Guía de Estudio Interactiva

📋 UD5 — Compliance Penal
  • Responsabilidad penal de personas jurídicas (RPPJ)
  • Modelo vicarial y hechos de conexión
  • Delitos informáticos y ciberdelitos
  • Programas de Compliance: requisitos
  • Buen gobierno y ética empresarial
  • Rol del Compliance Officer y el CISO
  • Marco COBIT 5 no examen
  • Art. 31.bis del Código Penal
🔒 UD6 — DORA
  • Digital Operational Resilience Act
  • Gestión del riesgo TIC en entidades financieras
  • Notificación de incidentes (plazos 24h)
  • Pruebas TLPT de resiliencia
  • Gestión de terceros proveedores TIC
  • Marco de supervisión: ESAs, EBA, ESMA
  • Cinco pilares de DORA
  • Ámbitos de aplicación del sector financiero
⚖️

Marco Jurídico

España introdujo la RPPJ con la LO 5/2010. Desde entonces, las empresas responden penalmente por delitos cometidos en su nombre.

🛡️

Programas de Compliance

Un programa sólido puede eximir o atenuar la responsabilidad penal. Requiere canales de denuncia, auditorías y cultura ética.

🏦

Sector Financiero

DORA se aplica a bancos, aseguradoras, fondos de inversión, bolsas y proveedores TIC críticos en toda la Unión Europea.

🔄

Resiliencia Digital

Las entidades deben poder resistir, responder y recuperarse de ciberataques e interrupciones. Esto exige pruebas y auditorías continuas.

👔

CISO & CO

El CISO gestiona la seguridad técnica. El Compliance Officer asegura el cumplimiento normativo. Trabajan conjuntamente.

📡

Supervisión EU

EBA, ESMA y EIOPA supervisan a los proveedores TIC críticos. Las autoridades nacionales supervisan a las entidades financieras.

23 Diciembre 2010
LO 5/2010 — Inicio RPPJ en España
Primera vez que se introduce la responsabilidad penal de personas jurídicas en el Código Penal español.
2015
LO 1/2015 — Desarrollo de la RPPJ
Amplía y refina los requisitos de los programas de Compliance. Consolida el art. 31.bis del Código Penal.
2018
RGPD — Reglamento General de Protección de Datos
Establece obligaciones estrictas sobre seguridad de datos y notificación de brechas en toda la UE.
Enero 2023
DORA — Entrada en vigor
El Reglamento (UE) 2022/2554 entra en vigor, con un período de transición de 24 meses.
17 Enero 2025
DORA — Aplicación obligatoria
Todas las entidades financieras del ámbito de DORA deben cumplir íntegramente sus requisitos.

Glosario Interactivo

Haz clic en cada término para expandir su definición.

Compliance (Cumplimiento normativo)
UD5
Conjunto de políticas, procedimientos y controles que una organización implementa para garantizar que su actividad se ajusta a las leyes, regulaciones, normas internas y estándares éticos aplicables. En ciberseguridad, incluye normas de obligado cumplimiento (RGPD, LOPDGDD) y estándares éticos en el uso de la tecnología.
Responsabilidad Penal de la Persona Jurídica (RPPJ)
UD5
Mecanismo jurídico por el cual una empresa puede ser declarada penalmente responsable por delitos cometidos por sus empleados, representantes o administradores, siempre que existan hechos de conexión que vinculen esa conducta a la organización. Introducida en España con la LO 5/2010. Importante: las empresas NO cometen delitos por sí mismas, pero responden por los cometidos en su nombre y beneficio.
Modelo Vicarial
UD5
Sistema de imputación de responsabilidad penal adoptado en España según el cual la persona jurídica responde por los actos delictivos de las personas físicas que la componen (administradores, empleados), siempre que dichos actos se cometan en nombre, por cuenta y en beneficio de la organización, con incumplimiento de los deberes de control.
Hechos de Conexión
UD5
Requisitos legales que deben concurrir para que se transfiera la responsabilidad penal de una persona física a la persona jurídica. Según el art. 31.bis del Código Penal, son: (1) comisión del delito por persona idónea (1er y 2º círculo), (2) actuación "en nombre o por cuenta de" la empresa, (3) actuación "en beneficio directo o indirecto", y (4) incumplimiento grave de los deberes de vigilancia, control y supervisión.
Primer Círculo (Personas Idóneas)
UD5
Personas físicas con poder y representación societaria de máxima autoridad: representantes legales, administradores de hecho y de derecho, cargos directivos y mandos intermedios con atribución de facultades directivas. Si cometen un delito en nombre de la empresa, la responsabilidad se transfiere directamente a la persona jurídica.
Segundo Círculo (Subordinados)
UD5
Personas físicas subordinadas jerárquicamente a las del 1er círculo, incluyendo trabajadores y subcontratas. Para que la responsabilidad se transfiera a la persona jurídica, debe producirse además un incumplimiento grave de los deberes de vigilancia, control y supervisión por parte del 1er nivel.
Compliance Officer (CO)
UD5
Responsable interno de diseñar, implementar y supervisar el programa de Compliance de la organización. En ciberseguridad, diseña políticas, identifica riesgos, gestiona el canal de denuncias, supervisa el cumplimiento del RGPD/NIS2/ENS y reporta a la dirección. Debe tener independencia, autonomía y recursos suficientes. Colabora estrechamente con el CISO.
CISO — Chief Information Security Officer
UD5
Ejecutivo de alto nivel responsable de la estrategia y gestión técnica de la seguridad de la información. Define la visión de ciberseguridad, supervisa controles técnicos, gestiona incidentes, administra el presupuesto de seguridad y reporta al CEO. Trabaja con el CO en evaluación de riesgos y con el CTO en la integración de seguridad en sistemas y aplicaciones.
COBIT 5
UD5
Marco de trabajo desarrollado por ISACA para la gobernanza y gestión de la información y tecnología empresarial. Integra la gobernanza de TI con la gobernanza general de la empresa. Sus 5 principios son: (1) Satisfacer necesidades de partes interesadas, (2) Cubrir la empresa de extremo a extremo, (3) Aplicar un marco único integrado, (4) Habilitar un enfoque holístico, (5) Separar gobernanza de gestión.
Canal de Denuncias
UD5
Mecanismo seguro y confidencial mediante el cual los empleados, proveedores y otros interesados pueden reportar posibles incumplimientos, riesgos o conductas indebidas sin temor a represalias. Es un requisito indispensable de los programas de Compliance para que éstos puedan eximir o atenuar la responsabilidad penal de la organización.
Art. 31.bis del Código Penal
UD5
Artículo fundamental del Código Penal español que regula la responsabilidad penal de las personas jurídicas. Establece los criterios de transferencia de responsabilidad, los requisitos que deben cumplir los programas de Compliance para lograr la exención o atenuación de la pena, y las condiciones del órgano de supervisión interno.
DORA — Digital Operational Resilience Act
UD6
Reglamento (UE) 2022/2554 que establece un marco uniforme para la resiliencia operativa digital del sector financiero europeo. Obliga a las entidades financieras a gestionar los riesgos TIC, notificar incidentes graves, realizar pruebas de resiliencia, controlar el riesgo de terceros y participar en un marco de supervisión coordinado. Aplicación obligatoria desde el 17 de enero de 2025.
Resiliencia Operativa Digital
UD6
Capacidad de una entidad financiera para resistir, responder y recuperarse de todo tipo de interrupciones y perturbaciones relacionadas con las TIC, incluyendo ciberataques, fallos de sistemas y errores humanos, de forma que pueda mantener la continuidad de sus funciones críticas.
Riesgo TIC
UD6
Todo riesgo de pérdida relacionado con el uso de redes y sistemas de información, incluyendo ciberamenazas, vulnerabilidades, fallos de hardware/software y errores humanos. DORA exige identificar, evaluar y gestionar estos riesgos de manera continua mediante un marco integral de gestión.
TLPT — Threat-Led Penetration Testing
UD6
Pruebas avanzadas de penetración basadas en inteligencia de amenazas reales que simulan ataques de actores sofisticados (red team) contra las funciones críticas de la entidad. DORA exige realizarlas al menos cada 3 años a las entidades significativas, por equipos externos independientes y con supervisión de las autoridades competentes.
Incidente Mayor TIC
UD6
Incidente relacionado con las TIC que supera los umbrales de notificación establecidos por DORA según criterios de gravedad, impacto y duración. Los incidentes mayores deben notificarse a la autoridad competente en un plazo máximo de 24 horas desde su detección, con notificaciones intermedias y finales posteriores.
Proveedores TIC Críticos
UD6
Proveedores de servicios TIC (cloud, software, ciberseguridad, datos) que las Autoridades Europeas de Supervisión (ESAs) designan como críticos por el riesgo sistémico que supone su concentración o fallo. Están sujetos a supervisión directa por una ESA principal y deben desarrollar planes de resiliencia operativa digital.
ESAs — Autoridades Europeas de Supervisión
UD6
Organismos reguladores europeos que supervisan el sistema financiero: EBA (Autoridad Bancaria Europea), ESMA (Autoridad Europea de Valores y Mercados) y EIOPA (Autoridad Europea de Seguros y Pensiones). Bajo DORA, designan a los proveedores TIC críticos y supervisan directamente su resiliencia.
SLA — Service Level Agreement
UD6
Acuerdo de nivel de servicio que define las condiciones mínimas que debe cumplir un proveedor TIC. DORA exige que los contratos con proveedores TIC críticos incluyan cláusulas específicas sobre SLAs, derechos de auditoría, requisitos de notificación de incidentes y estrategias de salida.
Red Team
UD6
Equipo de expertos en seguridad que simula el comportamiento de atacantes reales y sofisticados para evaluar las defensas de una organización. En el contexto de TLPT bajo DORA, los red teams deben ser externos, independientes, certificados y sin conflictos de interés con la entidad auditada.

Compliance Penal y Responsabilidad Jurídica

⚖️ Principio fundamental

Las empresas NO cometen delitos, pero son penalmente responsables de los delitos cometidos por las personas que forman parte de ellas, cuando se cumplen los hechos de conexión previstos en el art. 31.bis del Código Penal.

4 Hechos de Conexión para transferir responsabilidad penal

1

Comisión del delito por persona idónea

1er Círculo (directivos/administradores) o 2º Círculo (subordinados + falta grave de control del 1er nivel)

2

Actuación "en nombre o por cuenta de" la empresa

El delito se comete en el ejercicio de las funciones del empleado dentro de la organización.

3

Actuación "en beneficio directo o indirecto"

La empresa obtiene alguna ventaja (económica o de otro tipo), incluyendo el ahorro de costes derivado del comportamiento delictivo.

4

Incumplimiento grave de deberes de vigilancia

La empresa no estableció controles adecuados para prevenir y detectar el delito. Este es el elemento que el Compliance puede neutralizar.

Requisitos del Programa de Compliance para eximir/atenuar la RPPJ

Requisito Descripción Ejemplo en ciberseguridad
Identificar actividades de riesgo Mapear dónde pueden cometerse delitos Gestión de datos sensibles, acceso a sistemas críticos
Protocolos preventivos Procedimientos que impidan la comisión del delito Políticas de acceso, gestión de vulnerabilidades, respuesta a incidentes
Recursos financieros adecuados Inversión suficiente en prevención Presupuesto de ciberseguridad adecuado
Canal de denuncias Mecanismo seguro y confidencial de reporte Whistleblowing platform, hotline anónima
Sistema disciplinario Sanciones por incumplimiento de controles Protocolo disciplinario por violaciones de seguridad
Verificación periódica Auditorías y revisiones continuas del modelo Auditorías de seguridad, pen tests, revisión anual

Principios de Buen Gobierno y Ética Empresarial

🔍

Transparencia

Actuar de manera abierta y honesta en la gestión de la ciberseguridad, con comunicación clara de políticas internas.

Integridad

Guiar todas las decisiones por principios éticos y morales, evitando prácticas corruptas en el ámbito digital.

🎯

Responsabilidad

Asumir las consecuencias de las decisiones en ciberseguridad: protección de datos, gestión de incidentes, controles.

📊

Rendición de cuentas

Mecanismos claros para que los responsables justifiquen sus acciones y sean evaluados por la eficacia de los controles.

⚖️

Equidad

Tratar a todos los grupos de interés de manera justa en relación con el uso y la protección de sus datos.

🔒

Debida diligencia

Actuar con la precaución necesaria: implementar marcos de ciberseguridad y realizar auditorías periódicas.

Compliance Officer vs CISO — Diferencias clave

📋 Compliance Officer (CO)

🔒 CISO

Foco: Cumplimiento normativo y legal

Foco: Seguridad técnica de la información

Diseña políticas de Compliance alineadas con leyes y regulaciones

Diseña la arquitectura y estrategia técnica de seguridad

Gestiona canal de denuncias y notificación de brechas

Lidera respuesta a incidentes técnicos y gestión de vulnerabilidades

Supervisa RGPD, NIS2, ENS, estándares sectoriales

Administra firewalls, SIEM, IDS/IPS, gestión de identidades

Reporta al Órgano de Administración

Reporta al CEO, colabora con CTO y CSO

Debe tener independencia y autonomía suficiente

Necesita visión estratégica alineada con el negocio

⚠️Nota de la profesora: COBIT 5 no entra en el examen. Este contenido es solo de referencia.

COBIT 5 — 5 Principios Clave

1

Satisfacer las Necesidades de las Partes Interesadas

Traduce las necesidades de stakeholders en objetivos de TI que apoyen los objetivos empresariales.

2

Cubrir la Empresa de Extremo a Extremo

Integra la gobernanza de TI en la gobernanza general de la empresa, sin silos.

3

Aplicar un Marco Único Integrado

Consolida y armoniza otros marcos y estándares (ISO, ITIL, etc.) bajo un paraguas común.

4

Habilitar un Enfoque Holístico

Analiza el sistema y la empresa como un todo interconectado, no como partes aisladas.

5

Separar la Gobernanza de la Gestión

Distingue entre gobernanza (dirigir, monitorizar, evaluar) y gestión (planificar, construir, ejecutar, monitorizar).

⚠️ Principales delitos que generan RPPJ

  • Contrabando
  • Tráfico ilegal de órganos
  • Trata de seres humanos
  • Explotación sexual / corrupción de menores
  • Delitos contra la Propiedad Intelectual
  • Blanqueo de capitales
  • Vertido de radiaciones
  • Riesgos por explosivos
  • Delitos contra la salud pública
  • Falsificación de moneda
  • Falsificación de tarjetas de crédito
  • Financiación del terrorismo

DORA — Digital Operational Resilience Act

🏛️ Objetivo central

Asegurar que todas las entidades financieras de la UE puedan resistir, responder y recuperarse de perturbaciones e interrupciones relacionadas con las TIC, con un marco regulatorio armonizado y coherente en toda Europa.

Los 5 Pilares de DORA

🏗️

1. Gestión del Riesgo TIC

Marco integral para identificar, proteger, detectar, responder y recuperarse de riesgos TIC.

📢

2. Notificación de Incidentes

Proceso armonizado para clasificar y notificar incidentes mayores en máx. 24h.

🧪

3. Pruebas de Resiliencia

Tests regulares incluyendo TLPT (red team) cada 3 años para entidades significativas.

🤝

4. Riesgo de Terceros

Gestión y supervisión de proveedores TIC, con contratos obligatorios y auditorías.

🌐

5. Intercambio de Información

Compartir inteligencia de amenazas entre entidades para reforzar la ciberseguridad colectiva.

Ámbito de Aplicación de DORA

Tipo de EntidadEjemplosNivel de requisitos
Entidades de crédito Bancos, cajas de ahorro Completo
Empresas de servicios de inversión Brokers, gestoras Completo
Entidades de seguros y reaseguros Aseguradoras Completo
Fondos de inversión y gestoras UCITS, FIAs Completo
Infraestructuras de mercado Bolsas, cámaras de compensación Completo
Proveedores de servicios de criptoactivos Exchanges, custodios Adaptado
Proveedores TIC críticos Cloud, software, ciberseguridad Supervisión directa ESA

Gestión del Riesgo TIC — Elementos clave

🗺️

Estrategia de Resiliencia

Plan claro que define cómo gestionar los riesgos TIC para garantizar continuidad de funciones críticas.

🔍

Identificación de Funciones Críticas

Mapear todas las funciones empresariales críticas, sus activos TIC de soporte e interdependencias.

Evaluación Periódica de Riesgos

Análisis continuo de ciberamenazas, vulnerabilidades, fallos de sistemas y errores humanos.

🛡️

Medidas de Protección

Controles de acceso, cifrado, segmentación de red, soluciones avanzadas de ciberseguridad.

🚨

Capacidades de Detección

Sistemas para detectar anomalías e incidentes de forma rápida y efectiva (SOC, SIEM).

🔄

Continuidad y Recuperación

Planes de BCP y DR probados regularmente para asegurar recuperación tras interrupciones.

Proceso de Notificación de Incidentes Mayores

🔴 Detección del Incidente
Clasificación según gravedad, impacto y duración.
¿Es "mayor" o "no mayor"?
⏱️ Notificación inicial
Máx. 24 horas desde el conocimiento del incidente.
A la autoridad competente (Banco de España, CNMV, etc.)
📊 Notificaciones intermedias
Actualizaciones sobre el estado del incidente, acciones tomadas y evolución del impacto.
✅ Notificación final
Informe completo: naturaleza, impacto total, causa raíz, acciones correctivas y lecciones aprendidas.
📋 Contenido obligatorio de la notificación

Naturaleza del incidente · Impacto · Duración estimada · Servicios afectados · Acciones correctivas tomadas · Causa raíz (si se conoce)

Pruebas TLPT — Requisitos bajo DORA

AspectoRequisito DORA
FrecuenciaAl menos cada 3 años para entidades financieras significativas
AlcanceFunciones críticas y activos TIC esenciales
Base metodológicaEscenarios de amenazas realistas derivados de inteligencia de amenazas actual
EquiposProbadores externos e independientes, con certificaciones adecuadas, sin conflictos de interés
SupervisiónAutoridades competentes aprueban planes y revisan resultados
ComunicaciónResultados (vulnerabilidades y deficiencias) a alta dirección y autoridades
RemediaciónPlan de remediación obligatorio para abordar debilidades identificadas
TercerosProveedores TIC críticos deben participar si sus servicios son parte del alcance

Marco de Supervisión DORA

🇪🇸 Autoridades Nacionales (España)
  • Banco de España — Entidades de crédito
  • CNMV — Valores y mercados
  • DGSFP — Seguros y fondos de pensiones
  • Supervisión del cumplimiento de entidades bajo su jurisdicción
  • Pueden imponer medidas correctivas y sanciones
🇪🇺 Autoridades Europeas (ESAs)
  • EBA — Sector bancario
  • ESMA — Valores y mercados
  • EIOPA — Seguros y pensiones
  • Designan proveedores TIC críticos
  • Supervisión directa de proveedores críticos
  • Coordinación transfronteriza

Esquemas Conceptuales

Esquema: Flujo de la Responsabilidad Penal de la Persona Jurídica

👤 Persona Física comete un delito
1er Círculo
Directivo / Admin
ó
2º Círculo
Empleado subordinado
+ fallo grave de control
✓ En nombre / cuenta de la empresa
✓ En beneficio directo o indirecto
✅ Con Compliance eficaz
→ Exención o atenuación
ó
❌ Sin Compliance
→ Sanción penal a la empresa

Esquema: Los 5 Pilares de DORA y su interrelación

🏛️ DORA — Marco de Resiliencia Operativa Digital
🏗️
Gestión
Riesgo TIC
Art. 5-16
📢
Notificación
Incidentes
Art. 17-23
🧪
Pruebas
Resiliencia
Art. 24-27
🤝
Riesgo
Terceros
Art. 28-44
🌐
Intercambio
Info
Art. 45
🏛️ Supervisión Nacional
Banco de España · CNMV · DGSFP
🇪🇺 Supervisión EU (ESAs)
EBA · ESMA · EIOPA
⚠️Nota de la profesora: COBIT 5 no entra en el examen.

Esquema: COBIT 5 en el contexto del Compliance

🏢 Objetivos Empresariales
↕ alinea
⚙️ COBIT 5
Marco de Gobernanza de TI
↓ estructura
GOBERNANZA
Dirigir · Monitorizar · Evaluar
GESTIÓN
Planificar · Construir · Ejecutar · Monitorizar
↓ permite
✅ Compliance Penal en Ciberseguridad

Esquema: Relación CO — CISO — Alta Dirección

👑 Órgano de Administración / CEO
reporta
📋 Compliance Officer
Normativo · Legal
Riesgo regulatorio
reporta
🔒 CISO
Técnico · Operativo
Riesgo tecnológico
↔ colaboran
🛡️ Programa de Compliance en Ciberseguridad
Tecnología + Procesos + Personas

Test de Conocimiento

0 / 0
0
Correctas
0
Incorrectas
0
Pendientes