Guía de Estudio Interactiva
- Responsabilidad penal de personas jurídicas (RPPJ)
- Modelo vicarial y hechos de conexión
- Delitos informáticos y ciberdelitos
- Programas de Compliance: requisitos
- Buen gobierno y ética empresarial
- Rol del Compliance Officer y el CISO
- Marco COBIT 5 no examen
- Art. 31.bis del Código Penal
- Digital Operational Resilience Act
- Gestión del riesgo TIC en entidades financieras
- Notificación de incidentes (plazos 24h)
- Pruebas TLPT de resiliencia
- Gestión de terceros proveedores TIC
- Marco de supervisión: ESAs, EBA, ESMA
- Cinco pilares de DORA
- Ámbitos de aplicación del sector financiero
Marco Jurídico
España introdujo la RPPJ con la LO 5/2010. Desde entonces, las empresas responden penalmente por delitos cometidos en su nombre.
Programas de Compliance
Un programa sólido puede eximir o atenuar la responsabilidad penal. Requiere canales de denuncia, auditorías y cultura ética.
Sector Financiero
DORA se aplica a bancos, aseguradoras, fondos de inversión, bolsas y proveedores TIC críticos en toda la Unión Europea.
Resiliencia Digital
Las entidades deben poder resistir, responder y recuperarse de ciberataques e interrupciones. Esto exige pruebas y auditorías continuas.
CISO & CO
El CISO gestiona la seguridad técnica. El Compliance Officer asegura el cumplimiento normativo. Trabajan conjuntamente.
Supervisión EU
EBA, ESMA y EIOPA supervisan a los proveedores TIC críticos. Las autoridades nacionales supervisan a las entidades financieras.
Glosario Interactivo
Haz clic en cada término para expandir su definición.
Compliance Penal y Responsabilidad Jurídica
Las empresas NO cometen delitos, pero son penalmente responsables de los delitos cometidos por las personas que forman parte de ellas, cuando se cumplen los hechos de conexión previstos en el art. 31.bis del Código Penal.
4 Hechos de Conexión para transferir responsabilidad penal
Comisión del delito por persona idónea
1er Círculo (directivos/administradores) o 2º Círculo (subordinados + falta grave de control del 1er nivel)
Actuación "en nombre o por cuenta de" la empresa
El delito se comete en el ejercicio de las funciones del empleado dentro de la organización.
Actuación "en beneficio directo o indirecto"
La empresa obtiene alguna ventaja (económica o de otro tipo), incluyendo el ahorro de costes derivado del comportamiento delictivo.
Incumplimiento grave de deberes de vigilancia
La empresa no estableció controles adecuados para prevenir y detectar el delito. Este es el elemento que el Compliance puede neutralizar.
Requisitos del Programa de Compliance para eximir/atenuar la RPPJ
| Requisito | Descripción | Ejemplo en ciberseguridad |
|---|---|---|
| Identificar actividades de riesgo | Mapear dónde pueden cometerse delitos | Gestión de datos sensibles, acceso a sistemas críticos |
| Protocolos preventivos | Procedimientos que impidan la comisión del delito | Políticas de acceso, gestión de vulnerabilidades, respuesta a incidentes |
| Recursos financieros adecuados | Inversión suficiente en prevención | Presupuesto de ciberseguridad adecuado |
| Canal de denuncias | Mecanismo seguro y confidencial de reporte | Whistleblowing platform, hotline anónima |
| Sistema disciplinario | Sanciones por incumplimiento de controles | Protocolo disciplinario por violaciones de seguridad |
| Verificación periódica | Auditorías y revisiones continuas del modelo | Auditorías de seguridad, pen tests, revisión anual |
Principios de Buen Gobierno y Ética Empresarial
Transparencia
Actuar de manera abierta y honesta en la gestión de la ciberseguridad, con comunicación clara de políticas internas.
Integridad
Guiar todas las decisiones por principios éticos y morales, evitando prácticas corruptas en el ámbito digital.
Responsabilidad
Asumir las consecuencias de las decisiones en ciberseguridad: protección de datos, gestión de incidentes, controles.
Rendición de cuentas
Mecanismos claros para que los responsables justifiquen sus acciones y sean evaluados por la eficacia de los controles.
Equidad
Tratar a todos los grupos de interés de manera justa en relación con el uso y la protección de sus datos.
Debida diligencia
Actuar con la precaución necesaria: implementar marcos de ciberseguridad y realizar auditorías periódicas.
Compliance Officer vs CISO — Diferencias clave
📋 Compliance Officer (CO)
🔒 CISO
Foco: Cumplimiento normativo y legal
Foco: Seguridad técnica de la información
Diseña políticas de Compliance alineadas con leyes y regulaciones
Diseña la arquitectura y estrategia técnica de seguridad
Gestiona canal de denuncias y notificación de brechas
Lidera respuesta a incidentes técnicos y gestión de vulnerabilidades
Supervisa RGPD, NIS2, ENS, estándares sectoriales
Administra firewalls, SIEM, IDS/IPS, gestión de identidades
Reporta al Órgano de Administración
Reporta al CEO, colabora con CTO y CSO
Debe tener independencia y autonomía suficiente
Necesita visión estratégica alineada con el negocio
COBIT 5 — 5 Principios Clave
Satisfacer las Necesidades de las Partes Interesadas
Traduce las necesidades de stakeholders en objetivos de TI que apoyen los objetivos empresariales.
Cubrir la Empresa de Extremo a Extremo
Integra la gobernanza de TI en la gobernanza general de la empresa, sin silos.
Aplicar un Marco Único Integrado
Consolida y armoniza otros marcos y estándares (ISO, ITIL, etc.) bajo un paraguas común.
Habilitar un Enfoque Holístico
Analiza el sistema y la empresa como un todo interconectado, no como partes aisladas.
Separar la Gobernanza de la Gestión
Distingue entre gobernanza (dirigir, monitorizar, evaluar) y gestión (planificar, construir, ejecutar, monitorizar).
⚠️ Principales delitos que generan RPPJ
- Contrabando
- Tráfico ilegal de órganos
- Trata de seres humanos
- Explotación sexual / corrupción de menores
- Delitos contra la Propiedad Intelectual
- Blanqueo de capitales
- Vertido de radiaciones
- Riesgos por explosivos
- Delitos contra la salud pública
- Falsificación de moneda
- Falsificación de tarjetas de crédito
- Financiación del terrorismo
DORA — Digital Operational Resilience Act
Asegurar que todas las entidades financieras de la UE puedan resistir, responder y recuperarse de perturbaciones e interrupciones relacionadas con las TIC, con un marco regulatorio armonizado y coherente en toda Europa.
Los 5 Pilares de DORA
1. Gestión del Riesgo TIC
Marco integral para identificar, proteger, detectar, responder y recuperarse de riesgos TIC.
2. Notificación de Incidentes
Proceso armonizado para clasificar y notificar incidentes mayores en máx. 24h.
3. Pruebas de Resiliencia
Tests regulares incluyendo TLPT (red team) cada 3 años para entidades significativas.
4. Riesgo de Terceros
Gestión y supervisión de proveedores TIC, con contratos obligatorios y auditorías.
5. Intercambio de Información
Compartir inteligencia de amenazas entre entidades para reforzar la ciberseguridad colectiva.
Ámbito de Aplicación de DORA
| Tipo de Entidad | Ejemplos | Nivel de requisitos |
|---|---|---|
| Entidades de crédito | Bancos, cajas de ahorro | Completo |
| Empresas de servicios de inversión | Brokers, gestoras | Completo |
| Entidades de seguros y reaseguros | Aseguradoras | Completo |
| Fondos de inversión y gestoras | UCITS, FIAs | Completo |
| Infraestructuras de mercado | Bolsas, cámaras de compensación | Completo |
| Proveedores de servicios de criptoactivos | Exchanges, custodios | Adaptado |
| Proveedores TIC críticos | Cloud, software, ciberseguridad | Supervisión directa ESA |
Gestión del Riesgo TIC — Elementos clave
Estrategia de Resiliencia
Plan claro que define cómo gestionar los riesgos TIC para garantizar continuidad de funciones críticas.
Identificación de Funciones Críticas
Mapear todas las funciones empresariales críticas, sus activos TIC de soporte e interdependencias.
Evaluación Periódica de Riesgos
Análisis continuo de ciberamenazas, vulnerabilidades, fallos de sistemas y errores humanos.
Medidas de Protección
Controles de acceso, cifrado, segmentación de red, soluciones avanzadas de ciberseguridad.
Capacidades de Detección
Sistemas para detectar anomalías e incidentes de forma rápida y efectiva (SOC, SIEM).
Continuidad y Recuperación
Planes de BCP y DR probados regularmente para asegurar recuperación tras interrupciones.
Proceso de Notificación de Incidentes Mayores
¿Es "mayor" o "no mayor"?
A la autoridad competente (Banco de España, CNMV, etc.)
Naturaleza del incidente · Impacto · Duración estimada · Servicios afectados · Acciones correctivas tomadas · Causa raíz (si se conoce)
Pruebas TLPT — Requisitos bajo DORA
| Aspecto | Requisito DORA |
|---|---|
| Frecuencia | Al menos cada 3 años para entidades financieras significativas |
| Alcance | Funciones críticas y activos TIC esenciales |
| Base metodológica | Escenarios de amenazas realistas derivados de inteligencia de amenazas actual |
| Equipos | Probadores externos e independientes, con certificaciones adecuadas, sin conflictos de interés |
| Supervisión | Autoridades competentes aprueban planes y revisan resultados |
| Comunicación | Resultados (vulnerabilidades y deficiencias) a alta dirección y autoridades |
| Remediación | Plan de remediación obligatorio para abordar debilidades identificadas |
| Terceros | Proveedores TIC críticos deben participar si sus servicios son parte del alcance |
Marco de Supervisión DORA
- Banco de España — Entidades de crédito
- CNMV — Valores y mercados
- DGSFP — Seguros y fondos de pensiones
- Supervisión del cumplimiento de entidades bajo su jurisdicción
- Pueden imponer medidas correctivas y sanciones
- EBA — Sector bancario
- ESMA — Valores y mercados
- EIOPA — Seguros y pensiones
- Designan proveedores TIC críticos
- Supervisión directa de proveedores críticos
- Coordinación transfronteriza
Esquemas Conceptuales
Esquema: Flujo de la Responsabilidad Penal de la Persona Jurídica
Directivo / Admin
Empleado subordinado
+ fallo grave de control
✓ En beneficio directo o indirecto
→ Exención o atenuación
→ Sanción penal a la empresa
Esquema: Los 5 Pilares de DORA y su interrelación
Riesgo TIC
Incidentes
Resiliencia
Terceros
Info
Banco de España · CNMV · DGSFP
EBA · ESMA · EIOPA
Esquema: COBIT 5 en el contexto del Compliance
Marco de Gobernanza de TI
Esquema: Relación CO — CISO — Alta Dirección
Riesgo regulatorio
Riesgo tecnológico
Tecnología + Procesos + Personas