Seguridad Digital
Proteger para reforzar la estabilidad e impulsar el negocio
La seguridad digital es una de las grandes prioridades de Bankinter y se demuestra año a año con la ampliación de presupuesto y de personal dedicado a esta materia. El propósito es garantizar un alto nivel de confidencialidad, integridad y disponibilidad a clientes, empleados, accionistas y proveedores, de acuerdo con los objetivos que se describen en la siguiente imagen.
El cumplimiento de estos objetivos se traduce en un retorno de inversión claro. Al prevenir incidentes costosos y cumplir con las regulaciones, el banco evita sanciones y pérdidas financieras que podrían alcanzar millones de euros, reforzando su estabilidad y sostenibilidad. De esta manera, el equipo de Seguridad Digital en Bankinter no solo protege. Además, impulsa el negocio y asegura un entorno de confianza. La seguridad digital es un verdadero business driver que colabora en la misión de la entidad de ofrecer servicios financieros de calidad.
Estos compromisos se materializan a través del Plan Director de Seguridad Digital, que en su tercer año de vigencia registró importantes aportaciones, tanto en proyectos de seguridad como en procesos internos.
Entre ellos, cabe destacar el aumento de madurez en planes de continuidad de negocio y protecciones ante amenazas, como el ataque distribuido de denegación de servicios (DDoS, en inglés) o el ransomware.
El uso del CyberSecurity Framework del NIST (un marco de protección frente a amenazas y riesgos) hace posible medir el nivel de madurez de los controles compensatorios o contramedidas y minimizar el riesgo para la entidad. En 2024 se alcanzó un alto nivel de madurez y para 2025 se ha propuesto un marco global mucho más amplio, ambicioso y exigente.
Además, en 2024 se renovaron las certificaciones de BSI en Gestión de la Seguridad (ISO 27001) y en Continuidad de Negocio (ISO 22301), lo que ofrece una garantía externa en la realización de los proyectos y el desarrollo de los procesos.
Por otro lado, se hicieron revisiones de seguridad entre los proveedores de la entidad, partiendo de una metodología basada en las guías de la Autoridad Bancaria Europea (EBA, por sus siglas en inglés).
A su vez se creó un equipo para abordar la aplicación del reglamento europeo DORA, lo que permitió asegurar su cumplimiento anticipado y garantizó quetodas las filiales del Grupo Bankinter estén cubiertas en materia de resiliencia digital.
Concienciación en ciberseguridad
En el mundo de la ciberseguridad se desplegaron medidas compensatorias de detección, prevención, protección y recuperación. Al mismo tiempo se mejoró la madurez en la gestión de identidades, contraseñas, métodos adicionales de autenticación, etc.
La actividad del área se completó con el desarrollo de planes de concienciación de los usuarios, que son el eslabón más débil de la cadena de seguridad. La entidad lleva a cabo programas de formación online para los empleados a través de la Intranet y se realizan simulaciones para comprobar cómo se puede facilitar de forma involuntaria información confidencial (contraseñas, datos de identificación, etc.) a través de correos electrónicos, mensajes de texto (smishing) llamadas telefónicas (vishing), etc. Parte de estos ejercicios fueron ampliados en 2024 con la realización de ejercicios de baiting (USB) y hacking (ingeniería social con códigos QR).
Además, en 2024 se realizaron en la alta dirección ejercicios de role play (técnica de simulación de roles) para analizar la tomar decisiones y evaluar la reacción del equipo directivo en materia de ciberseguridad usando tecnologías como la inteligencia artificial para exponer los riesgos derivados de su mal uso, como el fraude, la suplantación de identidad y el daño reputacional.
La labor de concienciación se extendió también al personal externo, con iniciativas directas para clientes y no clientes de Bankinter. En este sentido, se creó un portal web específico donde se puede realizar un curso con experiencia inmersiva, escuchar los podcasts, leer noticias, libros, manuales, etc.
Ciberinteligencia: anticiparse a los problemas
Al mismo tiempo, Bankinter desplegó un servicio de ciberinteligencia para obtener información de forma temprana y preventiva sobre amenazas tales como credenciales robadas a clientes, número de tarjetas de crédito comprometidas, abuso de marca, etc.
Este servicio proporciona una visibilidad extra de lo que ocurre fuera de nuestras fronteras, lo que unido a la información interna reportada a la dirección mediante indicadores de rendimiento y de riesgo permite construir una fotografía global que ayuda a la gestión anticipada y proactiva de amenazas y riesgos.
Para unificar toda la información necesaria para su correcta gestión se culminó el proyecto estratégico del Modern SOC (Security Operation Center) en modalidad 24x7.
Estos centros de operaciones de seguridad están altamente especializados y disponen de profesionales expertos en diferentes niveles de soporte y análisis, lo que garantiza un constante conocimiento y la respuesta adecuada a incidencias a nivel mundial y con un servicio integral.