Si eres responsable de seguridad en una entidad financiera, DORA ya no es una fecha en el calendario: es un régimen exigible desde el 17 de enero de 2025. Y dentro del Reglamento (UE) 2022/2554 hay un requisito que va mucho más allá del pentest anual que probablemente ya encargas: el Threat-Led Penetration Testing. El problema para el CISO es doble. Primero, no todas las entidades están obligadas, pero determinar si tu organización entra en el perímetro no es trivial. Segundo, quienes sí están dentro se enfrentan a un ejercicio que dura meses, involucra a los supervisores y se aparta radicalmente del scope acotado de un test de intrusión convencional. Anticiparse a esa conversación con el regulador es hoy una prioridad de gestión de riesgo, no solo de compliance.
Qué es el TLPT en DORA
El Threat-Led Penetration Testing (TLPT), o pruebas de penetración basadas en amenazas, es un ejercicio de red team avanzado que simula tácticas, técnicas y procedimientos (TTPs) de actores de amenaza reales contra las funciones críticas o importantes de una entidad financiera, incluyendo sistemas de producción en vivo. DORA lo regula en su artículo 26 y 27, y remite a las normas técnicas de regulación (RTS) que desarrollan la metodología, alineada con el marco europeo TIBER-EU del Banco Central Europeo.
La diferencia frente a un pentest tradicional es de naturaleza, no de grado. Un test de intrusión al uso trabaja sobre un alcance definido (una aplicación, un rango de red, una API) con objetivos técnicos concretos. El TLPT parte de inteligencia de amenazas específica de la entidad para construir escenarios de ataque realistas, y evalúa la capacidad efectiva de detección y respuesta del equipo defensivo (el blue team), que normalmente desconoce que el ejercicio está en curso. Se mide la resiliencia operativa digital de extremo a extremo, no solo la existencia de vulnerabilidades.
Las tres fases del ejercicio
Un TLPT conforme a TIBER-EU y a las RTS de DORA se estructura en tres fases claramente delimitadas:
- Preparación (scoping). La entidad define, junto con la autoridad competente, qué funciones críticas o importantes entran en el alcance. Se contratan los proveedores de threat intelligence y de red teaming, y se acuerdan las reglas de enfrentamiento.
- Ejecución (testing). Se elabora un informe de inteligencia de amenazas específico (Targeted Threat Intelligence Report) que alimenta los escenarios. El red team ejecuta el ataque contra sistemas de producción reales durante un periodo prolongado, típicamente de 12 semanas o más.
- Cierre (closure). Se documentan hallazgos, se contrastan las acciones del atacante con la detección del blue team en una sesión conjunta (purple teaming), y se define y valida un plan de remediación. La autoridad emite una atestación de que el ejercicio se ha realizado conforme a los requisitos.
Un punto crítico: los sistemas objetivo son de producción. Esto obliga a una gestión de riesgo del propio ejercicio muy rigurosa, con un white team interno reducido que controla el alcance y puede abortar acciones que comprometan la operativa.
A qué entidades financieras aplica
Aquí está la clave que muchos responsables malinterpretan: el TLPT no aplica a todas las entidades sujetas a DORA. DORA impone pruebas de resiliencia digital a un universo amplísimo de entidades financieras —desde bancos y aseguradoras hasta empresas de servicios de criptoactivos—, pero el TLPT solo es obligatorio para aquellas que las autoridades competentes identifiquen en función de su perfil de riesgo y su relevancia sistémica.
Los criterios que manejan los supervisores para designar entidades sujetas a TLPT incluyen:
- El impacto de la entidad en el sector financiero, medido por el volumen de sus servicios críticos.
- Su relevancia sistémica a nivel nacional o europeo.
- El perfil de riesgo TIC específico, su madurez tecnológica y las características de su infraestructura.
En la práctica, esto sitúa dentro del perímetro a las entidades de crédito significativas, las principales entidades de pago y dinero electrónico, los depositarios centrales de valores, las entidades de contrapartida central, los centros de negociación relevantes y las aseguradoras y reaseguradoras de mayor tamaño. Las entidades más pequeñas o con menor relevancia sistémica quedan fuera de la obligación de TLPT, aunque siguen sujetas al resto del programa de pruebas de resiliencia del artículo 24 (evaluaciones de vulnerabilidades, escaneos, análisis de código, tests de intrusión, etc.).
Si tu entidad no ha recibido comunicación de la autoridad competente —el Banco de España, la CNMV o la DGSFP según el caso— pero encaja por tamaño y criticidad en los criterios anteriores, lo prudente es asumir que puedes ser designada y empezar a preparar la organización. El ejercicio debe realizarse al menos cada tres años, y su preparación realista requiere meses de trabajo previo.
Cómo preparar el TLPT sin llegar tarde
Designar un proveedor y esperar a la citación del supervisor es la peor estrategia. El TLPT expone la madurez real de tu capacidad de detección y respuesta, y llegar a él sin haber cerrado brechas evidentes convierte el ejercicio en un informe incómodo ante el regulador. La preparación efectiva combina tres líneas de trabajo.
Primero, elevar la línea base técnica con pruebas de intrusión periódicas sobre las funciones críticas antes de que llegue el TLPT: aplicaciones expuestas, APIs, infraestructura perimetral e identidad. Segundo, ejercitar el blue team con escenarios ofensivos progresivos mapeados sobre MITRE ATT&CK, de forma que la detección y respuesta esté madura cuando llegue el red team desconocido. Tercero, documentar el gobierno del proceso: quién forma el white team, cómo se controla el riesgo sobre producción y cómo se integra la remediación en el ciclo de gestión de riesgo TIC.
En CISEC trabajamos con equipo certificado OSCP y metodologías OWASP, PTES y MITRE ATT&CK, y con nuestra plataforma de pentesting continuo ORDAL mantenemos visibilidad permanente sobre la superficie de ataque entre ejercicios, en lugar de fotografías puntuales una vez al año. Ese enfoque continuo es precisamente lo que reduce el número de sorpresas cuando llega el ejercicio formal. Si quieres estructurar tu preparación al régimen de resiliencia operativa, revisa nuestro servicio de cumplimiento DORA y TLPT para alinear el alcance con los requisitos del supervisor.
El TLPT no sustituye al resto del programa de pruebas: lo corona. Una entidad que solo se prepara para el ejercicio triennal, pero no prueba de forma continua sus funciones críticas, seguirá acumulando deuda de seguridad entre hitos regulatorios.
Preguntas frecuentes
¿Cada cuánto hay que realizar un TLPT bajo DORA?
Las entidades designadas por su autoridad competente deben realizar un TLPT al menos una vez cada tres años. El supervisor puede ajustar esa frecuencia en función del perfil de riesgo de la entidad. Entre ejercicios, se mantiene el programa de pruebas de resiliencia general (escaneos, análisis de vulnerabilidades y tests de intrusión) exigido a todas las entidades sujetas a DORA.
¿En qué se diferencia el TLPT de un pentest tradicional?
Un pentest trabaja sobre un alcance acotado con objetivos técnicos y suele ser conocido por los equipos internos. El TLPT parte de inteligencia de amenazas específica, simula actores reales contra sistemas de producción de funciones críticas y evalúa la capacidad de detección y respuesta de un blue team que desconoce el ejercicio. Es más largo, más costoso y está supervisado por la autoridad competente.
¿Puede el proveedor de pentest habitual ejecutar el TLPT?
Depende. Las RTS de DORA y TIBER-EU exigen que el proveedor de red teaming y el de threat intelligence cumplan requisitos concretos de independencia, cualificación y separación de funciones. Un proveedor de pentesting puede acompañar toda la preparación y la elevación de la línea base, pero la ejecución del TLPT formal debe cumplir esos criterios específicos de acreditación.