El BCE quiere su plan de acción frente a las ciberamenazas de IA para el 31 de octubre de 2026.
El 7 de julio de 2026, el BCE escribió al consejero delegado de cada banco que supervisa directamente: los modelos de IA ya encuentran vulnerabilidades de software y crean exploits funcionales más rápido, por lo que los bancos necesitan un plan para seguir el ritmo. La carta enumera seis áreas prioritarias. Esto es lo que pide cada una, qué supone para sus apps móviles y sus API, y dónde le ayuda Ostorlab a cubrir la parte de aplicaciones del plan.
- Detecta problemas explotables en sus apps móviles y en las API que las sustentan
- Prueba cada versión, para que la corrección siga el ritmo de los nuevos hallazgos
- Respalda cada hallazgo de un agente de IA con un exploit funcional que puede reproducir
- Ejecuta la IA con la clave de su propio proveedor, con cada paso de validación disponible para su revisión
- A quién se aplica
- Entidades significativas, los bancos que el BCE supervisa directamente
- Qué debe presentarse
- Un plan de acción con medidas, recursos, responsables y plazos
- Plazo
- 31 de octubre de 2026, a su Equipo Conjunto de Supervisión
- Referencia
- Carta SSM-2026-0301 del 7 de julio de 2026
De la carta al seguimiento supervisor
El BCE fijó un plazo breve y un proceso de seguimiento. Estas son las fechas que figuran en la carta y en las orientaciones a las que remite.
- 21 de abril de 2026
Orientaciones del CERT-EU
El CERT-EU publica las orientaciones a las que remite la carta. Recomienda corregir las vulnerabilidades críticas de los activos expuestos en cuestión de días, no de semanas.
- 7 de julio de 2026
Carta a los consejeros delegados
La carta SSM-2026-0301 pide a las entidades significativas un plan de acción. Ese mismo día se publica la advertencia de la JERS sobre los riesgos cibernéticos sistémicos derivados de los modelos de inteligencia artificial de frontera.
- 31 de octubre de 2026
Plazo del plan de acción
El plan se presenta a su Equipo Conjunto de Supervisión, con medidas concretas, recursos, funciones y plazos de implantación.
- Tras la presentación
Seguimiento y análisis horizontal
El Equipo Conjunto de Supervisión analiza el plan con el banco y hace un seguimiento de sus avances. El BCE analiza todos los planes presentados y comparte sus conclusiones con las entidades significativas.
- Febrero de 2027
Cuestionario sobre riesgos de TI
Para liberar recursos, el BCE trasladó la recopilación anual del cuestionario sobre riesgos de TI de septiembre de 2026 a febrero de 2027.
La carta del BCE, área por área
La carta no es una nueva norma. Se basa en DORA y pide a cada banco que evalúe sin demora la nueva amenaza y actúe en consecuencia. Para cada parte: qué dice la carta, qué supone para sus apps móviles, cómo ayuda Ostorlab y qué sigue correspondiendo a su equipo.
- Carta del BCE SSM-2026-0301, páginas 1 y 2
Elabore un plan de acción integral y preséntelo a tiempo
Qué dice la carta
Evalúe sin demora el impacto de las amenazas potenciadas por la IA y elabore un plan de acción integral con medidas concretas, los recursos necesarios, funciones y responsabilidades claras, y plazos de implantación. El plan se basa en su estrategia actual de riesgo cibernético, abarca las prioridades a corto plazo y las medidas estructurales a más largo plazo, y se presenta a su Equipo Conjunto de Supervisión a más tardar el 31 de octubre de 2026.
Qué supone para sus apps móviles
El plan necesita una línea de trabajo de seguridad de aplicaciones con responsables designados, recursos y fechas, no una declaración de intenciones. Los supervisores harán un seguimiento de los avances respecto a él.
Cómo ayuda Ostorlab
Ostorlab aporta contenido medible a la línea de trabajo de aplicaciones: una situación de partida de los hallazgos de cada app, la corrección registrada como tickets y resultados de nuevas pruebas que puede notificar como avances.
Qué sigue en sus manos
El propio plan, su gobernanza, las decisiones de presupuesto y de dotación de recursos, y el diálogo con su Equipo Conjunto de Supervisión.
- Carta del BCE SSM-2026-0301, página 1
Cierre sin demora las observaciones de supervisión pendientes
Qué dice la carta
Aborde las observaciones y medidas de supervisión pendientes en los ámbitos de TIC prioritarios, y los riesgos de seguridad ya identificados en inspecciones in situ, revisiones específicas y la prueba de resistencia de ciberresiliencia de 2024. Las debilidades que queden sin resolver pueden adquirir cada vez más importancia a medida que las amenazas se aceleran.
Qué supone para sus apps móviles
Si una inspección o un pentest anteriores detectaron problemas en sus canales digitales, el plan debería mostrarlos cerrados o en vías de cierre con fechas definidas.
Cómo ayuda Ostorlab
Vuelva a probar los hallazgos de apps y API de revisiones anteriores para mostrar cuáles están corregidos, con evidencia de cada resultado.
Qué sigue en sus manos
El seguimiento de las observaciones de supervisión y la notificación de su cierre a sus supervisores.
- Anexo 1, área prioritaria 1
Priorice la protección de su superficie de ataque
Qué dice la carta
Identifique los activos de TIC, incluidos el software de terceros y los componentes de código abierto, para priorizar la corrección. Minimice y monitorice de forma continua todos los activos expuestos a internet o al exterior, y dé prioridad a las tecnologías perimetrales en la corrección.
Fuente:Anexo 1, área prioritaria 1
Qué supone para sus apps móviles
Sus apps móviles, las API a las que llaman y los SDK que integran están expuestos al exterior, y cada versión de la app modifica esa superficie.
Cómo ayuda Ostorlab
Ostorlab prueba la versión que descargan sus clientes y las API a las que llama, enumera los SDK y las bibliotecas nativas de cada versión, y detecta secretos codificados, como claves de API y tokens, antes de que se publiquen. El descubrimiento de la superficie de ataque le ayuda a encontrar las apps y los activos que expone.
Qué sigue en sus manos
Los dispositivos perimetrales, las VPN, los entornos en la nube y el resto de sus activos externos.
- Anexo 1, área prioritaria 2
Acelere la gestión de vulnerabilidades y parches a escala
Qué dice la carta
El escaneo de vulnerabilidades priorizado puede ayudar a las entidades a hacer frente a la creciente velocidad y volumen del descubrimiento de vulnerabilidades. Prepárese para aplicar parches con más frecuencia y en mayor volumen, también al software desarrollado internamente, con una gestión de cambios que permita una corrección rápida y basada en el riesgo sin perder la estabilidad de las operaciones.
Fuente:Anexo 1, área prioritaria 2
Qué supone para sus apps móviles
Las apps móviles propias son software desarrollado internamente: prevea más correcciones, con más frecuencia, y planifique unas pruebas que sigan el ritmo de cada versión.
Cómo ayuda Ostorlab
Los escaneos se ejecutan en cada versión. El pentest con agentes de IA respalda cada hallazgo de un agente de IA con un exploit funcional que puede reproducir, y los falsos positivos se mantienen por debajo del 5 %, de modo que la cola se ordena según lo que realmente se puede explotar.
Qué sigue en sus manos
Los plazos de aplicación de parches, la gestión de cambios y la dotación de personal de su función de TIC.
- Anexo 1, áreas prioritarias 2 y 5
Utilice herramientas basadas en IA con salvaguardias y supervisión humana
Qué dice la carta
Las herramientas basadas en IA podrían complementar el escaneo de vulnerabilidades, siempre que su despliegue vaya precedido de una evaluación exhaustiva de beneficios y riesgos y siga sujeto a salvaguardias adecuadas, supervisión humana y una gestión de riesgos sólida. Las herramientas defensivas asistidas por IA pueden ayudar a los bancos a seguir el ritmo, siempre que se desplieguen con una gobernanza, una validación y una supervisión humana adecuadas.
Qué supone para sus apps móviles
Si incluye una herramienta de pruebas con IA en el plan, documente la evaluación: a qué puede acceder la herramienta, adónde van los datos, cómo se validan los resultados y quién los revisa.
Cómo ayuda Ostorlab
Puede revisar cada ruta de validación, incluidas las decisiones, las salidas de las herramientas y los pasos realizados. Con BYOK, la IA se ejecuta en la cuenta de su propio proveedor de modelos, con sus credenciales, el modelo que usted elija y un límite de gasto por escaneo. Ostorlab cuenta con una auditoría SOC 2 Tipo II y ofrece escaneo on-premises.
Qué sigue en sus manos
La evaluación de riesgos y la aprobación de la herramienta conforme a sus propias políticas de riesgos de IA y de TIC.
- Anexo 1, área prioritaria 3
Refuerce la monitorización y la detección
Qué dice la carta
Refuerce la monitorización de los registros de aplicaciones y de acceso, del tráfico de red y de otros indicadores para detectar indicadores de compromiso e intentos de explotación, especialmente en las aplicaciones expuestas a internet, los repositorios en la nube y los sistemas internos críticos.
Fuente:Anexo 1, área prioritaria 3
Qué supone para sus apps móviles
La detección es una capacidad operativa en tiempo de ejecución, distinta de las pruebas de la app antes y después de su publicación.
Cómo ayuda Ostorlab
Este ámbito queda fuera del alcance de Ostorlab. Ostorlab prueba sus apps y API; no monitoriza los registros ni el tráfico de producción.
Qué sigue en sus manos
La monitorización de seguridad, la ingeniería de detección y su centro de operaciones de seguridad.
- Anexo 1, área prioritaria 4
Refuerce la gobernanza, la financiación y las garantías sobre la cadena de suministro
Qué dice la carta
Los órganos de dirección deberían comprobar que los presupuestos, el personal, las herramientas y la capacidad de cambio en materia de TIC son suficientes. Los bancos siguen siendo plenamente responsables de los servicios de TIC externalizados y necesitan conocer el grado de preparación de sus proveedores ante una divulgación y una aplicación de parches más rápidas. Deberían revisarse los marcos de apetito de riesgo, incluidas las métricas y los umbrales de tolerancia para una aplicación de parches más frecuente.
Fuente:Anexo 1, área prioritaria 4
Qué supone para sus apps móviles
Los proveedores de los SDK integrados en su app y los proveedores de sus herramientas de seguridad forman parte de esa cadena de suministro, y métricas como el tiempo de corrección de los hallazgos críticos de la app tienen cabida en el marco de apetito de riesgo.
Cómo ayuda Ostorlab
SCA muestra qué componentes de terceros incluye cada versión, los relaciona con vulnerabilidades conocidas y hace un seguimiento de su cierre de una versión a otra. Los controles propios de Ostorlab figuran en el Trust Center, y su informe SOC 2 Tipo II está disponible previa solicitud.
Qué sigue en sus manos
Los presupuestos, la formación, las evaluaciones de proveedores y las propias métricas de apetito de riesgo.
- Anexo 1, área prioritaria 5
Refuerce la defensa en profundidad e integre la seguridad
Qué dice la carta
Parta de la base de que las defensas perimetrales serán vulneradas. Aplique principios de confianza cero, incluida la verificación continua de usuarios, dispositivos, aplicaciones, API y cuentas de servicio; mantenga controles básicos sólidos, como la autenticación multifactor; desarrolle con seguridad desde el diseño para reducir las vulnerabilidades antes del despliegue, y sustituya o proteja las tecnologías heredadas.
Fuente:Anexo 1, área prioritaria 5
Qué supone para sus apps móviles
En una app bancaria, cada llamada a la API debería autorizarse en el servidor, la app debería protegerse en dispositivos comprometidos y los controles de seguridad deberían ejecutarse antes de cada versión, no después de un incidente.
Cómo ayuda Ostorlab
Ostorlab prueba los controles de acceso defectuosos detrás de la app (BOLA, BFLA, IDOR), la aplicación de la MFA y la gestión de sesiones, así como si el blindaje, como la detección de root y jailbreak, la protección contra manipulación y el TLS pinning, resiste en tiempo de ejecución. Las pruebas estáticas y dinámicas en el pipeline de publicación apoyan la seguridad desde el diseño.
Qué sigue en sus manos
La segmentación de red, la arquitectura de identidades y la sustitución de los sistemas heredados.
- Anexo 1, área prioritaria 6
Mejore la resiliencia operativa y el intercambio de información
Qué dice la carta
Pruebe periódicamente los mecanismos de gestión de crisis, respuesta a incidentes, copias de seguridad, conmutación por error y recuperación conforme a DORA, incluidos ejercicios con escenarios de ataques de alta velocidad y gran volumen y de interrupción de la cadena de suministro, y utilice mecanismos de confianza para intercambiar información sobre amenazas y vulnerabilidades.
Fuente:Anexo 1, área prioritaria 6
Qué supone para sus apps móviles
Estos ejercicios ponen a prueba la respuesta de su organización, no el código de la app.
Cómo ayuda Ostorlab
Este ámbito queda fuera del alcance de Ostorlab, aunque un exploit reproducible de un hallazgo real puede dar concreción al escenario de un ejercicio.
Qué sigue en sus manos
La gestión de crisis, las pruebas de copias de seguridad y recuperación, y el intercambio de información.
Resumen de la carta del BCE SSM-2026-0301 del 7 de julio de 2026 y de su anexo 1. Esta página no constituye asesoramiento jurídico.
La parte de aplicaciones de su plan, área por área
En qué apoya Ostorlab a sus apps móviles y sus API, y la evidencia que puede adjuntar al plan y a su seguimiento.
| Qué pide la carta | Cómo ayuda Ostorlab | Evidencia que conserva |
|---|---|---|
| Medidas concretas con responsables y plazosCarta, páginas 1 y 2 | Una situación de partida de los hallazgos de cada app, la corrección registrada como tickets y nuevas pruebas. | Hallazgos abiertos por app a lo largo del tiempo y estado de la corrección |
| Cerrar las observaciones anterioresCarta, página 1 | Vuelve a probar los hallazgos de apps y API de revisiones anteriores. Detalles | Resultado de la nueva prueba de cada hallazgo |
| Activos expuestos y componentes de tercerosAnexo 1, área 1 | Prueba la versión publicada en la tienda y sus API, enumera los SDK y las bibliotecas nativas, y detecta secretos codificados. Detalles | Componentes de cada versión de la app, con su número de versión y las vulnerabilidades asociadas |
| Escaneo de vulnerabilidades priorizado a escalaAnexo 1, área 2 | Escaneos en cada versión, con hallazgos respaldados por exploits y falsos positivos por debajo del 5 %. Detalles | Calificación de riesgo y un exploit reproducible para cada hallazgo de un agente de IA |
| Herramientas de IA con salvaguardias y supervisión humanaAnexo 1, áreas 2 y 5 | Rutas de validación revisables, BYOK con un límite de gasto por escaneo y escaneo on-premises. Detalles | Ruta de validación de cada hallazgo e informe SOC 2 Tipo II |
| Verificación continua de aplicaciones y APIAnexo 1, área 5 | Pruebas con sesión iniciada que siguen a la app hasta sus API para probar la autorización, las sesiones y la aplicación de la MFA. Detalles | Registros de solicitudes y respuestas, y pasos de reproducción de cada hallazgo |
| Seguridad desde el diseño antes del despliegueAnexo 1, área 5 | Mobile SAST y DAST en el pipeline de publicación, antes de que la app llegue a la tienda. Detalles | Resultados del escaneo de cada compilación |
| Garantías sobre la cadena de suministroAnexo 1, área 4 | SCA en todas las versiones y la auditoría SOC 2 Tipo II de la propia Ostorlab para su evaluación de proveedores. Detalles | Vulnerabilidades asociadas a los componentes y documentación de proveedor de Ostorlab |
La monitorización y la detección (área prioritaria 3) y la gestión de crisis y la recuperación (área prioritaria 6) quedan fuera del alcance de Ostorlab.
Una línea de trabajo de seguridad de aplicaciones para su plan
Una forma de estructurar la parte de aplicaciones del plan antes del 31 de octubre de 2026. El BCE no prescribe este formato.
Haga inventario de las apps y API expuestas
Enumere cada app móvil orientada al cliente, las API a las que llama y los SDK que integra, cada uno con un responsable.
Establezca una situación de partida
Escanee cada app para medir los hallazgos abiertos a día de hoy. Un escaneo gratuito desde la tienda tarda minutos, y los escaneos completos suelen tardar de 15 a 45 minutos.
Cierre lo que ya se conoce
Empiece por las observaciones de supervisión pendientes y los problemas explotables, y después vuelva a probar para confirmar las correcciones.
Fije objetivos de corrección
Acuerde plazos de corrección según la gravedad. El CERT-EU, citado en la carta, recomienda corregir las vulnerabilidades críticas de los activos expuestos en cuestión de días, no de semanas.
Evalúe la herramienta de IA
Documente los beneficios, los riesgos, los flujos de datos, las salvaguardias y la revisión humana de cualquier herramienta de pruebas con IA, como pide la carta.
Pruebe cada versión
Integre las pruebas estáticas, dinámicas y con agentes de IA en el pipeline de publicación, para que el código nuevo no vuelva a abrir la brecha.
Elija las métricas que notificará
Por ejemplo, los hallazgos críticos abiertos por app, el tiempo de corrección y la tasa de superación de las nuevas pruebas, para que sus supervisores puedan ver los avances.
Designe responsables y fechas
Asigne a cada medida un responsable, recursos y un calendario: los elementos que pide la carta.
Solo es un ejemplo: el BCE no prescribe ninguna plantilla. Esto no constituye asesoramiento jurídico.
Las capacidades detrás de esta página
Cada una tiene su propia página con los detalles.
- Mobile Agentic Deep ScanLos agentes de IA realizan el pentest de la versión publicada en cada release, con un exploit funcional que puede reproducir para cada hallazgo de un agente de IA.Más información
- Pruebas autenticadasPruebe el inicio de sesión, los códigos de un solo uso y la autenticación reforzada con sus cuentas de prueba.Más información
- Pruebas de API y backendIntercepte el tráfico de la app incluso con TLS pinning y pruebe las API y los backends detrás de cuentas y pagos.Más información
- Mobile SASTAnálisis estático basado en el binario de archivos APK, AAB e IPA, con análisis de propagación (taint) en toda la app y sus SDK integrados.Más información
- SCA y SBOMDetecte dependencias vulnerables, incluidas las bibliotecas nativas compiladas estáticamente, y haga un seguimiento de su cierre versión tras versión.Más información
- Mobile Shielding ScanPruebe en tiempo de ejecución la detección de root y jailbreak, la protección contra manipulación y el pinning, y vea qué protecciones resistieron y cuáles se evadieron.Más información
- Su propia clave de IAEjecute los escaneos con agentes de IA con la clave de su proveedor de IA y un límite de gasto por escaneo, según sus políticas internas.Más información
- Escaneo on-premisesEscanee apps de preproducción, API y repositorios detrás de su firewall o VPN, en una infraestructura que usted controla.Más información
Bancos y fintechs confían en nosotros, entre ellos
Fuentes
Los textos oficiales en los que se basa esta página, consultados el 27 de septiembre de 2026.
- ECB Banking Supervision: Addressing AI-enabled cybersecurity threats (PDF)Carta SSM-2026-0301 de Claudia Buch, presidenta del Consejo de Supervisión, a los consejeros delegados de las entidades significativas, 7 de julio de 2026, con el anexo 1 (áreas prioritarias) y el anexo 2 (orientaciones internacionales)
- Reglamento (UE) 2022/2554 sobre la resiliencia operativa digital del sector financiero (DORA)Diario Oficial de la Unión Europea; el reglamento en el que se basa la carta del BCE
- CERT-EU: AI is changing the economics of vulnerability discovery. Defenders should adapt nowOrientaciones del 21 de abril de 2026, citadas en la carta del BCE
- ESRB warning on systemic cyber risks stemming from frontier artificial intelligence models (PDF)Advertencia ESRB/2026/3 del 25 de junio de 2026, citada en la carta del BCE
- Supervisión Bancaria del BCE: cartas a los bancosTodas las cartas de supervisión publicadas por el BCE
Preguntas frecuentes
Respuestas claras sobre cobertura, configuración y cómo llegan los resultados a su equipo.
¿No encuentra su respuesta? Reserve una demo o contáctenos.
Empiece hoy con la parte de aplicaciones de su plan
Escanee gratis una de sus apps desde la tienda para ver los hallazgos que obtendría, o reserve una demo para planificar las pruebas de sus versiones antes del 31 de octubre.




