¡EL PLAZO SE ACABA!

¿Cómo va a afrontar los nuevos retos de ciberseguridad en 2026?

Hero Image

Los ciberdelincuentes presionan y las vulnerabilidades se explotan cada vez más rápido. Sin visibilidad en tiempo real, no hay seguridad. ¿Está usted preparado?

El BCE espera que, antes del 31 de octubre de 2026, cada entidad importante presente un plan de acción sólido frente a la ciberamenaza impulsada por IA. Que cumpla o no las exigencias depende, sobre todo, de la respuesta a una pregunta clave: ¿sabe usted en tiempo real qué terminales tiene en su infraestructura de TI y cuán expuestos están?

Nos pondremos en contacto con usted de inmediato.

EL PUNTO DE PARTIDA

Un plazo con una expectativa clara

El 7 de julio de 2026, la supervisión bancaria del BCE se dirigió, mediante una carta, a los presidentes de los consejos de administración de las cerca de 110 entidades financieras consideradas importantes. La exigencia: antes de finales de octubre, los destinatarios deben presentar al Joint Supervisory Team competente un plan de acción contra los ciberataques impulsados por IA, que especifique medidas concretas, responsables designados, plazos y recursos. La supervisión bancaria del BCE no crea un nuevo marco normativo, sino que se apoya expresamente en DORA. El cuestionario anual obligatorio sobre riesgo TI se ha aplazado de septiembre de 2026 a febrero de 2027.

EL CONTEXTO

El tiempo para cerrar vulnerabilidades se reduce drásticamente…

La urgencia se explica por la economía cambiante del ataque.

Pocos minutos

Tiempo desde la divulgación de una vulnerabilidad hasta su explotación (antes eran semanas o días).
Fuente: ENISA

~1/3

de los incidentes graves del sector financiero europeo (2025) se deben a fallos de proveedores externos (terceros TIC).
Fuente: ESA, Informe 2025 (JC 2026 16)

~3.383

incidentes graves registrados en el sector financiero europeo en 2025.
Fuente: ESA, mismo informe

La IA hace más fuertes a los ciberdelincuentes y los ataques, más rápidos y baratos. Para que la defensa siga este ritmo, no puede perder la visión de conjunto. La transparencia sobre todos los terminales es indispensable para cumplir las exigencias de las autoridades, ya que permite ofrecer respuestas sólidas sobre el estado de los parches, la superficie de ataque y el riesgo derivado de terceros.

LAS EXIGENCIAS PARA CADA ÁREA DE RESPONSABILIDAD

Un plazo, tres perspectivas

CEO
Responsabilidad a nivel de consejo

+

La carta del BCE se dirige directamente a la dirección general. Se espera que, antes de finales de octubre, haya responsables designados nominalmente y un avance demostrable. El plan debe resistir el examen del consejo y no quedarse en un simple documento.

CISO
Velocidad de parcheo medible y demostrable

+

Se espera acortar los ciclos de parcheo y poder demostrarlo. Una priorización sólida exige una visión completa de la infraestructura, incluidos los sistemas obsoletos y no gestionados.

IT
Visión completa de la infraestructura

+

La corrección oportuna de los sistemas no actualizados forma parte del deber de demostración ante la supervisión, con un registro sin lagunas de todos los terminales, gestionados o no.

LA IMPLEMENTACIÓN CON TANIUM

Un inventario en tiempo real y fiable como base del plan de acción

Tanium unifica estas fuentes en un inventario continuo en tiempo real.

Real-Time Asset Visibility

+

Una imagen fiable y actualizada de los terminales.

Financial Services

+

Contexto sectorial para entidades financieras.

Autonomous Patch Management

+

Parcheo medible y priorizado.

Asset reporting

+

Comparta información mediante paneles, informes y consultas.

Exposure Management

+

Riesgo a lo largo de las rutas de ataque.

Software monitoring

+

Analice aplicaciones tradicionales y portátiles.

PREGUNTAS QUE DEBE RESPONDER AHORA

Los 5 pilares de su plan de acción cibernética

1. Inventario de activos

+

¿Puede usted registrar en tiempo real qué terminales, servidores y cargas de trabajo en la nube opera, incluidos los sistemas de TI no gestionados y obsoletos que quedan fuera de su base de datos central? Lo que permanece invisible no se puede parchear, priorizar ni reportar.

2. Velocidad de parcheo

+

¿Cuánto tiempo transcurre entre la divulgación de una vulnerabilidad crítica y la implementación del parche? Una afirmación sobre la velocidad de reacción solo tiene consecuencias reales cuando puede medirse y demostrarse.

3. Pruebas e informes

+

¿Estaría en condiciones de presentar al Joint Supervisory Team, en poco tiempo, pruebas documentadas de la aplicación real de su plan? Un plan que solo existe sobre el papel no resiste una inspección de supervisión.

4. Riesgos derivados de terceros

+

¿Sabe qué proveedores tienen acceso a sus sistemas y en qué medida depende de ellos? DORA exige una visión sin lagunas de sus proveedores, ya que una parte importante de los incidentes de seguridad les es atribuible.

5. Responsabilidad del consejo

+

¿Existe una persona designada nominalmente y responsable del plan de acción? La responsabilidad personal es lo que hace que un plan sea realmente vinculante.

Preguntas Frecuentes

¿Cómo contribuye esto a la preparación frente al Cyber Resilience Act?

+

El Cyber Resilience Act eleva las exigencias en materia de productos seguros por diseño y de gestión del ciclo de vida de las vulnerabilidades. Tanium ayuda a identificar el software y los terminales afectados, comprender la exposición y acelerar la corrección.

¿Cómo ayuda Tanium con el RGPD y las obligaciones de protección de datos?

+

El RGPD exige proteger los datos personales y reaccionar con rapidez ante riesgos o incidentes. Tanium ayuda a los equipos a saber dónde están los terminales y el software, detectar la exposición y acelerar la corrección.

¿Puede Tanium ayudar con la preparación frente a NIS2?

+

Sí. NIS2 eleva las exigencias en gestión del riesgo, respuesta a incidentes, gestión de vulnerabilidades y seguridad de la cadena de suministro. Tanium ofrece inteligencia continua sobre los terminales para detectar carencias y reaccionar con rapidez.

¿Cubre los dispositivos no gestionados y fuera de red?

+

Sí. Tanium detecta terminales gestionados y no gestionados, incluidos los dispositivos que rara vez se conectan a la red corporativa.

¿Cuál es el impacto en el rendimiento de la red y los terminales?

+

Mínimo. Un único agente ligero analiza entornos de cualquier tamaño con una sobrecarga de red insignificante.

¿Con qué rapidez se obtienen resultados?

+

La mayoría de los equipos disponen de un inventario completo y consultable en cuestión de días, no de meses.

MÁS INFORMACIÓN

Plan de acción

El BCE exige un plan. Un panorama de los hechos, las exigencias y las soluciones.

Plazo: 31 de octubre de 2026 — Lo esencial en pocas palabras.

Seguir leyendo