado por el Banco de España junto con la CNMV y la DGSFP según el tipo de entidad. El ejercicio es encubierto, dirigido por un informe de inteligencia de amenazas y cerrado con una fase obligatoria de purple teaming en la que se revisa con el equipo defensor qué se detectó y qué no.

Un aviso que nos interesa que leas

El TLPT exige que los probadores externos tengan idoneidad, reputación y experiencia acreditadas, y que cuenten con certificación de un organismo de acreditación de un Estado miembro o con adhesión a los códigos de conducta reconocidos. Nosotros no estamos acreditados para TLPT. Ejecutamos las pruebas del artículo 25 y ejercicios de red team bajo MITRE ATT&CK. Si tu entidad está designada y necesitas TLPT, te lo diremos antes de firmar nada.

4. Qué entregamos

01

Alcance fechado y firmado antes de empezar

Qué sistemas, URLs, APIs, rangos de IP y entornos entran, con autorización por escrito y NDA. Sin este documento, ninguna prueba vale como evidencia: la autoridad no puede correlacionar el informe con el sistema sobre el que se le pregunta.

02

Informe técnico con hallazgos puntuados

Cada hallazgo con descripción, puntuación CVSS, evidencia reproducible y el impacto traducido a consecuencias operativas. Una lista sin criticidad obliga a quien lo lee a interpretar, y ahí es donde empiezan las preguntas incómodas.

03

Resumen ejecutivo para consejo y cliente institucional

El mismo resultado contado para quien no es técnico y tiene que decidir presupuesto: qué riesgo corre la operación, qué se arregla primero y qué se puede aceptar de forma consciente.

04

Plan de acción con responsables y plazos

El informe dice qué falla; el plan demuestra que la organización trata el riesgo. Quién corrige cada hallazgo, para cuándo, y en coherencia con los plazos que ya declara tu política de gestión de vulnerabilidades.

05

Retest de los hallazgos críticos

Verificación de que la corrección funciona y no ha abierto un fallo nuevo. Es la evidencia que cierra el ciclo y, en la práctica, la que más peso tiene: demuestra seguimiento, no solo detección.

06

Trazabilidad y destrucción de evidencias

Registro de quién accedió a qué durante la prueba y política de destrucción al cerrar. En entidades supervisadas, la trazabilidad del propio proveedor forma parte de lo que se audita.

5. Quién está obligado en España

El ámbito de DORA es amplio y no se limita a la banca. Entran, entre otras, las entidades de crédito, las entidades de pago y de dinero electrónico, las empresas de servicios de inversión, las aseguradoras y reaseguradoras, las infraestructuras de mercados y los proveedores de servicios de criptoactivos.

Menos conocido y más relevante para nosotros: DORA también alcanza a los proveedores TIC que prestan servicios a esas entidades. Muchos son empresas medianas o pequeñas, sin departamento de cumplimiento, a las que su cliente financiero empieza a pedir exactamente lo mismo que le pide su supervisor. Si eres proveedor TIC de una entidad financiera, la pregunta no es si te afecta: es qué te van a pedir y con qué antelación.

Y la designación para TLPT no se elige: la decide la autoridad competente y la notifica formalmente. Los criterios son el impacto sistémico, el perfil de riesgo, el tamaño y la actividad transfronteriza. Si nadie te lo ha notificado, no estás obligado al TLPT.

Si no tienes claro en qué lado del ámbito estás —entidad obligada, proveedor TIC alcanzado o ninguno de los dos—, dilo en el formulario. Es la primera cosa que resolvemos, y a veces la respuesta es que no necesitas contratar nada.

6. Precio y plazos

AlcanceRangoPlazo
Perímetro acotado: aplicaciones y servicios expuestos a internet1.500€ - 4.500€1 - 2 semanas
Cloud, infraestructura interna y sistemas con funciones críticas4.000€ - 12.000€2 - 4 semanas
Ejercicio de adversario y prueba de detección y respuestaDesde 10.000€4 - 8 semanas

El borrador con los hallazgos críticos se entrega en las primeras 48 horas de terminar las pruebas, para que puedas empezar a remediar sin esperar al informe definitivo. El documento completo con el plan de acción y el retest posterior se cierra según el calendario de corrección acordado.

Para una estimación ajustada a tu caso antes de hablar con nadie, usa la calculadora de presupuesto de pentesting. Si necesitas contexto sobre qué pruebas y ejercicios de adversario hacemos, están en red team y simulación de adversarios y en cómo contratar un pentesting.

7. Preguntas frecuentes sobre DORA y pruebas técnicas

¿A qué obliga DORA en materia de pruebas técnicas?
El Reglamento (UE) 2022/2554 exige a las entidades financieras un programa de resiliencia operativa digital, y su Capítulo IV (artículos 24 a 27) regula las pruebas. Distingue dos niveles: las pruebas básicas del artículo 25, que afectan a todas las entidades incluidas en el ámbito, y el TLPT del artículo 26, reservado a las entidades que su autoridad competente designe como significativas. El artículo 25 enumera expresamente el pentesting convencional, las evaluaciones y escaneos de vulnerabilidades, el análisis de fuentes abiertas y la seguridad de red como parte del programa.
¿DORA me obliga a contratar un pentesting, o puedo hacerlo con mi equipo?
El artículo 25 no impone que la prueba la ejecute un tercero: el programa puede ejecutarse total o parcialmente con recursos internos. Lo que sí exige es que el programa exista, esté documentado, cubra los sistemas que soportan funciones críticas o importantes y se repita con la periodicidad definida. Si se hace con equipo interno, el reto real es la independencia de los resultados y la disponibilidad de perfiles ofensivos, que no suelen estar en plantilla. El artículo 26 sí exige probadores externos cualificados para el TLPT.
¿Qué diferencia hay entre las pruebas del artículo 25 y el TLPT del artículo 26?
Son cosas distintas en alcance, ejecución y quién las hace. Las pruebas del artículo 25 son técnicas habituales —escaneos, análisis de vulnerabilidades, pentesting— con el equipo azul informado y un objetivo de cobertura. El TLPT es un ejercicio de adversario dirigido por inteligencia de amenazas: se ejecuta sobre producción que soporta funciones críticas, sin avisar al equipo azul, y lo que mide no es la lista de vulnerabilidades sino la capacidad de detección y respuesta. El resultado de un artículo 25 no sustituye a un TLPT.
¿Cada cuánto hay que repetir las pruebas?
El artículo 25 fija un programa con periodicidad mínima anual para las evaluaciones y los escaneos de vulnerabilidades sobre los sistemas críticos. El artículo 26 establece que el TLPT se realiza al menos cada tres años en las entidades designadas. Un cambio significativo en la infraestructura —migración a la nube, nueva exposición a internet, cambio de proveedor TIC crítico— justifica adelantar la prueba, porque la superficie que se evaluó ya no es la misma.
¿Estáis acreditados para ejecutar TLPT?
No. El TLPT exige probadores externos con idoneidad y reputación elevadas y con certificación de un organismo de acreditación de un Estado miembro o adhesión a los códigos de conducta reconocidos; además, la inteligencia de amenazas debe aportarla siempre un tercero externo. Nosotros ejecutamos las pruebas del artículo 25 y los ejercicios de red team bajo MITRE ATT&CK. Si tu entidad está designada para TLPT, te lo diremos antes de firmar nada: si el alcance requiere acreditación de la que no disponemos, no lo vamos a fingir.
¿Sirve el mismo informe para NIS2, ISO 27001 y DORA?
Con frecuencia sí. La clave está en diseñar el alcance pensando en todos los marcos a los que respondes, en lugar de encargar una prueba por norma. Un informe con alcance fechado, hallazgos puntuados con CVSS, evidencia reproducible, plan de acción con responsables y retest alimenta a la vez las evidencias de ISO 27001, NIS2 y DORA. Lo que no se puede es coger un informe pensado para un marco y presentarlo en otro sin que el alcance declarado lo cubra.
¿Sois una entidad financiera y no sabéis si estáis en el ámbito de DORA?
El ámbito es amplio y no se limita a la banca: entidades de crédito, de pago, de dinero electrónico, empresas de servicios de inversión, aseguradoras y reaseguradoras, infraestructuras de mercados y proveedores de servicios de criptoactivos, entre otras. Además, DORA alcanza a los proveedores TIC que prestan servicios a esas entidades, que suelen ser pymes sin departamento de cumplimiento propio. Si no tienes claro en qué lado del ámbito estás, es la primera pregunta que resolvemos en la llamada.
¿Cuánto tarda y cuánto cuesta?
Una prueba sobre un perímetro acotado —aplicaciones y servicios expuestos— se ejecuta en una o dos semanas y se sitúa entre 1.500€ y 4.500€. Un alcance que cubre infraestructura interna, cloud y sistemas que soportan funciones críticas se mueve entre 4.000€ y 12.000€ y requiere de dos a cuatro semanas. Los ejercicios de adversario de mayor duración se presupuestan aparte. El informe se entrega con borrador de hallazgos críticos en las primeras 48 horas, para que puedas empezar a remediar sin esperar al documento final.

Seguir leyendo

¿Tienes que probar tus sistemas críticos por DORA?

Definimos el alcance con los sistemas que soportan tus funciones críticas y entregamos el informe con las evidencias que se enseñan. Presupuesto en menos de 24 horas.

Responsable: Jaymon Security S.L. (MagnoSec). No compartimos tus datos con terceros. Ver la Política de Privacidad.

¿Prefieres escribirnos directamente? Página de contacto · Ver servicios

¿Quieres más información?