Recursos
Artículos

Ya está aquí la DORA: una guía completa sobre sus implicaciones para las empresas

Publicado el:
17/10/2024
Actualizado el:
17/10/2024
5 minutos de lectura
Escrito por: 
Bernd Neufert

Especialista en compras estratégicas

Descubre cómo los requisitos normativos de la DORA afectan a las entidades financieras y cómo las plataformas de gestión de proveedores, como Relatico, pueden simplificar el cumplimiento normativo. Descubre cómo Relatico ayuda a simplificar la carga de documentos, garantizar la preparación para las auditorías y mantener el cumplimiento de las normas de gestión de riesgos de terceros establecidas por la DORA.

La Ley de Resiliencia Operativa Digital (DORA) se creó para transformar el enfoque del sector financiero en materia de ciberseguridad y gestión de riesgos operativos. Aprobada por la Unión Europea como Reglamento (UE) 2022/2554, la DORA se ha diseñado para reforzar la resiliencia operativa digital de las entidades financieras en toda Europa. Garantiza que el sector financiero, incluidos bancos, aseguradoras, sociedades de inversión y proveedores de servicios externalizados esenciales, esté bien preparado para hacer frente a los riesgos relacionados con las TIC (Tecnologías de la Información y la Comunicación), incluidas las amenazas cibernéticas.

Con la entrada en vigor de la DORA el 17 de enero de 2025, las entidades financieras deben prepararse ahora para cumplir con sus estrictos requisitos. Pero, ¿qué es exactamente la DORA y cómo afectará a las empresas del sector financiero?

¿Qué es DORA?

La DORA es un marco regulador integral cuyo objetivo es mejorar la resiliencia operativa digital de las entidades financieras de la UE. Para ello, se centra en seis ámbitos principales:

  1. Gestión de riesgos de TIC
    La DORA exige que todas las entidades financieras implementen estructuras sólidas de gestión de riesgos de TIC. Esto implica la identificación, evaluación y mitigación de los riesgos relacionados con las tecnologías de la información y la comunicación. Desde ciberataques hasta fallos en el sistema informático, las entidades deben estar preparadas para gestionar una amplia gama de posibles interrupciones.


  2. Informes y gestión de incidentes
    Las entidades deberán notificar a sus organismos reguladores nacionales los incidentes significativos relacionados con las TIC, garantizando que exista un enfoque estandarizado para la clasificación de incidentes, los plazos de notificación y las medidas correctivas. Esto aporta mayor transparencia y permite a los organismos reguladores disponer de información en tiempo real sobre las amenazas emergentes en el sector financiero.


  3. Pruebas de resiliencia operativa
    El DORA establece requisitos de pruebas avanzadas, entre las que se incluye la prueba de penetración basada en amenazas (TLPT). Estas pruebas simulan ciberataques reales, lo que garantiza que las entidades financieras puedan resistir ciberamenazas sofisticadas. Estos ejercicios deben ser llevados a cabo por expertos independientes, lo que garantiza que los sistemas se sometan a pruebas rigurosas.


  4. Gestión de riesgos de terceros
    Un componente importante de la DORA es la gestión de riesgos de terceros, especialmente en lo que respecta a los servicios de TIC prestados por proveedores externos. Las entidades financieras deben garantizar que sus contratos con proveedores de TIC incluyan cláusulas específicas relacionadas con la resiliencia, los niveles de servicio y la respuesta ante incidentes.


  5. Supervisión de los proveedores críticos de TIC
    La DORA introduce un marco de supervisión regulatoria para los CTPP (proveedores críticos de TIC de terceros). Se trata de proveedores de servicios, como plataformas de computación en la nube o servicios de infraestructura de TI, que son esenciales para el funcionamiento del sector financiero. La DORA otorga a los organismos reguladores nacionales y de la UE la autoridad para supervisar y hacer cumplir las normas de resiliencia entre estos proveedores.


  6. Intercambio y coordinación de información
    La DORA anima a las entidades financieras a compartir información sobre amenazas cibernéticas y buenas prácticas, promoviendo un enfoque colaborativo para la defensa frente a los riesgos cibernéticos. Las entidades también deberán participar en simulacros de emergencia y crisis cibernéticas para simular respuestas coordinadas ante incidentes cibernéticos a gran escala.

¿A quién afecta la ley DORA?

La DORA se aplica a una amplia gama de entidades del sector financiero de la UE. Entre ellas se incluyen:

  • Bancos e instituciones de crédito
  • Empresas de inversión
  • Empresas de seguros y reaseguros
  • Entidades de pago y de dinero electrónico
  • Entidades de contrapartida central
  • Plataformas de negociación
  • Proveedores de servicios de generación de informes de datos
  • Proveedores de servicios de activos criptográficos
  • Y muchas otras infraestructuras del mercado financiero.

Además, la DORA también afecta a los proveedores externos de servicios de TIC que prestan servicios digitales esenciales a entidades financieras, como plataformas en la nube, servicios de gestión de datos y proveedores de ciberseguridad. Estos proveedores estarán sujetos a una supervisión reguladora directa si se les considera esenciales para el ecosistema financiero.

¿Por qué es importante la DORA?

O DORA aborda la creciente dependencia del sector financiero respecto a las tecnologías digitales, lo que hace que las instituciones sean vulnerables a los ciberataques, los fallos informáticos y las interrupciones operativas. Los servicios financieros son esenciales para la economía, y las interrupciones pueden tener consecuencias generalizadas, que van desde pérdidas económicas hasta daños a la reputación.

La pandemia de la COVID-19 ha puesto de relieve la importancia de la resiliencia digital, ya que el teletrabajo, la banca en línea y las transacciones financieras digitales se han generalizado. En este contexto, la DORA garantiza que el sector financiero pueda mantener la continuidad de las actividades y la estabilidad operativa, incluso ante los crecientes riesgos relacionados con las tecnologías de la información y la comunicación (TIC).

Además, ante el aumento de la delincuencia cibernética y la sofisticación de los ataques cibernéticos, los organismos reguladores han reconocido la necesidad de adoptar medidas más estrictas y estandarizadas para proteger los sistemas financieros. La DORA se ha diseñado para proporcionar el marco regulador necesario para aplicar dichas medidas de protección.

Cómo prepararse para el DORA

A medida que se acerca la fecha de entrada en vigor de la DORA, las entidades financieras deben actuar ahora para garantizar el cumplimiento de la normativa. A continuación se indican algunos pasos importantes para prepararse:

  1. Evalúa las estructuras actuales de gestión de riesgos de las TIC
    Analiza los protocolos de gestión de riesgos existentes y asegúrate de que se ajusten a los requisitos de la DORA. Esto incluye la actualización de las políticas de evaluación de riesgos de las TIC, la gestión de incidentes y los procedimientos de notificación.
  2. Actualice los procesos de notificación de incidentes
    Desarrolle o mejore los mecanismos de notificación de incidentes para cumplir con las normas establecidas por la DORA. Esto incluye garantizar que su institución pueda clasificar, realizar un seguimiento y notificar los incidentes relacionados con las TIC de forma oportuna y precisa.
  3. Realice pruebas de resiliencia operativa
    Si aún no está en vigor, ponga en marcha la Prueba de Penetración Dirigida por Amenazas (TLPT) para simular amenazas cibernéticas del mundo real. Las entidades financieras también deben someter a prueba sus sistemas de forma periódica para identificar posibles vulnerabilidades y garantizar que se apliquen las estrategias de mitigación adecuadas.
  4. Refuerza la gestión de riesgos de terceros
    Revisa los contratos con los proveedores de servicios críticos de TIC y asegúrate de que incluyan cláusulas sobre resiliencia y respuesta ante incidentes. La DORA exige que las instituciones cuenten con condiciones claras sobre cómo los proveedores de servicios de TIC gestionarán y notificarán los incidentes.
  5. Esté al tanto de las novedades normativas
    Siga las novedades de los organismos reguladores, como la Autoridad Europea de Valores y Mercados (ESMA), la Autoridad Bancaria Europea (EBA) y la Autoridad Europea de Seguros y Pensiones de Jubilación (EIOPA). Estos organismos emitirán normas técnicas y directrices que definirán con mayor precisión cómo se aplicará la DORA.
  6. Participa en simulacros de crisis cibernéticas
    Participa en simulacros coordinados de crisis cibernéticas y de emergencia para poner a prueba la capacidad de tu institución para responder a amenazas cibernéticas a gran escala. Estos simulacros serán fundamentales para garantizar que las entidades financieras puedan colaborar de forma eficaz durante incidentes cibernéticos transfronterizos.

El papel de la tecnología en el cumplimiento de la DORA

La implementación de los requisitos de la DORA exigirá una inversión significativa en soluciones tecnológicas que mejoren la ciberseguridad, la gestión de riesgos y la notificación de incidentes. Aunque las entidades financieras deben centrarse en una gestión sólida de los riesgos relacionados con las TIC, es igualmente fundamental garantizar que los proveedores externos sigan cumpliendo con la normativa. Las plataformas de gestión de proveedores, como Relatico, ayudan a optimizar el proceso, simplificando el seguimiento de documentos y certificaciones.

Con Relatico, los proveedores pueden cargar fácilmente los documentos y certificados necesarios, lo que permite a las instituciones tener una visión general clara de lo que falta o debe actualizarse. Esto garantiza que todo esté listo para las auditorías y las verificaciones de cumplimiento, reduciendo la complejidad que supone mantenerse al día con los estrictos requisitos de terceros de la DORA. Al mantener registros completos y actualizados, las entidades financieras pueden garantizar que las auditorías se desarrollen sin contratiempos y que los procesos de cumplimiento sean más rápidos.

Conclusión: Preparándonos para un futuro digitalmente resiliente

A medida que las entidades financieras se preparan para la fecha límite de enero de 2025, la DORA supone un gran cambio en la forma en que el sector aborda la resiliencia operativa digital. Al introducir normas estandarizadas para la gestión de riesgos de las TIC, la notificación de incidentes y la supervisión de terceros, la DORA garantiza que el sistema financiero esté mejor preparado para hacer frente a las crecientes amenazas de la era digital actual.

Para las empresas del sector financiero, es el momento de actuar. El uso de soluciones como Relatico para gestionar los documentos y las certificaciones de los proveedores puede simplificar el proceso de cumplimiento normativo, garantizando que su entidad esté siempre preparada para una auditoría y cumpla con los requisitos de la DORA.

¡Mantente a la vanguardia en la gestión de la cadena de suministro con nuestro boletín informativo exclusivo!
Opiniones de expertos           
Prácticas recomendadas
Tendencias del sector
Al registrarte, aceptas nuestra Política de privacidad.
¡Gracias! ¡Hemos recibido tu mensaje! Nos pondremos en contacto contigo lo antes posible.
¡Vaya! Ha habido un error al enviar el formulario.
Bernd Neufert
Bernd Neufert
Especialista en compras estratégicas

¡Estaremos encantados de ayudarte!

Estaré encantado de conocer sus retos y mostrarle cómo nuestras soluciones de software pueden ayudarle.

Bernd cuenta con una amplia experiencia en compras estratégicas, forjada durante su trayectoria profesional en Eckes-Granini, Symrise y DuPont de Nemours. En la actualidad, se centra en el abastecimiento sostenible y las cadenas de suministro, y colabora con el equipo de relatico para desarrollar soluciones prácticas de software. Además, Bernd dirige su propia explotación agrícola y participa en proyectos relacionados con la cadena de suministro a nivel mundial.