Lo que significa el mandato del BCE sobre ciberseguridad mediante IA de octubre de 2026 para la seguridad de la identidad de los bancos

El 7 de julio de 2026, el Banco Central Europeo ordenó a los bancos de la zona euro que establecieran, antes del 31 de octubre de 2026, un plan para hacer frente a las ciberamenazas basadas en IA capaces de perturbar los servicios financieros. El mandato cubre a los bancos de los siguientes países europeos: Austria, Bélgica, Bulgaria, Croacia, Chipre, Estonia, Finlandia, Francia, Alemania, Grecia, Irlanda, Italia, Letonia, Lituania, Luxemburgo, Malta, Países Bajos, Portugal, Eslovaquia, Eslovenia y España.

Es importante señalar que esto no es solo una directriz, sino una fecha límite para tomar medidas contra ciberamenazas cada vez más sofisticadas. La identidad es una de las pocas capas de control sobre las que un banco puede actuar directamente, sin esperar a la hoja de ruta de un proveedor o a una renovación de la infraestructura.

Por qué el BCE actúa ahora

Este nuevo mandato del BCE subraya una tendencia más amplia hacia una verificación de identidad más sólida, a medida que las organizaciones se enfrentan a ciberamenazas cada vez más sofisticadas y aceleradas por la IA. De hecho, la identidad se ha convertido en la principal superficie de ataque para los ciberdelincuentes, con el 86% de los ataques de phishing (suplantación de identidad) ahora impulsados por IA.

El mandato refleja una evolución que los reguladores ya no pueden tratar como teórica: la IA ha reducido la brecha entre el momento en que se descubre una vulnerabilidad y el momento en que se explota. Los equipos de seguridad solían tener semanas para parchear una falla o detectar un inicio de sesión sospechoso. En el caso de los ataques acelerados por IA, esta ventana se mide ahora en minutos.

Tres tendencias principales favorecen esta compresión:

  1. Los modelos de vanguardia pueden encontrar y explotar vulnerabilidades de forma independiente. Los modelos más recientes han demostrado que pueden descubrir vulnerabilidades hasta ahora desconocidas y construir ataques sofisticados basados en sus hallazgos. Además, han demostrado su capacidad para combinar vulnerabilidades de moderadas a bajas para realizar ataques exitosos.
  2. El phishing generado por IA a gran escala. Los atacantes utilizan IA generativa para producir contenidos de phishing personalizados y convincentes más rápido y en un volumen mucho mayor de lo que permitían las campañas manuales. Un agente podría utilizar credenciales robadas para acceder a sistemas con vulnerabilidades no parcheadas.
  3. Del robo de credenciales a la toma de control de cuentas en minutos, no en días. La IA tiene la capacidad de construir exploits basados en vulnerabilidades de forma autónoma, lo que resulta en tiempos de respuesta muy cortos para los equipos de seguridad. Si un modelo de vanguardia encuentra una vulnerabilidad desconocida, el desafío para responder es aún mayor. Con credenciales robadas, la IA dispone ahora del acceso necesario para llevar a cabo el ataque basándose en las vulnerabilidades recién descubiertas.

La gestión de accesos es un control clave para combatir la nueva realidad en la que vivimos. Como ya es el caso, los mecanismos de autenticación heredados que dependen de que una persona tome una decisión bajo presión (aprobar una notificación push, leer un código o confiar en una voz al teléfono) ya no son suficientes para proteger el acceso.

Por dónde empezar: los controles de identidad que la IA ha hecho imprescindibles

La directiva del BCE está orientada a los resultados y no constituye una lista de control tecnológica prescriptiva. Los bancos deben ir más allá de una simple declaración de principios y crear un plan de acción documentado que demuestre que han evaluado su exposición a las amenazas relacionadas con la IA y que tienen medidas de mitigación concretas en marcha. En la práctica, esto significa abordar la gestión de vulnerabilidades, la detección automatizada de amenazas, así como los controles de identidad y acceso con la misma urgencia con la que operan ahora los atacantes.

La identidad está en el centro de este plan por una razón sencilla: protege el acceso a sistemas que podrían presentar una vulnerabilidad explotable. Además, es la capa de control que los bancos pueden reforzar más rápidamente y es aquella para la que la IA está más directamente diseñada para atacar. Dos áreas tienen el mayor impacto inmediato y a largo plazo, y requieren un esfuerzo mínimo:

  1. Autenticación resistente al phishing para usuarios privilegiados. Los códigos, enlaces y aprobaciones push dependen todos de la capacidad de un humano para detectar un fraude. La autenticación basada en hardware FIDO2/WebAuthn elimina esta dependencia: no hay código que pescar ni secreto compartido que la IA pueda extraer, porque la credencial está vinculada a un dispositivo físico en lugar de a algo que una persona podría ser engañada para revelar. Una empresa no puede detenerse en los usuarios privilegiados. Primero, la definición de usuario privilegiado puede ser difícil, ya que muchos usuarios tienen acceso a datos y sistemas sensibles. Segundo, los ataques suelen seguir un patrón que consiste en obtener un primer acceso con una cuenta de privilegios reducidos y luego encontrar fallos para acceder a una cuenta con mayores privilegios. Para estar totalmente protegido, todos los usuarios deben utilizar soluciones de autenticación resistentes al phishing.
  2. Identificar y proteger los puntos de acceso públicos y el servicio de asistencia (help desk). Los atacantes se centrarán en los vectores a los que tienen acceso, y eso comienza con los accesos desde Internet. Asegúrese de que todos los puntos finales son conocidos y requieren mecanismos de autenticación resistentes al phishing. Otro vector fácilmente accesible es el servicio de asistencia, donde se pueden utilizar herramientas de IA para convencer a un agente de que transfiera el acceso. Si la recuperación de una cuenta puede ser aprobada por una voz al teléfono, puede serlo por una voz clonada. La verificación de usuarios por parte del servicio de asistencia debe incluir un paso que una voz o un mensaje generado por IA no pueda superar por sí solo.

Los datos confirman la urgencia: la investigación de ciberinteligencia de IBM indica un aumento del 44% interanual en la explotación de aplicaciones públicas, en gran parte mediante la recolección de credenciales asistida por IA. Mientras tanto, las organizaciones que sustituyen la autenticación multifactor (MFA) tradicional por autenticación FIDO2/WebAuthn, como las llaves de seguridad físicas, han visto caer las tomas de control de cuentas hasta en un 99,9%, en gran parte porque no queda ningún secreto susceptible de phishing que robar en el flujo.

Una vigilancia continua, una segmentación de accesos justo a tiempo y planes de respuesta ante incidentes ensayados frente a cronogramas acelerados por IA completan un plan integral. Hemos listado los cinco controles de identidad que los equipos de seguridad y riesgo de los bancos deberían implementar, junto con las brechas específicas que la IA abre en cada uno de ellos, en una lista de verificación diseñada para este plazo: Descargar la lista de verificación.

La relación con DORA

Los bancos que ya están trabajando en la gestión de riesgos de TIC y los requisitos de autenticación fuerte de DORA reconocerán muchas coincidencias aquí. Desplegar una MFA resistente al phishing para cumplir con el mandato sobre IA del BCE satisface simultáneamente las disposiciones de autenticación de DORA. Una inversión en identidad cumple dos obligaciones reglamentarias.

Preguntas frecuentes (FAQ)

¿A qué bancos se aplica el mandato del BCE sobre ciberseguridad mediante IA?

A los bancos de la zona euro que operan en Austria, Bélgica, Bulgaria, Croacia, Chipre, Estonia, Finlandia, Francia, Alemania, Grecia, Irlanda, Italia, Letonia, Lituania, Luxemburgo, Malta, Países Bajos, Portugal, Eslovaquia, Eslovenia y España.

¿Cuál es el plazo?

31 de octubre de 2026. La directiva se emitió el 7 de julio de 2026.

¿Es lo mismo que DORA?

No, pero ambas se solapan significativamente. DORA rige la gestión global de riesgos de TIC y la resiliencia; este mandato requiere específicamente un plan para las ciberamenazas relacionadas con la IA. La autenticación resistente al phishing cumple con los requisitos de ambas.

¿Por dónde debería empezar un banco?

Por la identidad, concretamente por la autenticación de accesos privilegiados y la verificación del servicio de asistencia/centro de llamadas, ya que es el control más rápido de reforzar y el que la IA ataca más directamente.

Próximos pasos

El periodo entre hoy y el 31 de octubre es corto para una renovación completa de la infraestructura, pero los controles de identidad no la requieren. El despliegue de una autenticación basada en hardware resistente al phishing puede realizarse dentro de la infraestructura IAM existente, sin ciclos de desarrollo largos.

Comience con la lista de verificación de controles de identidad para evaluar la situación actual de su banco frente a las expectativas del BCE y determinar las prioridades antes del plazo establecido.

Talk to our team

Share this article: