Recursos
Artículo

Ya está aquí DORA: una guía completa sobre sus repercusiones para las empresas

Publicado el:
17/10/2024
Actualizado el:
17/10/2024
5 minutos de lectura
Escrito por: 
Bernd Neufert

Experto en compras estratégicas

Descubra cómo afectan los requisitos normativos de la DORA a las entidades financieras y cómo las plataformas de gestión de proveedores, como Relatico, pueden simplificar el cumplimiento normativo. Descubra cómo Relatico ayuda a agilizar la carga de documentos, garantizar la preparación para las auditorías y mantener el cumplimiento de las normas de la DORA en materia de gestión de riesgos de terceros.

La Ley de Resiliencia Operativa Digital (DORA) tiene por objeto transformar el enfoque del sector financiero en materia de ciberseguridad y gestión de riesgos operativos. La DORA fue aprobada por la Unión Europea como Reglamento (UE) 2022/2554 y tiene por objeto reforzar la resiliencia operativa digital de las entidades financieras en toda Europa. Garantiza que el sector financiero —incluidos bancos, aseguradoras, empresas de valores y proveedores de servicios terceros críticos— esté bien preparado para hacer frente a los riesgos relacionados con las TIC (tecnologías de la información y la comunicación), incluidas las ciberamenazas.

Dado que la DORA entrará plenamente en vigor el 17 de enero de 2025, las entidades financieras deben prepararse ahora para cumplir con sus estrictos requisitos. Pero, ¿qué es exactamente la DORA y cómo afectará a las empresas del sector financiero?

¿Qué es DORA?

DORA es un marco jurídico integral cuyo objetivo es mejorar la resiliencia operativa digital de las entidades financieras de la UE. Para ello, se centra en seis ámbitos fundamentales:

  1. Gestión de riesgos de TIC
    La norma DORA exige que todas las entidades financieras implanten un marco sólido de gestión de riesgos de TIC. Esto incluye la identificación, evaluación y mitigación de los riesgos relacionados con las tecnologías de la información y la comunicación. Desde ciberataques hasta fallos en los sistemas informáticos, las entidades deben estar preparadas para hacer frente a una amplia gama de posibles incidencias.


  2. Notificación y gestión de incidentes
    Las entidades deben notificar a sus autoridades supervisoras nacionales los incidentes importantes relacionados con las TIC y garantizar que exista un enfoque estandarizado para la clasificación de los incidentes, los plazos de notificación y las medidas correctivas. Esto aporta una mayor transparencia y permite a las autoridades supervisoras obtener información en tiempo real sobre las amenazas emergentes en todo el sector financiero.


  3. Pruebas de resiliencia operativa
    La DORA introduce requisitos de pruebas más exhaustivos, entre los que se incluyen las pruebas de penetración basadas en amenazas (TLPT). Estas pruebas simulan ciberataques reales y garantizan que las entidades financieras puedan hacer frente a ciberamenazas sofisticadas. Estos ejercicios deben ser realizados por especialistas independientes para garantizar que los sistemas se sometan a pruebas rigurosas.


  4. Gestión de riesgos para terceros
    Uno de los componentes clave de DORA es la gestión de riesgos para terceros, especialmente en lo que respecta a los servicios de TIC prestados por terceros. Las entidades financieras deben garantizar que sus contratos con los proveedores de TIC incluyan cláusulas específicas relativas a la fiabilidad, los niveles de servicio y la respuesta ante incidentes.


  5. Supervisión de los proveedores críticos de TIC
    La DORA establece un marco regulador de supervisión para los proveedores críticos de TIC de terceros (CTPP). Se trata de proveedores de servicios, como plataformas de computación en la nube o servicios de infraestructura informática, que son de vital importancia para el funcionamiento del sector financiero. La DORA otorga a las autoridades reguladoras nacionales y de la UE la facultad de supervisar y hacer cumplir las normas de resiliencia entre estos proveedores.


  6. Intercambio de información y coordinación
    DORA anima a las entidades financieras a intercambiar información sobre ciberamenazas y buenas prácticas, con el fin de fomentar un enfoque común para la prevención de los riesgos cibernéticos. Las entidades también deben participar en simulacros de crisis cibernéticas y de emergencia para simular respuestas coordinadas ante incidentes cibernéticos a gran escala.

¿A quién afecta DORA?

DORA se aplica a un amplio abanico de empresas del sector financiero de la UE. Entre ellas se incluyen:

  • Bancos y entidades de crédito
  • Empresas de valores
  • Empresas de seguros y reaseguros
  • Entidades de pagos y de dinero electrónico
  • Entidades de contrapartida central
  • Mercados:
  • Proveedores de servicios de transmisión de datos
  • Proveedores de servicios relacionados con activos criptográficos
  • Y muchas otras infraestructuras de los mercados financieros.

Además, la normativa DORA también afecta a los terceros proveedores de TIC que prestan servicios digitales críticos a las entidades financieras, como, por ejemplo, plataformas en la nube, servicios de gestión de datos y proveedores de soluciones de ciberseguridad. Estos proveedores quedarán sujetos a una supervisión reguladora directa si se les considera críticos para el ecosistema financiero.

¿Por qué es importante DORA?

DORA aborda la creciente dependencia del sector financiero respecto a las tecnologías digitales, lo que hace que las entidades sean vulnerables a los ciberataques, los fallos informáticos y las interrupciones operativas. Los servicios financieros son de vital importancia para la economía, y las perturbaciones pueden tener consecuencias de gran alcance, desde pérdidas económicas hasta el deterioro de la reputación.

La pandemia de la COVID-19 ha puesto de manifiesto la importancia de la resiliencia digital, dado que el teletrabajo, la banca en línea y las transacciones financieras digitales cobran cada vez más importancia. En este contexto, DORA garantiza que el sector financiero pueda mantener la continuidad del negocio y la estabilidad operativa, incluso ante los crecientes riesgos relacionados con las TIC.

Además, ante el aumento de la ciberdelincuencia y la sofisticación de los ciberataques, las autoridades de supervisión han reconocido la necesidad de adoptar medidas más estrictas y estandarizadas para proteger los sistemas financieros. La DORA se ha elaborado con el fin de crear el marco jurídico necesario para la aplicación de estas medidas de protección.

Cómo prepararse para el examen DORA

Dado que se acerca la fecha de entrada en vigor de la DORA, las entidades financieras deben actuar ahora para garantizar el cumplimiento normativo. A continuación se indican algunos pasos importantes para prepararse:

  1. Evaluación del marco actual de gestión de riesgos de las TIC
    Revise los protocolos de gestión de riesgos existentes y asegúrese de que se ajustan a los requisitos de DORA. Esto incluye la actualización de las directrices para la evaluación de riesgos de las TIC, la gestión de incidentes y los procedimientos de notificación.
  2. Actualización de los procedimientos de notificación de incidentes
    Desarrolle o mejore los mecanismos de notificación de incidentes para cumplir con las normas establecidas por DORA. Esto implica que su organización sea capaz de clasificar, hacer un seguimiento y notificar los incidentes relacionados con las TIC de forma oportuna y precisa.
  3. Realización de pruebas de resiliencia operativa
    Si aún no se ha hecho, se deberían llevar a cabo pruebas de penetración basadas en amenazas (TLPT) para simular ciberamenazas reales. Las entidades financieras también deberían someter sus sistemas a pruebas periódicas para detectar posibles vulnerabilidades y garantizar que se disponga de estrategias de corrección adecuadas.
  4. Fortalecimiento de la gestión de riesgos para terceros
    Revise los contratos con los proveedores de servicios de TIC críticos y asegúrese de que incluyan cláusulas sobre resiliencia y respuesta ante incidentes. DORA exige que las instituciones cuenten con disposiciones claras sobre cómo deben gestionar y notificar los incidentes los proveedores de servicios de TIC.
  5. Siga las novedades de las autoridades reguladoras
    Siga las novedades de autoridadesreguladoras como la Autoridad Europea de Valores y Mercados (ESMA), la Autoridad Bancaria Europea (EBA) y la Autoridad Europea de Seguros y Pensiones de Jubilación (EIOPA). Estos organismos publicarán normas técnicas y directrices que definirán con mayor detalle la aplicación de la DORA.
  6. Participe en simulacros de crisis cibernéticas
    Participe en simulacros coordinados de crisis cibernéticas y de emergencia para poner a prueba la capacidad de su entidad para responder ante amenazas cibernéticas a gran escala. Estos simulacros son fundamentales para garantizar que las entidades financieras puedan colaborar de forma eficaz ante incidentes cibernéticos transfronterizos.

El papel de la tecnología en el cumplimiento de la normativa DORA

La aplicación de los requisitos de DORA exige inversiones considerables en soluciones tecnológicas que mejoren la ciberseguridad, la gestión de riesgos y la notificación de incidentes. Si bien las entidades financieras deben centrarse en una gestión sólida de los riesgos de las TIC, es igualmente importante garantizar que los proveedores externos cumplan con la normativa. Las plataformas de gestión de proveedores, como Relatico, ayudan a agilizar el proceso al simplificar el seguimiento de documentos y certificaciones.

Con Relatico, los proveedores pueden subir fácilmente los documentos y certificados necesarios, de modo que las entidades tengan una visión clara de lo que falta o hay que actualizar. Esto garantiza la preparación para las auditorías y las comprobaciones de cumplimiento normativo, y reduce la complejidad que supone cumplir con los estrictos requisitos que DORA impone a los terceros. Al mantener registros completos y actualizados, las entidades financieras pueden garantizar auditorías más fluidas y procesos de cumplimiento normativo más rápidos.

Conclusión: Preparativos para un futuro digitalmente resiliente

Mientras las entidades financieras se preparan para la fecha límite de enero de 2025, la DORA supone un cambio significativo en la forma en que el sector aborda la resiliencia operativa digital. Mediante la introducción de normas estandarizadas para la gestión de riesgos de las TIC, la notificación de incidentes y la supervisión por parte de terceros, la DORA garantiza que el sistema financiero esté mejor preparado para hacer frente a las crecientes amenazas de la era digital actual.

Para las empresas del sector financiero, ha llegado el momento de actuar. El uso de soluciones como Relatico para la gestión de la documentación y las certificaciones de los proveedores puede simplificar el proceso de cumplimiento normativo y garantizar que su entidad esté siempre preparada para una auditoría y cumpla con los requisitos de la DORA.

¡Manténgase al día sobre la gestión de la cadena de suministro con nuestro boletín informativo exclusivo!
Perspectivas de los expertos           
Buenas prácticas
Tendencias en el sector industrial
Al registrarse, acepta nuestra política de protección de datos.
¡Muchas gracias! ¡Hemos recibido su solicitud! Nos pondremos en contacto con usted lo antes posible.
¡Vaya! Ha surgido un problema al enviar el formulario.
Bernd Neufert
Bernd Neufert
Experto en compras estratégicas

¡Estaremos encantados de ayudarle!

Me encantaría conocer mejor sus problemas y ayudarle con nuestras soluciones de software.

Bernd cuenta con una amplia experiencia en compras estratégicas, forjada durante su trayectoria profesional en Eckes-Granini, Symrise y DuPont de Nemours. En la actualidad, se centra en el abastecimiento sostenible y las cadenas de suministro, y colabora con el equipo de relatico para desarrollar soluciones de software prácticas. Además, Bernd dirige su propia explotación agrícola y participa en proyectos de cadena de suministro a nivel mundial.