DORA: qué exige al sector financiero (y a sus proveedores TIC)
El Reglamento (UE) 2022/2554, conocido como DORA (Digital Operational Resilience Act), armoniza los requisitos de resiliencia operativa digital del sector financiero europeo. No es una recomendación: es un reglamento de aplicación directa.
A quién aplica
A prácticamente todo el sector financiero (bancos, aseguradoras, gestoras, entidades de pago, proveedores de criptoactivos) y, de forma indirecta pero muy real, a sus proveedores TIC críticos, que pasan a estar sujetos a supervisión y a cláusulas contractuales específicas.
Los cinco pilares
- › Gestión del riesgo TIC, con responsabilidad del órgano de dirección.
- › Gestión, clasificación y notificación de incidentes graves.
- › Pruebas de resiliencia operativa digital, incluidas pruebas avanzadas.
- › Gestión del riesgo de terceros proveedores TIC.
- › Intercambio de información sobre ciberamenazas.
Qué pruebas exige exactamente
Todas las entidades deben realizar un programa de pruebas periódicas: análisis de vulnerabilidades, evaluaciones de seguridad de red, revisiones de código fuente cuando proceda y pruebas de penetración. Las entidades significativas deben añadir, al menos cada tres años, pruebas avanzadas basadas en amenazas (TLPT), alineadas con el marco TIBER-EU.
Qué hacer si eres proveedor
Prepárate para que tus clientes financieros te trasladen requisitos contractuales: derechos de auditoría, notificación de incidentes, planes de salida y evidencia de tus propias pruebas de seguridad. Tener un pentesting anual documentado deja de ser un extra y pasa a ser un requisito comercial.
Los cinco pilares de DORA
- › Gestión del riesgo de las tecnologías de la información y la comunicación, con un marco documentado y aprobado por la dirección.
- › Gestión, clasificación y notificación de incidentes, con plazos y formatos armonizados en toda la Unión.
- › Pruebas de resiliencia operativa digital, desde las básicas anuales hasta las avanzadas basadas en amenazas.
- › Gestión del riesgo de terceros, con registro de acuerdos y cláusulas contractuales obligatorias.
- › Intercambio de información sobre amenazas entre entidades, de carácter voluntario.
El registro de información, que es donde se atasca todo el mundo
DORA obliga a mantener un registro de todos los acuerdos contractuales con proveedores de servicios tecnológicos, distinguiendo cuáles dan soporte a funciones esenciales o importantes. Suena administrativo y lo es, pero es la base sobre la que el supervisor decide qué proveedores quedan bajo vigilancia directa.
El atasco viene de que casi ninguna entidad tenía ese inventario completo. Aparecen contratos firmados por áreas de negocio, servicios en la nube contratados con tarjeta y subcontratistas de subcontratistas que nadie había mapeado.
Las cláusulas que hay que meter en cada contrato
DORA fija un contenido mínimo para los contratos con proveedores tecnológicos: descripción del servicio, ubicaciones donde se tratan los datos, niveles de servicio, derechos de acceso e inspección, obligaciones de asistencia en incidentes y condiciones de salida. Renegociar la cartera entera lleva meses, y ese plazo se subestima siempre. Conviene empezar por los proveedores que dan soporte a funciones esenciales, que son los que el supervisor va a mirar primero y los que más tardan en aceptar cláusulas de auditoría.
Qué tipo de pruebas exige, y a quién
A todas las entidades les pide un programa de pruebas de resiliencia con periodicidad al menos anual, que incluye evaluaciones de vulnerabilidades y pruebas de penetración. A las entidades más significativas les añade las pruebas avanzadas basadas en amenazas, que se ejecutan sobre sistemas en producción y siguiendo inteligencia real.
Nosotros trabajamos el primer nivel: auditoría de lo expuesto, de la infraestructura interna y de las aplicaciones críticas, con informe técnico, presentación a dirección y retest a los seis meses. Para quien además tenga que certificar su sistema de gestión, el camino se solapa con el de ISO 27001. Es el material que el supervisor pide como prueba de que el programa existe y funciona.
Cómo lo abordamos
Los servicios con los que resolvemos lo que cuenta este artículo:
- ›Auditoría de superficie externa · Auditoría de todo lo que expones a Internet: subdominios que nadie recuerda, servicios abiertos y credenciales filtradas en brechas ajenas.
- ›Pentesting de APIs · Pentesting de tus APIs REST y GraphQL con el OWASP API Top 10, empezando por la autorización a nivel de objeto.
- ›Auditoría SGSI (ISO 27001 / ENS) · Auditoría de tu SGSI frente a ISO 27001 y ENS: qué controles funcionan de verdad, cuáles están solo sobre el papel y qué falta para certificarte.