Reservar cita

Red Teaming: simulación de ataques basada en TTP

Cómo comprobar, mediante simulaciones dirigidas y orientadas a atacantes reales, si su organización realmente detecta, contiene y responde a un ataque – y no solo si existe una vulnerabilidad aislada.

Actualizado: julio de 2026 · Valeri Milke, Lead Auditor ISO 27001 e ISO 42001

3enfoques – test de penetración, red y purple teaming abordan distintos niveles de madurez
15tácticas en la matriz Enterprise desde ATT&CK v19 (abril de 2026)
3años – ciclo TLPT según DORA Art. 26(1), al menos cada tres años
12semanas – duración mínima de la fase activa de pruebas del red team (Reglamento Delegado (UE) 2025/1190)

Un test de penetración responde a la pregunta de qué vulnerabilidades presenta un sistema definido. El red teaming responde a otra distinta: ¿detecta y detiene su organización un ataque real y dirigido – a través de personas, procesos y tecnología? En lugar de recopilar el mayor número posible de hallazgos individuales, un red team imita las tácticas, técnicas y procedimientos (TTP) de atacantes reales y avanza hacia objetivos predefinidos. Para las entidades financieras, este enfoque ha pasado de ser un ejercicio voluntario a una obligación regulatoria con el reglamento DORA y el marco TIBER-EU actualizado.

Del ejercicio voluntario a la obligación

De TIBER-EU a ATT&CK v19 – toque un hito para ver los detalles.

Lo esencial en resumen

Seis bloques temáticos — toque para desplegar.

Tres enfoques en comparación

Test de penetración, red teaming y purple teaming no compiten entre sí – abordan distintos niveles de madurez y distintas preguntas. Elija un enfoque.

amplitud antes que sigilo
  • Busca, en un sistema objetivo claramente delimitado y dentro de un plazo fijo, el mayor número posible de vulnerabilidades explotables.
sistema objetivoplazo fijovulnerabilidades explotables

Estándares y fuentes

Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.

Amtsblatt der EU / EUR-Lex · 2022

Verordnung (EU) 2022/2554 (DORA), Art. 26 und 27

Obligación de realizar TLPT al menos cada tres años (Art. 26(1)) sobre sistemas de producción en vivo que soportan funciones críticas/importantes (Art. 26(2)), así como requisitos para los probadores (Art. 27); aplicable desde el 17.01.2025.

Amtsblatt der EU / EUR-Lex · 2025

Delegierte Verordnung (EU) 2025/1190 (RTS zu TLPT)

Norma técnica de regulación de 13.02.2025 sobre el alcance, la metodología y las fases del TLPT; establece, entre otras cosas, la duración mínima de doce semanas de la fase activa de pruebas del red team (Art. 11) y el purple teaming de la fase de cierre (Art. 12).

Europäische Zentralbank (EZB) · 2025

TIBER-EU Framework (an DORA angeglichene Fassung)

Marco operativo para el red teaming ético basado en inteligencia de amenazas; alineado con las RTS de DORA el 11.02.2025, incluyendo el cambio de nombre del White Team a Control Team y el purple teaming obligatorio.

Deutsche Bundesbank · 2025

Implementierung von TIBER-DE, Version 4.0

Aplicación nacional del marco TIBER-EU (julio de 2025); regula el acompañamiento operativo por el TIBER Cyber Team del Bundesbank y la participación supervisora de la BaFin en los TLPT obligatorios.

The MITRE Corporation · 2026

MITRE ATT&CK, Version v19 (Enterprise)

Base de conocimiento pública de TTP de atacantes reales; la versión v19 de 28.04.2026 divide la táctica «Defense Evasion» en Stealth (TA0005) y Defense Impairment (TA0112), con lo que la matriz Enterprise comprende 15 tácticas.

¿Quiere situar el red teaming en su organización?

Que lo más adecuado sea un test de penetración clásico, un red teaming basado en amenazas según TIBER/DORA o un seguimiento de purple teaming depende de su nivel de madurez y de sus obligaciones regulatorias. En una primera reunión lo evaluamos conjuntamente.