La ciberseguridad constituye uno de los retos que el sector financiero debe afrontar e incorporar en su modelo de negocio desde su diseño, debe estar adecuadamente reflejada en la estrategia y procedimientos de las entidades financieras, y la gestión del riesgo tecnológico debe ser contemplada dentro del mapa de riesgos de las entidades y ser gestionado de forma adecuada.
Se puede solicitar más información sobre todo lo relacionado con esta sección de la página web de la CNMV a través del correo electrónico
ciberseguridad@cnmv.es Legislación, guías y otra información de interés
- Preguntas frecuentes sobre el Reglamento DORA (11.02.2026) En él se responden preguntas relacionadas con el Reglamento DORA, la implementación de buenas prácticas y estándares de ciberseguridad agrupadas en los distintos pilares del Reglamento.
- Informe sobre el resultado de la autoevaluación sobre la preparación de las entidades con respecto a DORA (12.12.2024) Este Informe se basa en el análisis de las respuestas de entidades financieras al cuestionario elaborado por la CNMV. Recoge adicionalmente recomendaciones, expectativas, aspectos normativos destacables y referencias a materiales de apoyo de carácter más técnico que pueden resultar de ayuda en la implementación de DORA.
- Código de buen gobierno de la ciberseguridad (13.07.2023) Este código se incorpora en la web a efectos informativos y la CNMV no es competente para la supervisión del mismo.
- Reglamento sobre la resiliencia operativa digital del sector financiero (DORA, de aplicación el 17 de enero de 2025). Este reglamento tiene como objetivo reforzar y armonizar a nivel europeo los principales requerimientos en materia de ciberseguridad para las entidades financieras y sus proveedores de servicios TIC.
Reglamento de Resiliencia Operacional Digital - DORA
El 27 de diciembre de 2022 se publicó el Reglamento 2022/2554 (DORA – Digital Operational Resilience Act), de aplicación a partir del 17 de enero de 2025. DORA se aplica a las entidades financieras que ofrecen servicios en la Unión Europea.
Dada la gran dependencia del sector financiero de la tecnología para realizar sus funciones críticas de negocio y, cada vez más, su dependencia de servicios tecnológicos de terceras partes, el objetivo de DORA es fortalecer la capacidad de resiliencia del sector frente a amenazas a sus activos TIC. Este Reglamento armoniza a nivel europeo los requisitos más relevantes de resiliencia operativa para que las entidades, bajo el principio de proporcionalidad, sean capaces de detectar, responder y recuperarse de posibles incidentes que afecten a las funciones críticas o relevantes de su negocio.
DORA se articula en torno a cinco pilares:
- Gestión del riesgo relacionado con las TIC
- Gestión, clasificación y notificación de incidentes relacionados con las TIC
- Pruebas de resiliencia operativa digital
- Gestión del riesgo relacionado con las TIC derivado de terceros
- Acuerdos de intercambio de información
Desarrollos normativos de nivel 2 y 3 por las ESAS:
- Pilar I: Gestión del riesgo relacionado con las TIC
- Pilar II: Gestión de incidentes relacionados con las TIC
- Pilar III: Pruebas de resiliencia operativa digital
- Pilar IV: Gestión del riesgo relacionado con las TIC derivado de terceros
- Pilar IV bis: Marco de supervisión de los proveedores de servicios TIC esenciales
Ciberresiliencia ante modelos de Inteligencia Artificial de frontera
La aparición de modelos de inteligencia artificial de frontera supone una evolución significativa en las capacidades tecnológicas disponibles para el sector financiero. Estos modelos no solo permiten automatizar tareas complejas, analizar grandes volúmenes de información o mejorar la eficiencia operativa, sino que también incorporan capacidades avanzadas que pueden tener un impacto relevante en el ámbito de la ciberseguridad. Entre otros aspectos, pueden facilitar la detección y respuesta frente a amenazas, pero también, potencialmente, aumentar la sofisticación, velocidad y escala de determinados vectores de ataque, reforzando la necesidad de una gestión prudente de los riesgos asociados a su utilización.
Desde la perspectiva supervisora, estos desarrollos tecnológicos no alteran los principios fundamentales de gestión del riesgo. El
Reglamento (UE) 2022/2554 sobre resiliencia operativa digital del sector financiero (DORA) se basa en un enfoque tecnológicamente agnóstico y orientado al riesgo, por lo que sus requisitos de gobernanza, gestión del riesgo TIC, gestión de incidentes, pruebas de resiliencia y gestión del riesgo de proveedores de servicios TIC resultan plenamente aplicables al uso de modelos avanzados de inteligencia artificial, incluidas aquellas aplicaciones relacionadas con la ciberseguridad.
En este contexto es importante que las entidades evalúen el impacto que estas tecnologías pueden tener sobre su perfil de riesgo y que revisen su marco de gestión de riesgos relacionados con las TIC para asegurar que contemplan adecuadamente los riesgos derivados de la utilización de modelos de IA de frontera y planifiquen, de manera proporcional, las medidas necesarias. En particular, las entidades deberán prestar atención a aspectos como la gestión de la superficie de ataque, la detección de vulnerabilidades, la priorización y los tiempos de parcheo, los tiempos de respuesta frente a incidentes y el seguimiento de los proveedores de servicios TIC.
Para facilitar la comprensión de estos desafíos emergentes, a título informativo, esta sección recopila documentación relevante relacionada con los riesgos de ciberseguridad asociados a los modelos de IA de frontera.
- Publicaciones de agencias de ciberseguridad:
- Publicaciones del sector financiero:
Resiliencia postcuántica: transición a la criptografía segura
El avance de la computación cuántica constituye uno de los principales desafíos estratégicos para la ciberseguridad a medio y largo plazo. Aunque todavía no se dispone de ordenadores cuánticos capaces de comprometer de forma práctica los algoritmos criptográficos actualmente utilizados, la evolución de esta tecnología plantea elevados riesgos potenciales para la confidencialidad, integridad y autenticidad de la información y las comunicaciones digitales. En particular, determinados algoritmos criptográficos de clave pública ampliamente empleados en la actualidad podrían verse comprometidos por futuras capacidades de computación cuántica, afectando a infraestructuras, sistemas y servicios críticos del sector financiero. Se trata, por tanto, de un riesgo que podría afectar al sistema financiero de forma global e impactar en otros sectores.
La criptografía postcuántica (PQC, Post-Quantum Cryptography) engloba el conjunto de algoritmos criptográficos diseñados para resistir ataques tanto de ordenadores clásicos como cuánticos. La transición hacia estos nuevos estándares constituye un reto significativo para las entidades financieras debido a la complejidad de identificar, inventariar y adaptar los sistemas, aplicaciones, dispositivos y dependencias de terceros que utilizan mecanismos criptográficos potencialmente vulnerables. Existe además el riesgo asociado a escenarios de “almacenar ahora y descifrar después”, mediante los cuales información capturada en la actualidad podría ser descifrada en el futuro cuando existan capacidades cuánticas suficientemente avanzadas.
En este contexto es importante que las entidades evalúen la posible exposición de sus activos, procesos y servicios críticos a los riesgos asociados a la computación cuántica y que incorporen esta materia en sus procesos de planificación tecnológica, gestión de riesgos de ciberseguridad y resiliencia operativa. Entre otras medidas, las entidades deberían desarrollar capacidades para identificar dependencias criptográficas relevantes, valorar los horizontes temporales de exposición y planificar de forma proporcionada las futuras migraciones hacia estándares criptográficos resistentes a ataques cuánticos, atendiendo a las recomendaciones de los organismos nacionales e internacionales competentes.
Para facilitar el seguimiento de esta materia, a título informativo, esta sección recopila documentación relevante relacionada con la computación cuántica, la criptografía postcuántica y sus implicaciones para la ciberseguridad y la resiliencia operativa del sector financiero.
- Publicaciones de agencias de ciberseguridad:
- Publicaciones del sector financiero:
Marco TIBER-ES
TIBER-EU constituye el primer marco común a escala europea para la realización de pruebas de red-teaming, recogiendo el modo en que las autoridades, las entidades y los proveedores de servicios de ciberseguridad deben trabajar juntos para alcanzar el objetivo de estas las pruebas. Estas pruebas tienen como objetivo anticipar, en la medida de lo posible, el impacto que una entidad sufriría en caso de enfrentarse a un ciberataque real. Para ello, en este tipo de pruebas avanzadas de ciberseguridad se simula un ciberataque empleando tácticas, técnicas y procedimientos como los que utilizaría un ciberatacante sofisticado. Constituyen, por tanto, un instrumento muy poderoso para mejorar la ciberresiliencia de las entidades financieras.
TIBER-ES suscribe los principios de TIBER-EU y tiene como objetivo fortalecer la ciberresiliencia del sector financiero español, garantizando el reconocimiento de las autoridades en otras jurisdicciones que también han adoptado localmente este marco. La CNMV monitorizará las pruebas, a través del TCT (TIBER Cyber Team), cuando las entidades financieras que las lleven a cabo sean de su ámbito de supervisión.
- TIBER-EU, marco europeo para la realización de pruebas de red-teaming.
- Guía para la implementación del marco operativo TIBER-ES. El propósito de esta guía es especificar las condiciones para la realización de pruebas de red-teaming bajo el esquema de requisitos de TIBER-ES.
Comunicados públicos y eventos