El BCE quiere su plan de acción frente a las ciberamenazas de IA para el 31 de octubre de 2026.

El 7 de julio de 2026, el BCE escribió al consejero delegado de cada banco que supervisa directamente: los modelos de IA ya encuentran vulnerabilidades de software y crean exploits funcionales más rápido, por lo que los bancos necesitan un plan para seguir el ritmo. La carta enumera seis áreas prioritarias. Esto es lo que pide cada una, qué supone para sus apps móviles y sus API, y dónde le ayuda Ostorlab a cubrir la parte de aplicaciones del plan.

  • Detecta problemas explotables en sus apps móviles y en las API que las sustentan
  • Prueba cada versión, para que la corrección siga el ritmo de los nuevos hallazgos
  • Respalda cada hallazgo de un agente de IA con un exploit funcional que puede reproducir
  • Ejecuta la IA con la clave de su propio proveedor, con cada paso de validación disponible para su revisión
Escanee su propia appReserve una demo

Escaneo gratuito de su app desde la App Store o Google Play. Sin necesidad de iniciar sesión.

A quién se aplica
Entidades significativas, los bancos que el BCE supervisa directamente
Qué debe presentarse
Un plan de acción con medidas, recursos, responsables y plazos
Plazo
31 de octubre de 2026, a su Equipo Conjunto de Supervisión
Referencia
Carta SSM-2026-0301 del 7 de julio de 2026
Fechas clave

De la carta al seguimiento supervisor

El BCE fijó un plazo breve y un proceso de seguimiento. Estas son las fechas que figuran en la carta y en las orientaciones a las que remite.

  1. 21 de abril de 2026

    Orientaciones del CERT-EU

    El CERT-EU publica las orientaciones a las que remite la carta. Recomienda corregir las vulnerabilidades críticas de los activos expuestos en cuestión de días, no de semanas.

  2. 7 de julio de 2026

    Carta a los consejeros delegados

    La carta SSM-2026-0301 pide a las entidades significativas un plan de acción. Ese mismo día se publica la advertencia de la JERS sobre los riesgos cibernéticos sistémicos derivados de los modelos de inteligencia artificial de frontera.

  3. 31 de octubre de 2026

    Plazo del plan de acción

    El plan se presenta a su Equipo Conjunto de Supervisión, con medidas concretas, recursos, funciones y plazos de implantación.

  4. Tras la presentación

    Seguimiento y análisis horizontal

    El Equipo Conjunto de Supervisión analiza el plan con el banco y hace un seguimiento de sus avances. El BCE analiza todos los planes presentados y comparte sus conclusiones con las entidades significativas.

  5. Febrero de 2027

    Cuestionario sobre riesgos de TI

    Para liberar recursos, el BCE trasladó la recopilación anual del cuestionario sobre riesgos de TI de septiembre de 2026 a febrero de 2027.

Qué pide la carta

La carta del BCE, área por área

La carta no es una nueva norma. Se basa en DORA y pide a cada banco que evalúe sin demora la nueva amenaza y actúe en consecuencia. Para cada parte: qué dice la carta, qué supone para sus apps móviles, cómo ayuda Ostorlab y qué sigue correspondiendo a su equipo.

  1. Carta del BCE SSM-2026-0301, páginas 1 y 2

    Elabore un plan de acción integral y preséntelo a tiempo

    Qué dice la carta

    Evalúe sin demora el impacto de las amenazas potenciadas por la IA y elabore un plan de acción integral con medidas concretas, los recursos necesarios, funciones y responsabilidades claras, y plazos de implantación. El plan se basa en su estrategia actual de riesgo cibernético, abarca las prioridades a corto plazo y las medidas estructurales a más largo plazo, y se presenta a su Equipo Conjunto de Supervisión a más tardar el 31 de octubre de 2026.

    Fuente:Carta del BCE SSM-2026-0301, páginas 1 y 2

    Qué supone para sus apps móviles

    El plan necesita una línea de trabajo de seguridad de aplicaciones con responsables designados, recursos y fechas, no una declaración de intenciones. Los supervisores harán un seguimiento de los avances respecto a él.

    Cómo ayuda Ostorlab

    Ostorlab aporta contenido medible a la línea de trabajo de aplicaciones: una situación de partida de los hallazgos de cada app, la corrección registrada como tickets y resultados de nuevas pruebas que puede notificar como avances.

    Qué sigue en sus manos

    El propio plan, su gobernanza, las decisiones de presupuesto y de dotación de recursos, y el diálogo con su Equipo Conjunto de Supervisión.

  2. Carta del BCE SSM-2026-0301, página 1

    Cierre sin demora las observaciones de supervisión pendientes

    Qué dice la carta

    Aborde las observaciones y medidas de supervisión pendientes en los ámbitos de TIC prioritarios, y los riesgos de seguridad ya identificados en inspecciones in situ, revisiones específicas y la prueba de resistencia de ciberresiliencia de 2024. Las debilidades que queden sin resolver pueden adquirir cada vez más importancia a medida que las amenazas se aceleran.

    Fuente:Carta del BCE SSM-2026-0301, página 1

    Qué supone para sus apps móviles

    Si una inspección o un pentest anteriores detectaron problemas en sus canales digitales, el plan debería mostrarlos cerrados o en vías de cierre con fechas definidas.

    Cómo ayuda Ostorlab

    Vuelva a probar los hallazgos de apps y API de revisiones anteriores para mostrar cuáles están corregidos, con evidencia de cada resultado.

    Qué sigue en sus manos

    El seguimiento de las observaciones de supervisión y la notificación de su cierre a sus supervisores.

  3. Anexo 1, área prioritaria 1

    Priorice la protección de su superficie de ataque

    Qué dice la carta

    Identifique los activos de TIC, incluidos el software de terceros y los componentes de código abierto, para priorizar la corrección. Minimice y monitorice de forma continua todos los activos expuestos a internet o al exterior, y dé prioridad a las tecnologías perimetrales en la corrección.

    Fuente:Anexo 1, área prioritaria 1

    Qué supone para sus apps móviles

    Sus apps móviles, las API a las que llaman y los SDK que integran están expuestos al exterior, y cada versión de la app modifica esa superficie.

    Cómo ayuda Ostorlab

    Ostorlab prueba la versión que descargan sus clientes y las API a las que llama, enumera los SDK y las bibliotecas nativas de cada versión, y detecta secretos codificados, como claves de API y tokens, antes de que se publiquen. El descubrimiento de la superficie de ataque le ayuda a encontrar las apps y los activos que expone.

    Qué sigue en sus manos

    Los dispositivos perimetrales, las VPN, los entornos en la nube y el resto de sus activos externos.

  4. Anexo 1, área prioritaria 2

    Acelere la gestión de vulnerabilidades y parches a escala

    Qué dice la carta

    El escaneo de vulnerabilidades priorizado puede ayudar a las entidades a hacer frente a la creciente velocidad y volumen del descubrimiento de vulnerabilidades. Prepárese para aplicar parches con más frecuencia y en mayor volumen, también al software desarrollado internamente, con una gestión de cambios que permita una corrección rápida y basada en el riesgo sin perder la estabilidad de las operaciones.

    Fuente:Anexo 1, área prioritaria 2

    Qué supone para sus apps móviles

    Las apps móviles propias son software desarrollado internamente: prevea más correcciones, con más frecuencia, y planifique unas pruebas que sigan el ritmo de cada versión.

    Cómo ayuda Ostorlab

    Los escaneos se ejecutan en cada versión. El pentest con agentes de IA respalda cada hallazgo de un agente de IA con un exploit funcional que puede reproducir, y los falsos positivos se mantienen por debajo del 5 %, de modo que la cola se ordena según lo que realmente se puede explotar.

    Qué sigue en sus manos

    Los plazos de aplicación de parches, la gestión de cambios y la dotación de personal de su función de TIC.

  5. Anexo 1, áreas prioritarias 2 y 5

    Utilice herramientas basadas en IA con salvaguardias y supervisión humana

    Qué dice la carta

    Las herramientas basadas en IA podrían complementar el escaneo de vulnerabilidades, siempre que su despliegue vaya precedido de una evaluación exhaustiva de beneficios y riesgos y siga sujeto a salvaguardias adecuadas, supervisión humana y una gestión de riesgos sólida. Las herramientas defensivas asistidas por IA pueden ayudar a los bancos a seguir el ritmo, siempre que se desplieguen con una gobernanza, una validación y una supervisión humana adecuadas.

    Fuente:Anexo 1, áreas prioritarias 2 y 5

    Qué supone para sus apps móviles

    Si incluye una herramienta de pruebas con IA en el plan, documente la evaluación: a qué puede acceder la herramienta, adónde van los datos, cómo se validan los resultados y quién los revisa.

    Cómo ayuda Ostorlab

    Puede revisar cada ruta de validación, incluidas las decisiones, las salidas de las herramientas y los pasos realizados. Con BYOK, la IA se ejecuta en la cuenta de su propio proveedor de modelos, con sus credenciales, el modelo que usted elija y un límite de gasto por escaneo. Ostorlab cuenta con una auditoría SOC 2 Tipo II y ofrece escaneo on-premises.

    Qué sigue en sus manos

    La evaluación de riesgos y la aprobación de la herramienta conforme a sus propias políticas de riesgos de IA y de TIC.

  6. Anexo 1, área prioritaria 3

    Refuerce la monitorización y la detección

    Qué dice la carta

    Refuerce la monitorización de los registros de aplicaciones y de acceso, del tráfico de red y de otros indicadores para detectar indicadores de compromiso e intentos de explotación, especialmente en las aplicaciones expuestas a internet, los repositorios en la nube y los sistemas internos críticos.

    Fuente:Anexo 1, área prioritaria 3

    Qué supone para sus apps móviles

    La detección es una capacidad operativa en tiempo de ejecución, distinta de las pruebas de la app antes y después de su publicación.

    Cómo ayuda Ostorlab

    Este ámbito queda fuera del alcance de Ostorlab. Ostorlab prueba sus apps y API; no monitoriza los registros ni el tráfico de producción.

    Qué sigue en sus manos

    La monitorización de seguridad, la ingeniería de detección y su centro de operaciones de seguridad.

  7. Anexo 1, área prioritaria 4

    Refuerce la gobernanza, la financiación y las garantías sobre la cadena de suministro

    Qué dice la carta

    Los órganos de dirección deberían comprobar que los presupuestos, el personal, las herramientas y la capacidad de cambio en materia de TIC son suficientes. Los bancos siguen siendo plenamente responsables de los servicios de TIC externalizados y necesitan conocer el grado de preparación de sus proveedores ante una divulgación y una aplicación de parches más rápidas. Deberían revisarse los marcos de apetito de riesgo, incluidas las métricas y los umbrales de tolerancia para una aplicación de parches más frecuente.

    Fuente:Anexo 1, área prioritaria 4

    Qué supone para sus apps móviles

    Los proveedores de los SDK integrados en su app y los proveedores de sus herramientas de seguridad forman parte de esa cadena de suministro, y métricas como el tiempo de corrección de los hallazgos críticos de la app tienen cabida en el marco de apetito de riesgo.

    Cómo ayuda Ostorlab

    SCA muestra qué componentes de terceros incluye cada versión, los relaciona con vulnerabilidades conocidas y hace un seguimiento de su cierre de una versión a otra. Los controles propios de Ostorlab figuran en el Trust Center, y su informe SOC 2 Tipo II está disponible previa solicitud.

    Qué sigue en sus manos

    Los presupuestos, la formación, las evaluaciones de proveedores y las propias métricas de apetito de riesgo.

  8. Anexo 1, área prioritaria 5

    Refuerce la defensa en profundidad e integre la seguridad

    Qué dice la carta

    Parta de la base de que las defensas perimetrales serán vulneradas. Aplique principios de confianza cero, incluida la verificación continua de usuarios, dispositivos, aplicaciones, API y cuentas de servicio; mantenga controles básicos sólidos, como la autenticación multifactor; desarrolle con seguridad desde el diseño para reducir las vulnerabilidades antes del despliegue, y sustituya o proteja las tecnologías heredadas.

    Fuente:Anexo 1, área prioritaria 5

    Qué supone para sus apps móviles

    En una app bancaria, cada llamada a la API debería autorizarse en el servidor, la app debería protegerse en dispositivos comprometidos y los controles de seguridad deberían ejecutarse antes de cada versión, no después de un incidente.

    Cómo ayuda Ostorlab

    Ostorlab prueba los controles de acceso defectuosos detrás de la app (BOLA, BFLA, IDOR), la aplicación de la MFA y la gestión de sesiones, así como si el blindaje, como la detección de root y jailbreak, la protección contra manipulación y el TLS pinning, resiste en tiempo de ejecución. Las pruebas estáticas y dinámicas en el pipeline de publicación apoyan la seguridad desde el diseño.

    Qué sigue en sus manos

    La segmentación de red, la arquitectura de identidades y la sustitución de los sistemas heredados.

  9. Anexo 1, área prioritaria 6

    Mejore la resiliencia operativa y el intercambio de información

    Qué dice la carta

    Pruebe periódicamente los mecanismos de gestión de crisis, respuesta a incidentes, copias de seguridad, conmutación por error y recuperación conforme a DORA, incluidos ejercicios con escenarios de ataques de alta velocidad y gran volumen y de interrupción de la cadena de suministro, y utilice mecanismos de confianza para intercambiar información sobre amenazas y vulnerabilidades.

    Fuente:Anexo 1, área prioritaria 6

    Qué supone para sus apps móviles

    Estos ejercicios ponen a prueba la respuesta de su organización, no el código de la app.

    Cómo ayuda Ostorlab

    Este ámbito queda fuera del alcance de Ostorlab, aunque un exploit reproducible de un hallazgo real puede dar concreción al escenario de un ejercicio.

    Qué sigue en sus manos

    La gestión de crisis, las pruebas de copias de seguridad y recuperación, y el intercambio de información.

Resumen de la carta del BCE SSM-2026-0301 del 7 de julio de 2026 y de su anexo 1. Esta página no constituye asesoramiento jurídico.

Correspondencia

La parte de aplicaciones de su plan, área por área

En qué apoya Ostorlab a sus apps móviles y sus API, y la evidencia que puede adjuntar al plan y a su seguimiento.

La parte de aplicaciones de su plan, área por área
Qué pide la cartaCómo ayuda OstorlabEvidencia que conserva
Medidas concretas con responsables y plazosCarta, páginas 1 y 2Una situación de partida de los hallazgos de cada app, la corrección registrada como tickets y nuevas pruebas. Hallazgos abiertos por app a lo largo del tiempo y estado de la corrección
Cerrar las observaciones anterioresCarta, página 1Vuelve a probar los hallazgos de apps y API de revisiones anteriores. Detalles Resultado de la nueva prueba de cada hallazgo
Activos expuestos y componentes de tercerosAnexo 1, área 1Prueba la versión publicada en la tienda y sus API, enumera los SDK y las bibliotecas nativas, y detecta secretos codificados. Detalles Componentes de cada versión de la app, con su número de versión y las vulnerabilidades asociadas
Escaneo de vulnerabilidades priorizado a escalaAnexo 1, área 2Escaneos en cada versión, con hallazgos respaldados por exploits y falsos positivos por debajo del 5 %. Detalles Calificación de riesgo y un exploit reproducible para cada hallazgo de un agente de IA
Herramientas de IA con salvaguardias y supervisión humanaAnexo 1, áreas 2 y 5Rutas de validación revisables, BYOK con un límite de gasto por escaneo y escaneo on-premises. Detalles Ruta de validación de cada hallazgo e informe SOC 2 Tipo II
Verificación continua de aplicaciones y APIAnexo 1, área 5Pruebas con sesión iniciada que siguen a la app hasta sus API para probar la autorización, las sesiones y la aplicación de la MFA. Detalles Registros de solicitudes y respuestas, y pasos de reproducción de cada hallazgo
Seguridad desde el diseño antes del despliegueAnexo 1, área 5Mobile SAST y DAST en el pipeline de publicación, antes de que la app llegue a la tienda. Detalles Resultados del escaneo de cada compilación
Garantías sobre la cadena de suministroAnexo 1, área 4SCA en todas las versiones y la auditoría SOC 2 Tipo II de la propia Ostorlab para su evaluación de proveedores. Detalles Vulnerabilidades asociadas a los componentes y documentación de proveedor de Ostorlab

La monitorización y la detección (área prioritaria 3) y la gestión de crisis y la recuperación (área prioritaria 6) quedan fuera del alcance de Ostorlab.

Plan de acción

Una línea de trabajo de seguridad de aplicaciones para su plan

Una forma de estructurar la parte de aplicaciones del plan antes del 31 de octubre de 2026. El BCE no prescribe este formato.

  1. Haga inventario de las apps y API expuestas

    Enumere cada app móvil orientada al cliente, las API a las que llama y los SDK que integra, cada uno con un responsable.

  2. Establezca una situación de partida

    Escanee cada app para medir los hallazgos abiertos a día de hoy. Un escaneo gratuito desde la tienda tarda minutos, y los escaneos completos suelen tardar de 15 a 45 minutos.

  3. Cierre lo que ya se conoce

    Empiece por las observaciones de supervisión pendientes y los problemas explotables, y después vuelva a probar para confirmar las correcciones.

  4. Fije objetivos de corrección

    Acuerde plazos de corrección según la gravedad. El CERT-EU, citado en la carta, recomienda corregir las vulnerabilidades críticas de los activos expuestos en cuestión de días, no de semanas.

  5. Evalúe la herramienta de IA

    Documente los beneficios, los riesgos, los flujos de datos, las salvaguardias y la revisión humana de cualquier herramienta de pruebas con IA, como pide la carta.

  6. Pruebe cada versión

    Integre las pruebas estáticas, dinámicas y con agentes de IA en el pipeline de publicación, para que el código nuevo no vuelva a abrir la brecha.

  7. Elija las métricas que notificará

    Por ejemplo, los hallazgos críticos abiertos por app, el tiempo de corrección y la tasa de superación de las nuevas pruebas, para que sus supervisores puedan ver los avances.

  8. Designe responsables y fechas

    Asigne a cada medida un responsable, recursos y un calendario: los elementos que pide la carta.

Solo es un ejemplo: el BCE no prescribe ninguna plantilla. Esto no constituye asesoramiento jurídico.

Plataforma

Las capacidades detrás de esta página

Cada una tiene su propia página con los detalles.

Bancos y fintechs confían en nosotros, entre ellos

  • Nubank
  • Bread Financial
  • PNC

Fuentes

Los textos oficiales en los que se basa esta página, consultados el 27 de septiembre de 2026.

FAQ

Preguntas frecuentes

Respuestas claras sobre cobertura, configuración y cómo llegan los resultados a su equipo.

¿No encuentra su respuesta? Reserve una demo o contáctenos.

Empiece hoy con la parte de aplicaciones de su plan

Escanee gratis una de sus apps desde la tienda para ver los hallazgos que obtendría, o reserve una demo para planificar las pruebas de sus versiones antes del 31 de octubre.