# Ataques DDoS a servicios financieros: requisitos regulatorios y defensa

> Los bancos y las fintech sufren ataques DDoS de actores estatales, grupos de cibercrimen y activistas. Los reguladores de la UE y EE. UU. imponen ya requisitos de resiliencia específicos.

- Category: Cumplimiento
- Author: Equipo Akarguard, Ingeniería de Seguridad
- Published: Sep 25, 2024
- Canonical: https://akarguard.net/es/blog/ddos-servicios-financieros

---

Las instituciones financieras están en el extremo más afilado de la amenaza DDoS: son atacadas más a menudo, por más tipos de adversarios y bajo más escrutinio regulatorio que casi cualquier otro sector. Un banco o una fintech puede enfrentarse a una campaña patrocinada por un Estado como señal geopolítica, a un grupo criminal usando una inundación como cobertura para el fraude, y a un grupo activista cronometrando una caída a un momento político — a veces en la misma semana. Y a diferencia de la mayoría de sectores, cuando el sitio cae el regulador quiere saber por qué.

## Quién ataca a las finanzas, y por qué

- Los actores patrocinados por Estados usan el DDoS como disrupción visible y negable durante la tensión geopolítica.
- Los grupos de cibercrimen lanzan una inundación como cortina de humo — mientras los responsables combaten la caída, por debajo corren transacciones fraudulentas o robos de cuentas.
- Los hacktivistas apuntan a bancos ligados a políticas o eventos controvertidos, cuando la atención pública es mayor.
- Los extorsionadores (ransom DDoS) amenazan la infraestructura de pagos o de trading, donde cada minuto de caída tiene un coste monetario tangible.

## El peso regulatorio

En finanzas, la resiliencia frente al DDoS no es una buena práctica que puedas adoptar — está cada vez más escrita en normas vinculantes.

- DORA (Ley de Resiliencia Operativa Digital de la UE): gestión documentada del riesgo de TIC incluyendo escenarios DDoS, con aplicación vinculante desde enero de 2025.
- Guía FFIEC (EE. UU.): las instituciones financieras deben probar la resiliencia al DDoS y mantener manuales de respuesta a incidentes.
- PSD2 / banca abierta: los endpoints de API de terceros amplían drásticamente la superficie de ataque que hay que defender.
- Riesgo operativo de Basilea III: la caída provocada por DDoS entra en los cálculos de capital por riesgo operativo.

## Qué exige realmente DORA

DORA exige que las entidades financieras resistan, respondan y se recuperen de las amenazas de TIC y — algo crucial — que lo demuestren. La protección tiene que estar documentada, probada y ser auditable, y donde la provee un tercero, ese proveedor se convierte en un proveedor de servicios de TIC responsable con sus propias obligaciones. En la práctica esto significa que necesitas no solo una protección que funcione sino un rastro documental: qué hay implementado, cómo se probó y qué ocurrió en cada incidente.

> **El rastro de auditoría es la mitad del requisito** — Para una firma regulada, mitigar un ataque es solo la mitad del trabajo. Si no puedes producir un registro — qué se atacó, cuándo, cómo se gestionó — no has satisfecho el requisito, por muy bien que funcionara la defensa. El reporte es una función de primera clase, no algo secundario.

## Cómo encaja Akarguard en una pila regulada

Akarguard es un proxy inverso de capa 7: filtra los ataques de capa de aplicación, aplica tu WAF y tus límites de tasa y oculta tu origen para que no pueda ser golpeado directamente. La protección está siempre activa mediante un cambio de DNS en vez de un interruptor que alguien tenga que accionar, la mitigación automática escala en el momento en que se detecta un ataque, y cada incidente produce un informe PDF descargable — cronología, picos, tipo de ataque, distribución de ASN de origen — que alimenta la documentación que esperan DORA y FFIEC. Hay un DPA disponible para el lado del GDPR, y los datos permanecen en la UE. Un límite honesto: Akarguard defiende la capa de aplicación y oculta el origen; las inundaciones volumétricas en bruto en la red las gestiona aguas arriba tu hosting o proveedor de tránsito, y tu programa de resiliencia debe documentar esa división.

---

Source: Akarguard Security Blog (https://akarguard.net/es/blog). Akarguard provides DDoS protection: traffic is proxied through our edge, attack traffic is filtered, and clean traffic reaches your origin. Reuse of this article with attribution and a link to the canonical URL is permitted.
