{"id":12953,"date":"2026-04-24T21:27:36","date_gmt":"2026-04-24T21:27:36","guid":{"rendered":"https:\/\/www.securitytoday.de\/2026\/04\/24\/dora-2-uk-fca-resiliencia-operacional-16-abril-2026\/"},"modified":"2026-07-09T16:53:52","modified_gmt":"2026-07-09T16:53:52","slug":"dora-2-uk-fca-resiliencia-operacional-16-abril-2026","status":"publish","type":"post","link":"https:\/\/www.securitytoday.de\/es\/2026\/04\/24\/dora-2-uk-fca-resiliencia-operacional-16-abril-2026\/","title":{"rendered":"Regulaci\u00f3n FCA del 16 de abril de 2026 y el camino hacia DORA 2.0: lo que las instituciones financieras deben preparar arquitect\u00f3nicamente ahora"},"content":{"rendered":"<p style=\"color:#69d8ed;font-size:0.9em;margin:0 0 16px;padding:0;\">8 min. de lectura<\/p>\n<p><strong>El 16 de abril de 2026, la autoridad reguladora financiera brit\u00e1nica public\u00f3 nuevas normas de notificaci\u00f3n de incidentes operativos y terceros, inaugurando as\u00ed la primera oleada regulatoria post-DORA en Europa. La Financial Conduct Authority exige a las entidades financieras y a sus proveedores externos de TIC nuevos plazos de clasificaci\u00f3n y notificaci\u00f3n que superan a DORA en profundidad y rigor de supervisi\u00f3n. En paralelo, Bruselas prepara una evaluaci\u00f3n de DORA que deber\u00e1 culminar en un informe de revisi\u00f3n a finales de 2026 y que apunta a un endurecimiento normativo probable para 2027. Los equipos de seguridad no deber\u00edan esperar a DORA 2.0, sino poner a prueba su arquitectura frente a las deficiencias ya conocidas.<\/strong><\/p>\n<div style=\"background:#003340;color:#fff;padding:32px 36px;margin:32px 0;border-radius:8px;\">\n<p style=\"margin:0 0 18px 0;font-size:0.95em;font-weight:800;text-transform:uppercase;letter-spacing:0.2em;color:#69d8ed;border-bottom:2px solid rgba(105,216,237,0.25);padding-bottom:12px;\">Lo m\u00e1s importante en resumen<\/p>\n<ul style=\"margin:0;padding-left:22px;color:rgba(255,255,255,0.92);line-height:1.6;\">\n<li style=\"margin-bottom:12px;\"><strong style=\"color:#69d8ed;\">El 16\/04\/2026, la FCA del Reino Unido public\u00f3 nuevas normas sobre incidentes operativos.<\/strong> Plazos de clasificaci\u00f3n y notificaci\u00f3n m\u00e1s estrictos que DORA, con notificaci\u00f3n expl\u00edcita a terceros.<\/li>\n<li style=\"margin-bottom:12px;\"><strong style=\"color:#69d8ed;\">Bruselas prepara la revisi\u00f3n de DORA hasta finales de 2026.<\/strong> Las primeras auditor\u00edas de 2025 revelan lagunas en la clasificaci\u00f3n de incidentes, el alcance de las TLPT y la visibilidad de la cadena de suministro de TIC.<\/li>\n<li><strong style=\"color:#69d8ed;\">Las entidades financieras deben mejorar ahora a nivel de arquitectura.<\/strong> Taxonom\u00eda unificada de incidentes, alcance continuo de TLPT, supervisi\u00f3n activa de terceros.<\/li>\n<\/ul>\n<\/div>\n<p style=\"font-size:0.88em;color:#b8c5ce;margin:20px 0 32px 0;border-top:1px solid rgba(230,227,218,0.12);border-bottom:1px solid rgba(230,227,218,0.12);padding:10px 0;\"><span style=\"color:#69d8ed;font-weight:700;text-transform:uppercase;font-size:0.72em;letter-spacing:0.14em;margin-right:14px;\">Relacionado<\/span><a href=\"https:\/\/www.securitytoday.de\/es\/2026\/04\/23\/asp-net-core-cve-2026-40372-cvss-9-1-consecuencias-de\/\" style=\"color:#333;text-decoration:underline;\">CVE de ASP.NET Core: consecuencias para el cumplimiento bajo DORA y NIS2<\/a>&nbsp;&nbsp;<span style=\"color:#ccc;\">\/<\/span>&nbsp;&nbsp;<a href=\"https:\/\/www.securitytoday.de\/es\/2026\/04\/20\/seguridad-ot-2026-por-que-iec-62443-y-el-eu-cyber-resilience\/\" style=\"color:#333;text-decoration:underline;\">Seguridad OT 2026: IEC 62443 y la Ley de Resiliencia Cibern\u00e9tica<\/a><\/p>\n<h2 style=\"margin-top:40px;margin-bottom:20px;\">Qu\u00e9 cambi\u00f3 concretamente la UK-FCA el 16 de abril<\/h2>\n<p>La Financial Conduct Authority public\u00f3 el 16 de abril de 2026 su Policy Statement sobre las Operational Incident and Third-Party Reporting Rules. El endurecimiento central es una nueva obligaci\u00f3n de notificaci\u00f3n de dos categor\u00edas: cualquier incidente ICT operativamente relevante que supere un umbral de impacto cuantificado debe notificarse en el plazo de seis horas como Initial Notification, junto con un an\u00e1lisis detallado post-incidente en un plazo de 30 d\u00edas. Destaca el elemento de Third-Party Reporting: las entidades financieras ya no deben notificar \u00fanicamente sus propios incidentes, sino tambi\u00e9n los incidentes materiales en sus proveedores terceros de ICT cuando estos tengan repercusi\u00f3n sobre los servicios financieros brit\u00e1nicos.<\/p>\n<p>DORA en su forma actual exige igualmente la notificaci\u00f3n de incidentes, pero deja los umbrales de clasificaci\u00f3n considerablemente m\u00e1s abiertos a interpretaci\u00f3n. Los RTS de las ESA de 2024 definen criterios cualitativos, pero la pr\u00e1ctica de implementaci\u00f3n en los primeros 15 meses muestra que las entidades financieras realizan valoraciones muy dispares ante situaciones id\u00e9nticas. El Reino Unido parece haber tomado nota de ello y ha cuantificado el cat\u00e1logo de clasificaci\u00f3n en su normativa sucesora.<\/p>\n<p>Para las entidades financieras del \u00e1rea DACH, la nueva regulaci\u00f3n brit\u00e1nica resulta relevante por tres razones. En primer lugar, la mayor\u00eda de los grandes bancos y aseguradoras tienen operaciones significativas en el Reino Unido y deben implementar las reglas en cualquier caso. En segundo lugar, el texto brit\u00e1nico act\u00faa de facto como modelo para la evaluaci\u00f3n de DORA que la Comisi\u00f3n Europea concluir\u00e1 a finales de 2026. En tercer lugar, los umbrales del Reino Unido establecen un nuevo benchmark con el que los supervisores de los estados miembros de la UE calibrar\u00e1n sus expectativas antes de que llegue una adaptaci\u00f3n formal de DORA.<\/p>\n<div style=\"background:#003340;color:#fff;text-align:center;padding:40px 24px;margin:32px 0;border-radius:8px;\">\n<div style=\"font-size:3.4em;font-weight:800;color:#69d8ed;letter-spacing:-0.03em;line-height:1;\">6 h<\/div>\n<div style=\"font-size:1em;color:rgba(255,255,255,0.88);margin-top:12px;max-width:520px;margin:12px auto 0;line-height:1.5;\">Ventana de Initial Notification para incidentes ICT operativamente relevantes seg\u00fan las nuevas normas de la UK-FCA del 16 de abril de 2026. DORA exige hasta ahora notificaci\u00f3n \u00absin demora\u00bb sin un plazo fijo en horas.<\/div>\n<div style=\"font-size:0.78em;color:rgba(255,255,255,0.5);margin-top:12px;\">Fuente: FCA Policy Statement Operational Incident and Third-Party Reporting Rules, 16.04.2026<\/div>\n<\/div>\n<p><strong>\u00bfQu\u00e9 es DORA 2.0?<\/strong> DORA 2.0 no es actualmente un acto legislativo aprobado, sino la denominaci\u00f3n abreviada habitual en el sector para referirse a la esperada revisi\u00f3n del Reglamento UE 2022\/2554. La Comisi\u00f3n Europea est\u00e1 legalmente obligada a presentar antes del 17 de enero de 2028 una evaluaci\u00f3n de la implementaci\u00f3n de DORA hasta la fecha. Los primeros documentos de trabajo de las ESA apuntan ya a un endurecimiento de los Technical Standards para 2026, en particular en materia de clasificaci\u00f3n de incidentes, alcance de los TLPT y riesgo ICT de terceros. Las entidades financieras deben leer el t\u00e9rmino como un t\u00e9rmino provisional que agrupa una combinaci\u00f3n de RTS modificados y posibles complementos al reglamento.<\/p>\n<h2 style=\"margin-top:40px;margin-bottom:20px;\">Las tres vulnerabilidades que las auditor\u00edas DORA 2025\/2026 detectan sistem\u00e1ticamente<\/h2>\n<p>Quien analiza los primeros comentarios de los supervisores de Alemania, Francia y los Pa\u00edses Bajos encuentra siempre las mismas tres lagunas. Son el foco m\u00e1s probable de un endurecimiento posterior de DORA.<\/p>\n<p><strong>Clasificaci\u00f3n de incidentes sin homogeneidad.<\/strong> Las RTS definen los criterios de impacto de forma cualitativa: afectaci\u00f3n a clientes, duraci\u00f3n, dimensi\u00f3n de protecci\u00f3n de datos, efecto reputacional. Suena ordenado, pero en la pr\u00e1ctica genera decisiones inconsistentes. Dos entidades que experimentan el mismo fallo en la nube llegan con frecuencia a clasificaciones distintas. En revisiones de incidentes hemos observado en varias ocasiones que un evento se consideraba internamente \u00abmajor\u00bb, pero se notificaba a la BaFin como \u00absignificant\u00bb porque la obligaci\u00f3n de reporte se activa antes en la categor\u00eda \u00abmajor\u00bb. El enfoque del Reino Unido con umbrales r\u00edgidos es la respuesta directa a este problema.<\/p>\n<p><strong>Alcance del TLPT demasiado restringido.<\/strong> Las pruebas de penetraci\u00f3n basadas en amenazas son obligatorias bajo DORA para las entidades sist\u00e9micamente relevantes, y el marco TIBER-EU es el est\u00e1ndar de facto. En las primeras rondas de TLPT de 2025, muchas entidades limitaron el alcance a sus propios canales digitales. La cadena de suministro de TIC fue excluida con frecuencia. La ESMA se\u00f1al\u00f3 en un informe trimestral del primer trimestre de 2026 que las futuras inspecciones deber\u00e1n cubrir toda la cadena de TIC cr\u00edtica. Esto supone t\u00e9cnicamente un gran salto: ejecutar escenarios de red team contra proveedores de servicios gestionados y su infraestructura requiere contratos y disposici\u00f3n a cooperar que hoy rara vez est\u00e1n documentados.<\/p>\n<p><strong>Registro de terceros de TIC incompleto.<\/strong> El registro de TIC de DORA es, en teor\u00eda, una representaci\u00f3n exhaustiva de todos los servicios de TIC cr\u00edticos. En la pr\u00e1ctica, las relaciones con subencargados del tratamiento suelen quedar sin registrar. La integraci\u00f3n de Commvault en Google Cloud del 22 de abril es un buen ejemplo: quien hoy tiene a Commvault como proveedor de backup en el registro deber\u00e1 a\u00f1adir potencialmente tambi\u00e9n a Google Cloud como subencargado tras la integraci\u00f3n. Si estos cambios no se actualizan, se genera una brecha entre la realidad operativa y el estado del registro que quedar\u00e1 expuesta en la pr\u00f3xima inspecci\u00f3n.<\/p>\n<blockquote style=\"border-left:4px solid #69d8ed;background:linear-gradient(135deg,#e5f6fa 0%,#d0edf3 100%);padding:24px 28px;margin:32px 0;font-style:italic;font-size:1.1em;color:#003340;border-radius:4px;\"><p>\nQuien gestiona un registro de TIC como un inventario que se actualiza una vez al a\u00f1o no ha comprendido en 2026 ni la norma del Reino Unido ni el pr\u00f3ximo endurecimiento de DORA. Los registros son operativos en 2026, o son in\u00fatiles.\n<\/p><\/blockquote>\n<h2 style=\"margin-top:40px;margin-bottom:20px;\">Lo que muestran con sobriedad las primeras evaluaciones de las ESA en 2025\/26<\/h2>\n<p>Las autoridades europeas de supervisi\u00f3n EBA, ESMA y EIOPA publicaron a principios de 2026 una evaluaci\u00f3n conjunta de la primera fase de aplicaci\u00f3n de DORA. Las conclusiones principales coinciden en gran medida con los hallazgos de supervisores nacionales individuales como la BaFin y el DNB neerland\u00e9s. Tres conclusiones se repiten de forma consistente en los informes.<\/p>\n<p>En primer lugar: la calidad de los reportes es desigual. Para el mismo tipo de incidente, las declaraciones de impacto var\u00edan entre entidades por un factor de tres a cinco. Es menos un problema de mala fe que un problema metodol\u00f3gico. Las RTS definen criterios cualitativos sin un modelo de c\u00e1lculo concreto; los gestores de incidentes en los bancos no disponen de una plantilla uniforme de referencia. La consecuencia: los supervisores tienen dificultades para realizar comparaciones transversales, cuando ese es precisamente el prop\u00f3sito de un reglamento de alcance europeo.<\/p>\n<p>En segundo lugar: la visibilidad sobre los terceros proveedores se detiene casi siempre en el primer nivel. Una entidad conoce a sus proveedores directos de TIC, pero rara vez el segundo o tercer nivel. Esto contradice la aspiraci\u00f3n de DORA, ya que el reglamento exige transparencia en la cadena hasta los subencargados cr\u00edticos. La pr\u00e1ctica de cumplimiento est\u00e1 por detr\u00e1s de lo que exige la norma. Cuando un incidente grave en un subencargado afecta al banco, la reconstrucci\u00f3n a posteriori resulta laboriosa o directamente imposible.<\/p>\n<p>En tercer lugar: los resultados de los TLPT se tratan internamente con frecuencia como un evento puntual. Las RTS prev\u00e9n que los hallazgos se incorporen al an\u00e1lisis de riesgos continuo. En la pr\u00e1ctica, suelen acabar en un informe extenso que se presenta al consejo de administraci\u00f3n una \u00fanica vez, sin que de \u00e9l se deriven sistem\u00e1ticamente decisiones de arquitectura. El efecto de aprendizaje queda por debajo de lo que el reglamento ten\u00eda previsto.<\/p>\n<h2 style=\"margin-top:40px;margin-bottom:20px;\">Cinco pasos que los equipos de seguridad deben dar ahora<\/h2>\n<p>El endurecimiento llegar\u00e1, pero no hoy. La respuesta \u00fatil no es esperar, sino preparar el terreno de forma selectiva, con medidas que tienen sentido independientemente del texto exacto de un RTS de DORA 2. Cinco puntos que deber\u00edan ejecutarse en los pr\u00f3ximos 120 d\u00edas.<\/p>\n<p><strong>Primero: taxonom\u00eda unificada de incidentes.<\/strong> Alinear la clasificaci\u00f3n interna con los umbrales de la FCA, aunque la entidad no opere en el Reino Unido. Los criterios cuantitativos reducen la varianza entre distintos gestores de incidentes y aportan una argumentaci\u00f3n defendible ante los supervisores. El esfuerzo equivale a una semana de taller m\u00e1s ajustes en las herramientas.<\/p>\n<p><strong>Segundo: ampliar el alcance del TLPT.<\/strong> Cuando llegue la pr\u00f3xima ventana de TLPT en 2026 o 2027, la cadena de suministro ICT deber\u00eda estar incluida en el scope. En t\u00e9rminos concretos: incorporar expl\u00edcitamente al menos un proveedor de servicios gestionados central en el escenario de red team, con el consentimiento contractual correspondiente. Aunque DORA 2.0 a\u00fan no lo exija, el valor informativo para la propia arquitectura es elevado.<\/p>\n<p><strong>Tercero: mantener el registro ICT de forma operativa.<\/strong> No tratar el registro como un documento de cumplimiento, sino como una base de datos activa con integraciones automatizadas hacia la gesti\u00f3n de contratos y la CMDB. Cada nueva integraci\u00f3n de un proveedor ICT deber\u00eda actualizar el registro de forma autom\u00e1tica. Ante cambios en la cadena de subprocesadores, una revisi\u00f3n trimestral.<\/p>\n<p><strong>Cuarto: monitorizaci\u00f3n de terceros.<\/strong> La normativa del Reino Unido exige notificaciones sobre incidentes en proveedores externos. Eso solo funciona si la entidad dispone de monitorizaci\u00f3n activa sobre sus proveedores cr\u00edticos. En la pr\u00e1ctica: APIs de incidentes, scraping de p\u00e1ginas de estado y llamadas peri\u00f3dicas de coordinaci\u00f3n SOC. Muchas entidades lo tienen para sus sistemas centrales, pero no para los subprocesadores.<\/p>\n<p><strong>Quinto: revisar los runbooks.<\/strong> El plazo de notificaci\u00f3n de seis horas de la FCA solo es realizable si el runbook interno define de forma estricta los primeros 90 minutos. Quien durante un incidente grave todav\u00eda debate qui\u00e9n llama a la l\u00ednea directa de la BaFin no cumplir\u00e1 el plazo.<\/p>\n<p>Un detalle que suele perderse en el debate: ni DORA ni la normativa del Reino Unido exigen divulgaci\u00f3n simult\u00e1nea al p\u00fablico en general. La notificaci\u00f3n va al supervisor; la comunicaci\u00f3n con clientes y prensa es responsabilidad de la entidad. Quien confunde ambas cosas genera riesgos reputacionales innecesarios. Para la defensa en tres l\u00edneas esto significa que compliance, comunicaci\u00f3n y seguridad IT deben tener roles claramente delimitados en el playbook de respuesta a incidentes. Parece trivial, pero en la pr\u00e1ctica es una de las causas de fallo m\u00e1s frecuentes.<\/p>\n<p>La brecha de disciplina entre las exigencias de DORA y su aplicaci\u00f3n real tambi\u00e9n explica por qu\u00e9 algunas entidades asumen costes de rectificaci\u00f3n desproporcionadamente elevados tras un \u00fanico incidente. Quien escribe los runbooks con antelaci\u00f3n y los practica con tabletop exercises tres o cuatro veces al a\u00f1o se mueve en un rango de cinco cifras medias. Quien reacciona una vez documentado un incidente grave se encuentra r\u00e1pidamente con varios cientos de miles de euros en consultor\u00eda externa, porque cada ajuste se ejecuta bajo presi\u00f3n de tiempo.<\/p>\n<p>En la pr\u00e1ctica se observa adem\u00e1s que la coordinaci\u00f3n con los proveedores ICT cr\u00edticos funciona mejor cuando la propia entidad cuenta con procesos internos s\u00f3lidos. Un proveedor que recibe tres solicitudes contradictorias de su cliente bancario sobre un mismo incidente se vuelve defensivo y entrega informaci\u00f3n m\u00ednima. Un cliente bancario con un \u00fanico punto de contacto inequ\u00edvoco y un camino de escalada claro obtiene una cooperaci\u00f3n significativamente m\u00e1s amplia. No es un argumento regulatorio, sino experiencia operativa; en conversaciones informales con supervisores esto suele confirmarse.<\/p>\n<p>Para la planificaci\u00f3n presupuestaria de 2027 merece la pena un sencillo reality check. Las entidades que hasta ahora han visto su arquitectura DORA como un bloque de costes deber\u00edan aprovechar los pr\u00f3ximos doce meses para hacer visible el valor operativo. Un registro ICT bien mantenido con conexi\u00f3n a CMDB y gesti\u00f3n de contratos no es solo trabajo de cumplimiento, sino la base para una gesti\u00f3n razonable de proveedores. Un modelo de taxonom\u00eda de incidentes operacionalizado acelera los post-mortems y reduce el Mean Time to Resolution. Quien lo formule de forma articulada obtendr\u00e1 los presupuestos para la fase dos con mayor facilidad.<\/p>\n<h2 style=\"padding-top:64px;margin-bottom:20px;\">Preguntas frecuentes<\/h2>\n<p class=\"st-faq-hint\">Cada pregunta est\u00e1 bloqueada. Un toque desbloquea la respuesta.<\/p>\n<details>\n<summary><strong>\u00bfCu\u00e1ndo llegar\u00e1 DORA 2.0?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">No hay una fecha confirmada. La Comisi\u00f3n Europea debe presentar una evaluaci\u00f3n antes del 17 de enero de 2028. Las primeras adaptaciones de las RTS son probables entre 2026 y 2027. El t\u00e9rmino DORA 2.0 resume estos ajustes de forma habitual en el sector, pero no constituye un acto jur\u00eddico oficial.<\/p>\n<\/details>\n<details>\n<summary><strong>\u00bfSon vinculantes las normas del Reino Unido para las entidades de la UE?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Solo si una entidad opera dentro del per\u00edmetro del Reino Unido, en cuyo caso s\u00ed. Para las entidades con sede exclusivamente en la UE tienen un efecto de se\u00f1al. Los supervisores del continente orientan sus expectativas hacia lo que ocurre en la vecindad; es probable que los umbrales de la FCA se utilicen como referencia en futuras revisiones de las RTS.<\/p>\n<\/details>\n<details>\n<summary><strong>\u00bfQu\u00e9 es concretamente el TLPT?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">El Threat-Led Penetration Testing es una prueba exhaustiva de equipo rojo realizada bajo condiciones reales de ataque. El marco TIBER-EU del BCE es el est\u00e1ndar europeo. El alcance, las normas y el procedimiento son considerablemente m\u00e1s estrictos que en las pruebas de penetraci\u00f3n cl\u00e1sicas. Para las entidades de importancia sist\u00e9mica, el TLPT es obligatorio bajo DORA.<\/p>\n<\/details>\n<details>\n<summary><strong>\u00bfCon qu\u00e9 frecuencia debe actualizarse el registro TIC?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Al menos trimestralmente, e inmediatamente cuando se produzcan cambios en la cadena de proveedores cr\u00edticos. Como regla general: cuando se incorpora un nuevo subencargado del tratamiento o uno existente migra su infraestructura, el registro debe mantenerse sincronizado. Herramientas como OneTrust o Archer ofrecen flujos de trabajo adecuados para ello.<\/p>\n<\/details>\n<details>\n<summary><strong>\u00bfQu\u00e9 costes son realistas para los cinco pasos?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Para una entidad financiera de tama\u00f1o mediano, los costes adicionales oscilan entre 150.000 y 400.000 euros en el primer a\u00f1o, en funci\u00f3n del grado de madurez de la gesti\u00f3n de riesgos TIC existente. El mayor esfuerzo se concentra en la ampliaci\u00f3n del alcance del TLPT; el menor, en la armonizaci\u00f3n taxon\u00f3mica.<\/p>\n<\/details>\n<div style=\"margin:40px 0;padding:0;border-top:2px solid #004a59;\">\n<p style=\"margin:0;padding:16px 0 8px 0;font-size:0.78em;font-weight:700;text-transform:uppercase;letter-spacing:0.18em;color:#69d8ed;\">Recomendaciones de la redacci\u00f3n<\/p>\n<ul style=\"list-style:none;margin:0;padding:0;\">\n<li style=\"padding:10px 0;border-bottom:1px solid #eee;\"><a href=\"https:\/\/www.securitytoday.de\/es\/2026\/04\/23\/asp-net-core-cve-2026-40372-cvss-9-1-consecuencias-de\/\" style=\"color:#1a1a1a;text-decoration:none;\">ASP.NET Core CVE-2026-40372: consecuencias para el cumplimiento bajo DORA y NIS2<\/a><\/li>\n<li style=\"padding:10px 0;border-bottom:1px solid #eee;\"><a href=\"https:\/\/www.securitytoday.de\/es\/2026\/04\/20\/seguridad-ot-2026-por-que-iec-62443-y-el-eu-cyber-resilience\/\" style=\"color:#1a1a1a;text-decoration:none;\">OT-Security 2026: IEC 62443 y el EU Cyber Resilience Act<\/a><\/li>\n<li style=\"padding:10px 0;\"><a href=\"https:\/\/www.securitytoday.de\/es\/2026\/04\/21\/apache-activemq-bajo-ataque-activo-lo-que-los-equipos-de\/\" style=\"color:#1a1a1a;text-decoration:none;\">Apache ActiveMQ bajo ataque activo: lo que los equipos de seguridad deben aprender<\/a><\/li>\n<\/ul>\n<\/div>\n<div style=\"margin:40px 0 24px 0;\">\n<!--ST-LOWER-CARDS lang=es--><\/p>\n<h3 style=\"margin:48px 0 18px;padding-left:12px;font-size:1.05em;font-weight:800;color:#e6e3da;border-left:3px solid #69d8ed;line-height:1.2;\">Selecci\u00f3n de la redacci\u00f3n<\/h3>\n<p><a href=\"https:\/\/www.securitytoday.de\/es\/2026\/04\/23\/asp-net-core-cve-2026-40372-cvss-9-1-consecuencias-de\/\" style=\"display:flex;align-items:center;gap:14px;padding:12px 14px;margin:0 0 10px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/04\/aspnet-cve-px5483071-250x167.jpg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><\/span><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#69d8ed;margin-bottom:5px;\">Recomendado<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">ASP.NET Core CVE-2026-40372 (CVSS 9.1): Consecuencias de cumplimiento para tiendas de desarrollo financiero y de seguros bajo DORA y NIS2<\/span><\/span><\/a><a href=\"https:\/\/www.securitytoday.de\/es\/2026\/04\/20\/seguridad-ot-2026-por-que-iec-62443-y-el-eu-cyber-resilience\/\" style=\"display:flex;align-items:center;gap:14px;padding:12px 14px;margin:0 0 10px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/04\/st-20-04-ot-security-iec-62443-cra-2026-250x167.jpg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><\/span><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#69d8ed;margin-bottom:5px;\">Recomendado<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">Seguridad OT 2026: Por qu\u00e9 IEC\u202f62443 y el EU Cyber Resilience Act deben leerse juntos<\/span><\/span><\/a><a href=\"https:\/\/www.securitytoday.de\/es\/2026\/04\/21\/apache-activemq-bajo-ataque-activo-lo-que-los-equipos-de\/\" style=\"display:flex;align-items:center;gap:14px;padding:12px 14px;margin:0 0 10px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/04\/apache-activemq-cve-2026-34197-st-250x131.jpg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><\/span><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#69d8ed;margin-bottom:5px;\">Recomendado<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">Apache ActiveMQ bajo ataque activo: lo que los equipos de seguridad deben aprender de las 6.364 instancias expuestas el 19.04.2026<\/span><\/span><\/a><\/p>\n<h3 style=\"margin:48px 0 18px;padding-left:12px;font-size:1.05em;font-weight:800;color:#e6e3da;border-left:3px solid #69d8ed;line-height:1.2;\">M\u00e1s de la red MBF Media<\/h3>\n<p><a href=\"https:\/\/www.cloudmagazin.com\/es\/2026\/04\/24\/commvault-lleva-clumio-a-google-cloud-storage-que-cambia-el\/\" style=\"display:flex;align-items:center;gap:14px;padding:12px 14px;margin:0 0 10px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/07\/net-commvault-clumio-google-cloud-storage-cl-44837805.jpg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><\/span><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#0bb7fd;margin-bottom:5px;\">cloudmagazin<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">Commvault lleva Clumio a Google Cloud: qu\u00e9 cambia para DACH<\/span><\/span><\/a><a href=\"https:\/\/mybusinessfuture.com\/es\/tasa-de-fracaso-de-ai-80-por-ciento\/\" style=\"display:flex;align-items:center;gap:14px;padding:12px 14px;margin:0 0 10px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/07\/net-ai-failure-rate-80-prozent-rand-gartner-23778892-250x167.jpg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><\/span><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#aa8ac2;margin-bottom:5px;\">MyBusinessFuture<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">La IA fracasa en un 80%: RAND y Gartner descubren brecha de\u2026<\/span><\/span><\/a><a href=\"https:\/\/www.digital-chiefs.de\/es\/tpu-8i-agent-inference-pods-google-cloud-next-2026-decision-junta-infraestructura-ia\/\" style=\"display:flex;align-items:center;gap:14px;padding:12px 14px;margin:0 0 10px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/07\/net-tpu-8i-agent-inference-google-cloud-next-92877119-250x166.jpg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><\/span><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#e8828d;margin-bottom:5px;\">Digital Chiefs<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">TPU 8i y Agent-Inference-Pods a partir del 22 de abril: Qu\u00e9 significa Google Cloud Next 2026 para la pr\u00f3xima decisi\u00f3n de la junta sobre infraestructura de IA<\/span><\/span><\/a><!--\/ST-LOWER-CARDS--><\/p>\n","protected":false},"excerpt":{"rendered":"Las normas FCA del 16.04.2026 endurecen la notificaci\u00f3n de incidentes y las obligaciones con terceros. Las auditor\u00edas ESA de 2025 revelan tres vulnerabilidades DORA. Cinco pasos para los equipos de seguridad financiera.","protected":false},"author":10,"featured_media":12944,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_yoast_wpseo_focuskw":"DORA 2.0 FCA","_yoast_wpseo_title":"Regulaci\u00f3n FCA del 16 de abril de 2026 y el camino hacia DORA 2.0: lo que las in","_yoast_wpseo_metadesc":"Las normas FCA del 16.04.2026 endurecen el reporte de incidentes y de terceros.","_yoast_wpseo_meta-robots-noindex":"","_yoast_wpseo_meta-robots-nofollow":"","_yoast_wpseo_meta-robots-adv":"","_yoast_wpseo_canonical":"","_yoast_wpseo_opengraph-title":"","_yoast_wpseo_opengraph-description":"","_yoast_wpseo_opengraph-image":"","_yoast_wpseo_opengraph-image-id":0,"_yoast_wpseo_twitter-title":"","_yoast_wpseo_twitter-description":"","_yoast_wpseo_twitter-image":"","_yoast_wpseo_twitter-image-id":0,"_evm_slot_owner":"","evm_cvss":0,"evm_risk":0,"evm_casefile":"","evm_primary_cve":"","evm_external_preview_token":"","evm_external_preview_expires":"","_evm_translation_lang":"","featured_post":0,"featured_post_sortierung":0,"_wp_old_slug":[],"footnotes":""},"categories":[261],"tags":[],"class_list":["post-12953","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-strategie-governance-es"],"evm_reading_time_minutes":15,"wpml_language":"es","wpml_translation_of":12945,"_links":{"self":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/12953","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/users\/10"}],"replies":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/comments?post=12953"}],"version-history":[{"count":3,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/12953\/revisions"}],"predecessor-version":[{"id":21483,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/12953\/revisions\/21483"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/media\/12944"}],"wp:attachment":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/media?parent=12953"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/categories?post=12953"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/tags?post=12953"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}