Recursos
Artículos

Ya está aquí la DORA: guía completa sobre sus implicaciones para las empresas

Publicado el:
17/10/2024
Actualizado el:
17/10/2024
5 minutos de lectura
Escrito por: 
Bernd Neufert

Experto en contratación estratégica

Descubra cómo los requisitos normativos de la DORA afectan a las entidades financieras y cómo las plataformas de gestión de proveedores, como Relatico, pueden simplificar el cumplimiento. Descubra cómo Relatico ayuda a agilizar la gestión de documentos, garantizar la preparación para las auditorías y mantener el cumplimiento de las normas de la DORA en materia de gestión de riesgos de terceros.

La Ley de Resiliencia Operativa Digital (DORA) está llamada a transformar el enfoque del sector financiero en materia de ciberseguridad y gestión del riesgo operativo. Aprobada por la Unión Europea como Reglamento (UE) 2022/2554, la DORA está diseñada para reforzar la resiliencia operativa digital de las entidades financieras de toda Europa. Garantiza que el sector financiero —incluidos los bancos, las compañías de seguros, las empresas de inversión y los proveedores de servicios críticos a terceros— esté bien preparado para hacer frente a los riesgos de las TIC (tecnologías de la información y la comunicación), incluidas las ciberamenazas.

Con la entrada en vigor total de la DORA el 17 de enero de 2025, las entidades financieras deben prepararse para cumplir sus estrictos requisitos. Pero, ¿qué es exactamente la DORA y cómo afectará a las empresas del sector financiero?

¿Qué es DORA?

El DORA es un marco normativo global cuyo objetivo es mejorar la resiliencia operativa digital de las entidades financieras de la UE. Para ello, se centra en seis ámbitos fundamentales:

  1. Gestión de riesgos de las TIC
    La DORA exige que todas las instituciones financieras apliquen marcos sólidos de gestión de riesgos de las TIC. Esto implica identificar, evaluar y mitigar los riesgos relacionados con las tecnologías de la información y la comunicación. Desde los ciberataques hasta los fallos de los sistemas informáticos, las entidades deben estar preparadas para gestionar una amplia gama de posibles perturbaciones.



  2. Notificación y gestión de incidentes
    Las entidades deberán notificar los incidentes importantes relacionados con las TIC a sus reguladores nacionales, garantizando que exista un enfoque estandarizado para la clasificación de los incidentes, los plazos de notificación y las medidas correctoras. Esto aporta mayor transparencia y permite a los reguladores tener una visión en tiempo real de las amenazas emergentes en todo el sector financiero.


  3. Las pruebas de resistencia operativa
    DORA establecen requisitos de pruebas avanzadas, incluidas las pruebas de penetración orientadas a amenazas (TLPT). Estas pruebas simulan ciberataques reales, garantizando que las entidades financieras puedan resistir ciberamenazas sofisticadas. Estos ejercicios deben ser realizados por especialistas independientes, lo que garantiza que los sistemas se sometan a pruebas rigurosas.


  4. Gestión delriesgo de terceros
    Un componente clave de la DORA es la gestión del riesgo de terceros, especialmente en lo que respecta a los servicios de TIC prestados por terceros proveedores. Las instituciones financieras deben asegurarse de que sus contratos con proveedores de TIC incluyan cláusulas específicas relacionadas con la resiliencia, los niveles de servicio y la respuesta ante incidentes.



  5. Supervisión de los proveedores críticos de TIC
    La DORA establece un marco regulador para la supervisión de los proveedores críticos de TIC (CTPP). Se trata de proveedores de servicios, como plataformas de computación en la nube o servicios de infraestructura de TI, que son fundamentales para el funcionamiento del sector financiero. La DORA otorga a los reguladores nacionales y de la UE la autoridad para supervisar y velar por el cumplimiento de las normas de resiliencia de estos proveedores.


  6. Intercambio de información y coordinación
    El DORA anima a las instituciones financieras a compartir información sobre las ciberamenazas y las mejores prácticas, fomentando un enfoque colaborativo para defenderse de los ciberriesgos. Las instituciones también tendrán que participar en ejercicios de crisis y emergencias cibernéticas para simular respuestas coordinadas ante incidentes cibernéticos a gran escala.

¿A quién afecta la DORA?

La normativa DORA se aplica a una amplia gama de entidades del sector financiero de la UE. Entre ellas se incluyen:

  • Bancos e instituciones de crédito
  • Empresas de inversión
  • Compañías de seguros y reaseguros
  • Entidades de pago y de dinero electrónico
  • Contrapartidas centrales
  • Centros de negociación
  • Proveedores de servicios de notificación de datos
  • Proveedores de servicios de criptoactivos
  • Y muchas otras infraestructuras de los mercados financieros.

Además, la DORA también afecta a los proveedores de servicios de TIC externos que prestan servicios digitales críticos a las entidades financieras, como plataformas en la nube, servicios de gestión de datos y proveedores de ciberseguridad. Estos proveedores estarán sujetos a una supervisión regulatoria directa si se consideran críticos para el ecosistema financiero.

¿Por qué es importante el DORA?

La DORA aborda la creciente dependencia del sector financiero de las tecnologías digitales, lo que hace que las entidades sean vulnerables a los ciberataques, los fallos informáticos y las perturbaciones operativas. Los servicios financieros son fundamentales para la economía, y las perturbaciones pueden tener consecuencias generalizadas, desde pérdidas económicas hasta daños a la reputación.

La pandemia de COVID-19 puso de manifiesto la importancia de la resiliencia digital, a medida que se generalizaban el teletrabajo, la banca en línea y las transacciones financieras digitales. En este contexto, la DORA garantiza que el sector financiero pueda mantener la continuidad de las actividades y la estabilidad operativa, incluso ante los crecientes riesgos relacionados con las TIC.

Además, ante el aumento de la ciberdelincuencia y la sofisticación de los ciberataques, los organismos reguladores han reconocido la necesidad de adoptar medidas más rigurosas y estandarizadas para proteger los sistemas financieros. La DORA está diseñada para proporcionar el marco normativo necesario para garantizar el cumplimiento de estas medidas de protección.

Cómo prepararse para el DORA

A medida que se acerca la fecha de entrada en vigor de la DORA, las entidades financieras deben actuar ahora para garantizar su cumplimiento. A continuación se indican algunos pasos clave para prepararse:

  1. Evaluar los marcos actuales de gestión de riesgos de las TIC
    Revisar los protocolos existentes de gestión de riesgos y asegurarse de que se ajustan a los requisitos de la DORA. Esto incluye la actualización de las políticas de evaluación de riesgos de las TIC, la gestión de incidentes y los procedimientos de notificación.
  2. Actualizar los procesos de notificación de incidentes
    Desarrollar o mejorar los mecanismos de notificación de incidentes para cumplir con las normas establecidas por la DORA. Esto incluye garantizar que su institución pueda clasificar, realizar un seguimiento y notificar los incidentes relacionados con las TIC de manera oportuna y precisa.
  3. Realizar pruebas de resistencia operativa
    Si aún no se han llevado a cabo, iniciar pruebas de penetración dirigidas por amenazas (TLPT) para simular ciberamenazas del mundo real. Las instituciones financieras también deben someter a pruebas periódicas sus sistemas para identificar posibles vulnerabilidades y garantizar que se aplican las estrategias de mitigación adecuadas.
  4. Reforzar la gestión de riesgos de terceros
    Revisar los contratos con los proveedores de servicios TIC críticos y asegurarse de que incluyan cláusulas sobre resiliencia y respuesta ante incidentes. El DORA exige que las instituciones cuenten con cláusulas claras sobre cómo los proveedores de servicios TIC gestionarán y notificarán los incidentes.
  5. Manténgase al día de las novedades normativas
    Siga las actualizacionesde organismos reguladores como la Autoridad Europea de Valores y Mercados (AEVM), la Autoridad Bancaria Europea (ABE) y la Autoridad Europea de Seguros y Pensiones de Jubilación (AESPJ). Estos organismos publicarán normas técnicas y directrices que definirán con más detalle cómo se aplicará la DORA.
  6. Participa en simulacros de crisis cibernéticas
    Participa en simulacros coordinados de crisis y emergencias cibernéticas para poner a prueba la capacidad de tu institución para responder a amenazas cibernéticas a gran escala. Estos simulacros serán fundamentales para garantizar que las entidades financieras puedan colaborar de forma eficaz durante incidentes cibernéticos transfronterizos.

El papel de la tecnología en el cumplimiento de la DORA

La aplicación de los requisitos de la DORA exigirá una inversión significativa en soluciones tecnológicas que mejoren la ciberseguridad, la gestión de riesgos y la notificación de incidentes. Si bien las entidades financieras deben centrarse en una gestión sólida de los riesgos de las TIC, también es fundamental garantizar que los proveedores externos cumplan la normativa. Las plataformas de gestión de proveedores, como Relatico, ayudan a agilizar el proceso al simplificar el seguimiento de documentos y certificaciones.

Con Relatico, los proveedores pueden cargar fácilmente los documentos y certificados necesarios, lo que permite a las instituciones tener una visión clara de lo que falta o debe actualizarse. Esto garantiza la preparación para las auditorías y los controles de conformidad, reduciendo la complejidad que supone cumplir con los estrictos requisitos de DORA para terceros. Al mantener registros completos y actualizados, las entidades financieras pueden garantizar auditorías más sencillas y procesos de cumplimiento más rápidos.

Conclusiones: Prepararse para un futuro digitalmente resiliente

Mientras las entidades financieras se preparan para la fecha límite de enero de 2025, la DORA supone un cambio importante en la forma en que el sector aborda la resiliencia operativa digital. Al introducir normas estandarizadas para la gestión de riesgos de las TIC, la notificación de incidentes y la supervisión por parte de terceros, la DORA garantiza que el sistema financiero esté mejor preparado para hacer frente a las crecientes amenazas de la era digital actual.

Para las empresas del sector financiero, ha llegado el momento de actuar. El uso de soluciones como Relatico para gestionar los documentos y las certificaciones de los proveedores puede simplificar el proceso de cumplimiento y garantizar que su entidad esté siempre preparada para las auditorías y cumpla los requisitos de la DORA.

Manténgase a la vanguardia de la gestión de la cadena de suministro con nuestro boletín exclusivo.
Opiniones de expertos           
Buenas prácticas
Tendencias del sector
Al suscribirse, acepta nuestra Política de privacidad.
Muchas gracias. Hemos recibido su solicitud. Nos pondremos en contacto con usted lo antes posible.
¡Vaya! Ha habido un error al enviar el formulario.
Bernd Neufert
Bernd Neufert
Experto en contratación estratégica

Estaremos encantados de ayudarle.

Estaré encantado de conocer sus retos y mostrarle cómo nuestras soluciones de software pueden ayudarle.

Bernd cuenta con una amplia experiencia en adquisiciones estratégicas, forjada durante su trayectoria profesional en Eckes-Granini, Symrise y DuPont de Nemours. En la actualidad, se centra en el abastecimiento sostenible y las cadenas de suministro, colaborando con el equipo de relatico para desarrollar soluciones de software prácticas. Además, Bernd dirige su propia empresa agrícola y participa en proyectos relacionados con la cadena de suministro a nivel mundial.