|

Seguridad de la identidad de los bancos y la IA

¿Qué significa el mandato del BCE sobre ciberseguridad mediante IA de octubre de 2026 para la seguridad de la identidad de los bancos?

El 7 de julio de 2026, el Banco Central Europeo ordenó a los bancos de la zona euro que establecieran, antes del 31 de octubre de 2026, un plan para hacer frente a las ciberamenazas basadas en IA capaces de perturbar los servicios financieros. El mandato cubre a los bancos de los siguientes países europeos: Austria, Bélgica, Bulgaria, Croacia, Chipre, Estonia, Finlandia, Francia, Alemania, Grecia, Irlanda, Italia, Letonia, Lituania, Luxemburgo, Malta, Países Bajos, Portugal, Eslovaquia, Eslovenia y España.

Es importante señalar que esto no es solo una directriz, sino una fecha límite para tomar medidas contra ciberamenazas cada vez más sofisticadas. La identidad es una de las pocas capas de control sobre las que un banco puede actuar directamente, sin esperar a la hoja de ruta de un proveedor o a una renovación de la infraestructura.

Este nuevo mandato del BCE subraya una tendencia más amplia hacia una verificación de identidad más sólida, a medida que las organizaciones se enfrentan a ciberamenazas cada vez más sofisticadas y aceleradas por la IA. De hecho, la identidad se ha convertido en la principal superficie de ataque para los ciberdelincuentes, con el 86% de los ataques de phishing (suplantación de identidad) ahora impulsados por IA.

El mandato refleja una evolución que los reguladores ya no pueden tratar como teórica: la IA ha reducido la brecha entre el momento en que se descubre una vulnerabilidad y el momento en que se explota. Los equipos de seguridad solían tener semanas para parchear una falla o detectar un inicio de sesión sospechoso. En el caso de los ataques acelerados por IA, esta ventana se mide ahora en minutos.

Tres tendencias principales favorecen esta compresión:

  1. Los modelos de vanguardia pueden encontrar y explotar vulnerabilidades de forma independiente. Los modelos más recientes han demostrado que pueden descubrir vulnerabilidades hasta ahora desconocidas y construir ataques sofisticados basados en sus hallazgos. Además, han demostrado su capacidad para combinar vulnerabilidades de moderadas a bajas para realizar ataques exitosos.
  2. El phishing generado por IA a gran escala. Los atacantes utilizan IA generativa para producir contenidos de phishing personalizados y convincentes más rápido y en un volumen mucho mayor de lo que permitían las campañas manuales. Un agente podría utilizar credenciales robadas para acceder a sistemas con vulnerabilidades no parcheadas.
  3. Del robo de credenciales a la toma de control de cuentas en minutos, no en días. La IA tiene la capacidad de construir exploits basados en vulnerabilidades de forma autónoma, lo que resulta en tiempos de respuesta muy cortos para los equipos de seguridad. Si un modelo de vanguardia encuentra una vulnerabilidad desconocida, el desafío para responder es aún mayor. Con credenciales robadas, la IA dispone ahora del acceso necesario para llevar a cabo el ataque basándose en las vulnerabilidades recién descubiertas.

La gestión de accesos es un control clave para combatir la nueva realidad en la que vivimos. Como ya es el caso, los mecanismos de autenticación heredados que dependen de que una persona tome una decisión bajo presión (aprobar una notificación push, leer un código o confiar en una voz al teléfono) ya no son suficientes para proteger el acceso.

Controles de Identidad que la IA ha hecho imprescindibles

La directiva del BCE está orientada a los resultados y no constituye una lista de control tecnológica prescriptiva. Los bancos deben ir más allá de una simple declaración de principios y crear un plan de acción documentado que demuestre que han evaluado su exposición a las amenazas relacionadas con la IA y que tienen medidas de mitigación concretas en marcha. En la práctica, esto significa abordar la gestión de vulnerabilidades, la detección automatizada de amenazas, así como los controles de identidad y acceso con la misma urgencia con la que operan ahora los atacantes.

La identidad está en el centro de este plan por una razón sencilla: protege el acceso a sistemas que podrían presentar una vulnerabilidad explotable. Además, es la capa de control que los bancos pueden reforzar más rápidamente y es aquella para la que la IA está más directamente diseñada para atacar. Dos áreas tienen el mayor impacto inmediato y a largo plazo, y requieren un esfuerzo mínimo:

  1. Autenticación resistente al phishing para usuarios privilegiados. Los códigos, enlaces y aprobaciones push dependen todos de la capacidad de un humano para detectar un fraude. La autenticación basada en hardware FIDO2/WebAuthn elimina esta dependencia: no hay código que pescar ni secreto compartido que la IA pueda extraer, porque la credencial está vinculada a un dispositivo físico en lugar de a algo que una persona podría ser engañada para revelar. Una empresa no puede detenerse en los usuarios privilegiados. Primero, la definición de usuario privilegiado puede ser difícil, ya que muchos usuarios tienen acceso a datos y sistemas sensibles. Segundo, los ataques suelen seguir un patrón que consiste en obtener un primer acceso con una cuenta de privilegios reducidos y luego encontrar fallos para acceder a una cuenta con mayores privilegios. Para estar totalmente protegido, todos los usuarios deben utilizar soluciones de autenticación resistentes al phishing.
  2. Identificar y proteger los puntos de acceso públicos y el servicio de asistencia (help desk). Los atacantes se centrarán en los vectores a los que tienen acceso, y eso comienza con los accesos desde Internet. Asegúrese de que todos los puntos finales son conocidos y requieren mecanismos de autenticación resistentes al phishing. Otro vector fácilmente accesible es el servicio de asistencia, donde se pueden utilizar herramientas de IA para convencer a un agente de que transfiera el acceso. Si la recuperación de una cuenta puede ser aprobada por una voz al teléfono, puede serlo por una voz clonada. La verificación de usuarios por parte del servicio de asistencia debe incluir un paso que una voz o un mensaje generado por IA no pueda superar por sí solo.

Los datos confirman la urgencia: la investigación de ciberinteligencia de IBM indica un aumento del 44% interanual en la explotación de aplicaciones públicas, en gran parte mediante la recolección de credenciales asistida por IA. Mientras tanto, las organizaciones que sustituyen la autenticación multifactor (MFA) tradicional por autenticación FIDO2/WebAuthn, como las llaves de seguridad físicas, han visto caer las tomas de control de cuentas hasta en un 99,9%, en gran parte porque no queda ningún secreto susceptible de phishing que robar en el flujo.

Una vigilancia continua, una segmentación de accesos justo a tiempo y planes de respuesta ante incidentes ensayados frente a cronogramas acelerados por IA completan un plan integral.

La relación con DORA

Los bancos que ya están trabajando en la gestión de riesgos de TIC y los requisitos de autenticación fuerte de DORA reconocerán muchas coincidencias aquí. El mandado del BCE no es lo mismo que DORA, pero se solapan significativamente. DORA rige la gestión global de riesgos de TIC y la resiliencia; este mandato requiere específicamente un plan para las ciberamenazas relacionadas con la IA. La autenticación resistente al phishing cumple con los requisitos de ambas directrices. Desplegar una MFA resistente al phishing para cumplir con el mandato sobre IA del BCE satisface simultáneamente las disposiciones de autenticación de DORA. Una inversión en identidad cumple dos obligaciones reglamentarias.

Si quiere acceder al texto original pinche aquí

CONTACTA CON NOSOTROS

¿Necesitas más información?


    En cumplimiento del art. 13 del Reglamento (UE) 2016/679 General de Protección de Datos, le informamos de que INGECOM IGNITION tratará sus datos personales con la finalidad de gestionar su consulta. Puede ejercer sus derechos en materia de protección de datos mediante solicitud a nuestro DPO en gdpr@ingecom.net. Puede obtener información adicional sobre el tratamiento de sus datos en nuestra política de privacidad publicada en www.ingecom.net.