Pruebas TLPT: el red team que DORA exige a las entidades financieras
El TLPT no es un pentest con otro nombre. Es un ejercicio de red team dirigido por inteligencia de amenazas, sobre sistemas en producción y con el equipo defensivo sin previo aviso. DORA lo exige a las entidades financieras designadas por su autoridad competente, y el proveedor debe acreditar independencia y capacidad técnica.
Un pentesting convencional no cubre el requisito de TLPT
Muchas entidades descubren tarde que las pruebas de seguridad que ya venían haciendo no satisfacen las pruebas avanzadas que regula DORA en sus artículos 26 y 27. El TLPT tiene exigencias que un pentesting al uso no cumple: parte de una fase previa de inteligencia de amenazas específica de la entidad, se ejecuta sobre funciones críticas o importantes en producción —no en preproducción—, mantiene al equipo defensivo sin conocimiento del ejercicio salvo un control team reducido, y exige proveedores que acrediten independencia y capacidad técnica. Presentar un informe de pentesting estándar ante el supervisor no cierra el requisito, y el plazo de remediación posterior se come el margen que quedaba.
Qué cubre un ejercicio TLPT
- Fase de inteligencia de amenazas: actores relevantes para tu entidad y sector, TTPs observadas y escenarios de ataque priorizados.
- Definición de alcance sobre funciones críticas o importantes, acordada con el control team y con la autoridad competente cuando aplica.
- Ejercicio de red team sobre sistemas en producción, con vectores técnicos, humanos y físicos según el alcance pactado.
- Trabajo sin previo aviso al equipo defensivo, midiendo capacidad real de detección y respuesta.
- Medición de MTTD y MTTR por escenario, no solo listado de vulnerabilidades.
- Fase de cierre en formato purple team: repaso conjunto con el equipo defensivo de qué se detectó, qué no y por qué.
- Documentación alineada con TIBER-EU para su presentación ante el supervisor.
Cómo ejecutamos un TLPT
- Preparación y alcance: Constitución del control team, identificación de funciones críticas o importantes y acuerdo del alcance con la entidad y, cuando procede, con la autoridad competente.
- Inteligencia de amenazas: Informe de amenazas específico: actores con motivación real contra tu entidad, TTPs documentadas y escenarios de ataque priorizados por impacto en el negocio.
- Ejecución del red team: Desarrollo de los escenarios sobre producción, con el equipo defensivo sin aviso. Alineado con MITRE ATT&CK y con registro continuo de acciones para trazabilidad.
- Cierre y purple team: Sesión conjunta con el equipo defensivo: qué acciones se detectaron, cuáles pasaron desapercibidas y qué controles fallaron.
- Informe y remediación: Documentación técnica y ejecutiva conforme a TIBER-EU, con plan de remediación priorizado y retest de las correcciones aplicadas.
Entregables
- Informe de inteligencia de amenazas específico de tu entidad.
- Informe técnico del ejercicio con la cadena de ataque completa, evidencias y trazabilidad de cada acción.
- Informe ejecutivo orientado al consejo y a la función de cumplimiento.
- Métricas de detección y respuesta (MTTD/MTTR) por escenario ejecutado.
- Plan de remediación priorizado por riesgo y esfuerzo.
- Retest documentado de las correcciones aplicadas.
A qué entidades les aplica el TLPT
- Entidades de crédito y bancos designados por su autoridad competente para realizar pruebas avanzadas.
- Aseguradoras y reaseguradoras dentro del ámbito de DORA.
- Empresas de servicios de inversión y gestoras de fondos.
- Proveedores de servicios de criptoactivos y entidades de dinero electrónico.
- Infraestructuras de mercado: sistemas de pago, depositarios centrales y entidades de contrapartida central.
- Proveedores TIC críticos de entidades financieras, alcanzados a través de la cadena de suministro.
Preguntas frecuentes sobre TLPT
Qué diferencia hay entre un TLPT y un pentesting
Un pentesting busca vulnerabilidades en un alcance acotado y normalmente con el equipo defensivo informado. El TLPT parte de inteligencia de amenazas real sobre tu entidad, se ejecuta en producción sobre funciones críticas y mantiene al equipo defensivo sin previo aviso, porque lo que mide es la capacidad de detección y respuesta, no solo la existencia de fallos.
Todas las entidades financieras tienen que hacer TLPT
No. DORA exige un programa de pruebas de resiliencia a todas las entidades de su ámbito, pero las pruebas avanzadas tipo TLPT se aplican a las que designa su autoridad competente en función de criterios como tamaño, perfil de riesgo y relevancia. Si tu entidad no está designada, sigue obligada al resto del programa de pruebas.
Cada cuánto hay que repetir un TLPT
DORA plantea una periodicidad mínima de tres años para las entidades sujetas, sin perjuicio de lo que determine la autoridad competente. Conviene planificarlo con antelación: el ciclo completo, con inteligencia previa y remediación posterior, se extiende varios meses.
Qué relación tiene el TLPT con TIBER-EU
TIBER-EU es el marco del Banco Central Europeo para pruebas dirigidas por inteligencia de amenazas y es la referencia metodológica sobre la que se apoya el TLPT de DORA. Documentar el ejercicio conforme a TIBER-EU facilita su presentación ante el supervisor.
Puede ejecutarlo el mismo equipo que hace nuestras auditorías habituales
DORA exige que los proveedores de pruebas avanzadas acrediten independencia, reputación y capacidad técnica. Conviene revisar posibles conflictos con quien ya presta servicios recurrentes a la entidad antes de adjudicar el ejercicio.
Cuánto dura un ejercicio TLPT completo
Depende del alcance, pero un TLPT con su fase de inteligencia, ejecución, cierre y remediación rara vez baja de tres meses. Las entidades que lo abordan con el plazo encima acaban recortando alcance, que es justo lo que el supervisor examina.