Alineación, no acreditación. Ninguno de los cinco es una certificación que esta práctica tenga ni un organismo al que pertenezca. Son las referencias públicas con las que se estructura y se documenta el trabajo, para que un hallazgo se pueda discutir en tu lenguaje y contrastar con algo que no sea nuestra palabra.
MITRE ATT&CK
Taxonomía de comportamiento adversario
Un catálogo público de lo que hacen los grupos de intrusión reales, técnica a técnica, construido a partir de campañas observadas y no de teoría.
// cómo se usaCada acción de la fase de ejecución lleva la técnica que implementa, y cada detección entregada nombra la técnica con la que dispara. Eso es lo que convierte la cobertura en una cifra medida en lugar de una afirmación: el mapa de calor sale de las etiquetas, no de lo que digamos sobre ellas.
PTES
Penetration Testing Execution Standard
La base de siete etapas sobre cómo se acota, se ejecuta y se documenta un test. Es lo más parecido a una forma acordada del trabajo que tiene el sector.
// cómo se usaEs la razón de que las cinco fases estén en este orden. Cuando el departamento de compras pregunta qué metodología reconocida sigue una operación, esta es la que reflejan el documento de alcance y la estructura del informe.
TIBER-EU
Threat Intelligence-based Ethical Red Teaming
El marco del Banco Central Europeo para hacer red team a entidades financieras a partir de inteligencia de amenazas real, adoptado por los supervisores nacionales de la UE.
// cómo se usaDefine la forma de una operación de red team en un entorno regulado: inteligencia que nombra a un actor plausible, emulación que se mantiene dentro del comportamiento observado de ese actor y un control team de tu lado que sabe que la prueba está en marcha mientras el blue team no.
TLPT
Threat-Led Penetration Testing
El nombre genérico del tipo de prueba que describe TIBER-EU, y el término que usa la propia normativa.
// cómo se usaEs en lo que se convierte una operación de red team cuando el resultado lo va a leer un supervisor. La diferencia práctica con un red team estándar es la carga de evidencia: la inteligencia detrás del escenario, la trazabilidad de cada acción y las aprobaciones forman parte del entregable en lugar de quedarse en notas de trabajo.
DORA
Digital Operational Resilience Act
El reglamento europeo aplicable desde enero de 2025 que da rango normativo a la gestión del riesgo TIC y a las pruebas guiadas por amenazas para las entidades financieras y sus proveedores tecnológicos críticos.
// cómo se usaCuando una operación existe por DORA, el alcance, la evidencia y el plazo de retención los fija lo que el reglamento exige poder demostrar, no lo que resulte cómodo probar. Los informes se estructuran para que la evidencia que pide un supervisor ya esté dentro.
Nada de esto convierte a la práctica en proveedor registrado de TIBER-EU, en organismo de pruebas acreditado ni en evaluador de cumplimiento de DORA. Cuando una operación necesita alguna de esas figuras, lo decimos antes del alcance y no después.