Volver al glosario

TIBER-EU

En la seguridad del sector financiero europeo, TIBER-EU (Threat Intelligence-based Ethical Red Teaming) es el marco que el Banco Central Europeo publicó en 2018 para que las autoridades encarguen ejercicios de red team guiados por inteligencia contra sistemas críticos de producción en vivo. Su revisión de enero de 2025 lo alineó con el TLPT de DORA.

6 de septiembre de 2026
Compartir:

Cómo funciona

TIBER-EU son las siglas de Threat Intelligence-based Ethical Red Teaming, el marco que el Banco Central Europeo publicó el 2 de mayo de 2018 para que las autoridades financieras europeas encargaran ejercicios de red team dirigidos por inteligencia con un proceso común. El enfoque venía de TIBER-NL, que De Nederlandsche Bank desarrolló en 2016. El marco define la prueba como un ejercicio de red team controlado, hecho a medida y guiado por inteligencia contra los sistemas críticos de producción en vivo de la entidad. No hay entorno de laboratorio, y eso condiciona todo lo demás.

El proceso tiene tres fases, y las tres siguen en la versión de enero de 2025. La de preparación acuerda el alcance y levanta el equipo que gobierna la prueba. La de pruebas se parte en dos: un proveedor de inteligencia de amenazas produce el perfil de adversarios y los escenarios, y después el red team los ejecuta. La de cierre no es enviar el informe y marcharse: incluye la planificación de la corrección y el intercambio de resultados con la autoridad.

El reparto de papeles separa esto de una prueba de intrusión al uso. Dentro de la entidad solo un grupo reducido sabe lo que ocurre: el Control Team, con su Control Team Lead, que se llamó White Team hasta 2025. Al blue team no se le dice, y por eso su detección y su respuesta se pueden medir. La autoridad pone un TIBER Cyber Team con su test manager, los proveedores de inteligencia y de red team son externos, y el BCE aloja el TIBER-EU Knowledge Centre, donde coordinan los equipos nacionales.

Sobre la obligatoriedad conviene ser preciso. Voluntaria es la adopción del marco por una jurisdicción; la participación de las entidades, dice el marco, puede ser voluntaria u obligatoria, a discreción de las autoridades nacionales o europeas. La revisión de enero de 2025, anunciada el 11 de febrero, alineó el marco con las normas técnicas del TLPT de DORA: renombró el White Team, fijó plazos estrictos de entrega e hizo obligatorio el purple teaming.

Qué sale mal

El primer fallo es de lectura: dar por bueno que TIBER-EU es voluntario y archivar el asunto. En España participar en TIBER-ES lo es, pero eso no dice nada sobre DORA, que obliga a las entidades identificadas por su autoridad competente a realizar pruebas dirigidas por amenazas al menos cada tres años. La pregunta útil no es si la entidad quiere hacer el ejercicio, sino si la autoridad la ha identificado.

El segundo es el calendario. El reglamento delegado del TLPT de DORA exige que la fase activa de red team dure al menos doce semanas, con reporte al menos semanal al control team y a los test managers, y el cierre añade sus plazos: cuatro semanas para el informe del red team, hasta diez para el del blue team y el repaso conjunto, y ocho desde la notificación de la autoridad para el informe resumen y los planes de corrección. Ocupa trimestres, no semanas.

El tercero es llegar sin nada que medir. El ejercicio no busca vulnerabilidades sueltas: observa qué detecta y cómo responde una defensa a la que nadie ha avisado. Si detrás no hay ingeniería de detección, el informe dirá que nadie vio nada, una conclusión cara para algo que se podía anticipar gratis.

El cuarto es olvidar contra qué se ejecuta. Son sistemas de producción en vivo y funciones críticas, así que el desconflicto, el procedimiento de aborto y la cadena de autorización son parte del diseño, no de la letra pequeña. La guía de TIBER-ES lo dice también en lo económico: las pruebas van contra entornos de producción, las ejecutan proveedores terceros externos y todos los costes y riesgos los asume íntegramente la entidad evaluada.

TIBER-EU frente al TLPT de DORA y frente a TIBER-ES

Las entidades españolas llegan a esto por tres puertas y creen a menudo que son tres programas. Es el mismo ejercicio contra producción, visto desde el método (TIBER-EU), desde la obligación jurídica (el TLPT de DORA) y desde la implantación nacional (TIBER-ES).

TIBER-EU TLPT de DORA TIBER-ES
Qué es Marco del BCE, de mayo de 2018, revisado en enero de 2025 Obligación del Reglamento (UE) 2022/2554, desarrollada por el Reglamento Delegado (UE) 2025/1190 Implantación nacional; el Banco de España asumió su titularidad en diciembre de 2020
Participación de la entidad Voluntaria u obligatoria, según decida la autoridad Obligatoria para las identificadas, al menos cada tres años Voluntaria
Quién ejecuta Inteligencia y red team, ambos externos Testers sujetos al artículo 27; inteligencia siempre externa; con testers internos, externos cada tres pruebas Proveedores terceros externos
Papel de la autoridad TIBER Cyber Team, con su test manager Equipo TLPT de la autoridad, que refleja los TIBER cyber teams TCT de Banco de España, CNMV y DGSFP, sin función supervisora
Encaje con el cumplimiento Completarla deja conforme con el TLPT de DORA si se cumplen los requisitos formales Sus normas técnicas se redactaron conforme a TIBER-EU y reflejan su método Una de esas implantaciones; las actuaciones del TCT no se vinculan a la imposición de requisitos si se identifican debilidades

No hay que elegir marco: el considerando primero del reglamento delegado dice que la norma se redactó conforme a TIBER-EU y que las entidades sujetas a TLPT pueden aplicar el marco europeo o una de sus implantaciones nacionales, siempre que sea coherente con los artículos 26 y 27 de DORA. El BCE publica la lista de jurisdicciones que lo han adoptado, hoy veinte, entre ellas España y Alemania, donde lo presta el Bundesbank y la participación es voluntaria. Lo que cambia de una a otra es el interlocutor, no el método.

Errores frecuentes

Repetir que TIBER-EU es voluntario sin decir para quién. Voluntaria es la adopción por una jurisdicción; la participación de la entidad la decide la autoridad, y DORA la impone a las que identifique.

Planificar el ejercicio como un pentest de unas semanas. La fase activa dura al menos doce semanas bajo el reglamento delegado, y el cierre añade los suyos encima.

Trabajar con el marco de 2018 como si fuera el vigente. El BCE lo revisó en enero de 2025 y el White Team pasó a llamarse Control Team; la terminología antigua genera discusiones inútiles.

Elegir proveedores antes de leer los requisitos. El proveedor de inteligencia debe ser externo, y quien use testers internos tiene que contratar externos cada tres pruebas.

Tratar el purple teaming como un extra del proveedor. La revisión de 2025 lo hizo obligatorio, así que el repaso con los defensores es parte del ejercicio y de su calendario.

Cómo prepararse

Averigua por qué puerta entras antes de diseñar nada. Pregunta a la autoridad competente si la entidad está identificada para el TLPT de DORA en vez de deducirlo del tamaño, porque de esa respuesta dependen el calendario, el alcance y quién valida qué. Si se entra por TIBER-ES, el interlocutor es un TCT que no ejerce función supervisora.

Monta el control team antes que el ejercicio. Quién lo lidera, quién autoriza el arranque, quién puede detenerlo de madrugada y quién habla con la autoridad se deciden en frío, porque el grupo es deliberadamente pequeño y cada persona que se añade cambia lo que se mide.

Prepara la defensa que vas a medir. La prueba mide detección y respuesta, así que el trabajo previo es de ingeniería de detección y de ejercicios de purple team, no de acumular informes de pentesting. El orden que funciona es arreglar lo evidente, construir detección y llegar al ejercicio con algo que merezca la pena medir.

Reserva el calendario entero y no solo la parte activa: doce semanas como mínimo, cuatro para el informe del red team, hasta diez para el del blue team y el repaso, y ocho desde la notificación de la autoridad para el resumen y los planes de corrección. Planifica la corrección para que sobreviva al hueco entre pruebas, porque el intervalo normal es de tres años, y cierra por escrito las rules of engagement.

Dónde aparece esto en una auditoría

La evidencia de un ejercicio TIBER-EU no es un informe, es un expediente: el alcance acordado, la inteligencia que lo perfiló, las rules of engagement, el informe del red team, el del blue team con las cronologías de lo que se detectó y de lo que no, el repaso con los defensores y el plan de corrección. El reglamento delegado del TLPT de DORA ordena esa secuencia en su articulado, atestación incluida, así que el expediente se construye mientras se trabaja o se reconstruye después a partir de correos, que sale caro.

Somos explícitos sobre lo que aportamos: ejecutamos el ejercicio técnico y producimos la evidencia. No determinamos el ámbito regulatorio, no decidimos si una entidad está identificada para el TLPT y no presentamos nada ante ninguna autoridad. Cuando el ejercicio debe ser formalmente reconocido se aplican requisitos sobre los proveedores y sobre el proceso, y conviene confirmarlos con la autoridad antes de acotar.

La severidad se escribe contra la función crítica afectada y no contra el activo técnico, porque esa es la unidad en la que trabajan la norma y quien lee. Un ejercicio guiado por inteligencia contra producción y contra una defensa a la que nadie ha avisado es la emulación de adversarios que ejecutamos de punta a punta.

Preguntas frecuentes

¿TIBER-EU es obligatorio? Depende de para quién. Que una jurisdicción adopte el marco es voluntario, y la participación de las entidades puede ser voluntaria u obligatoria, a discreción de la autoridad. En España participar en TIBER-ES es voluntario, pero DORA sí obliga a las entidades identificadas por su autoridad competente.

¿Qué diferencia hay entre TIBER-EU y el TLPT de DORA? TIBER-EU es el método, publicado por el BCE en 2018 y revisado en enero de 2025. El TLPT de DORA es la obligación jurídica, en el artículo 26 del Reglamento (UE) 2022/2554 y en el Reglamento Delegado (UE) 2025/1190, cuyas normas técnicas se redactaron conforme a TIBER-EU.

¿Cuánto dura un ejercicio? La fase activa de red team dura al menos doce semanas bajo el reglamento delegado, y el cierre añade cuatro semanas para el informe del red team, hasta diez para el del blue team y el repaso conjunto, y ocho desde la notificación de la autoridad para el resumen y la corrección.

¿Un test TIBER-ES sirve para cumplir DORA? El marco de enero de 2025 afirma que las entidades que completen una prueba bajo una implantación nacional o europea de TIBER-EU quedan conformes con el TLPT de DORA, siempre que cumplan los requisitos formales que fije su autoridad competente. Conviene confirmarlos con ella antes de empezar.

¿Quieres ver cómo trabajamos en Asperis Security?

Agenda 30 minutos con uno de nuestros especialistas. Revisamos tu stack y te decimos qué conviene probar primero.