Cumplimiento

DORA: qué exige al sector financiero (y a sus proveedores TIC)

·8 min de lectura

El Reglamento (UE) 2022/2554, conocido como DORA (Digital Operational Resilience Act), armoniza los requisitos de resiliencia operativa digital del sector financiero europeo. No es una recomendación: es un reglamento de aplicación directa.

A quién aplica

A prácticamente todo el sector financiero (bancos, aseguradoras, gestoras, entidades de pago, proveedores de criptoactivos) y, de forma indirecta pero muy real, a sus proveedores TIC críticos, que pasan a estar sujetos a supervisión y a cláusulas contractuales específicas.

Los cinco pilares

  • Gestión del riesgo TIC, con responsabilidad del órgano de dirección.
  • Gestión, clasificación y notificación de incidentes graves.
  • Pruebas de resiliencia operativa digital, incluidas pruebas avanzadas.
  • Gestión del riesgo de terceros proveedores TIC.
  • Intercambio de información sobre ciberamenazas.

Qué pruebas exige exactamente

Todas las entidades deben realizar un programa de pruebas periódicas: análisis de vulnerabilidades, evaluaciones de seguridad de red, revisiones de código fuente cuando proceda y pruebas de penetración. Las entidades significativas deben añadir, al menos cada tres años, pruebas avanzadas basadas en amenazas (TLPT), alineadas con el marco TIBER-EU.

Qué hacer si eres proveedor

Prepárate para que tus clientes financieros te trasladen requisitos contractuales: derechos de auditoría, notificación de incidentes, planes de salida y evidencia de tus propias pruebas de seguridad. Tener un pentesting anual documentado deja de ser un extra y pasa a ser un requisito comercial.

Los cinco pilares de DORA

  • Gestión del riesgo de las tecnologías de la información y la comunicación, con un marco documentado y aprobado por la dirección.
  • Gestión, clasificación y notificación de incidentes, con plazos y formatos armonizados en toda la Unión.
  • Pruebas de resiliencia operativa digital, desde las básicas anuales hasta las avanzadas basadas en amenazas.
  • Gestión del riesgo de terceros, con registro de acuerdos y cláusulas contractuales obligatorias.
  • Intercambio de información sobre amenazas entre entidades, de carácter voluntario.

El registro de información, que es donde se atasca todo el mundo

DORA obliga a mantener un registro de todos los acuerdos contractuales con proveedores de servicios tecnológicos, distinguiendo cuáles dan soporte a funciones esenciales o importantes. Suena administrativo y lo es, pero es la base sobre la que el supervisor decide qué proveedores quedan bajo vigilancia directa.

El atasco viene de que casi ninguna entidad tenía ese inventario completo. Aparecen contratos firmados por áreas de negocio, servicios en la nube contratados con tarjeta y subcontratistas de subcontratistas que nadie había mapeado.

Las cláusulas que hay que meter en cada contrato

DORA fija un contenido mínimo para los contratos con proveedores tecnológicos: descripción del servicio, ubicaciones donde se tratan los datos, niveles de servicio, derechos de acceso e inspección, obligaciones de asistencia en incidentes y condiciones de salida. Renegociar la cartera entera lleva meses, y ese plazo se subestima siempre. Conviene empezar por los proveedores que dan soporte a funciones esenciales, que son los que el supervisor va a mirar primero y los que más tardan en aceptar cláusulas de auditoría.

Qué tipo de pruebas exige, y a quién

A todas las entidades les pide un programa de pruebas de resiliencia con periodicidad al menos anual, que incluye evaluaciones de vulnerabilidades y pruebas de penetración. A las entidades más significativas les añade las pruebas avanzadas basadas en amenazas, que se ejecutan sobre sistemas en producción y siguiendo inteligencia real.

Nosotros trabajamos el primer nivel: auditoría de lo expuesto, de la infraestructura interna y de las aplicaciones críticas, con informe técnico, presentación a dirección y retest a los seis meses. Para quien además tenga que certificar su sistema de gestión, el camino se solapa con el de ISO 27001. Es el material que el supervisor pide como prueba de que el programa existe y funciona.

Cómo lo abordamos

Los servicios con los que resolvemos lo que cuenta este artículo:

  • Auditoría de superficie externa · Auditoría de todo lo que expones a Internet: subdominios que nadie recuerda, servicios abiertos y credenciales filtradas en brechas ajenas.
  • Pentesting de APIs · Pentesting de tus APIs REST y GraphQL con el OWASP API Top 10, empezando por la autorización a nivel de objeto.
  • Auditoría SGSI (ISO 27001 / ENS) · Auditoría de tu SGSI frente a ISO 27001 y ENS: qué controles funcionan de verdad, cuáles están solo sobre el papel y qué falta para certificarte.

Preguntas frecuentes

A prácticamente todo el sector financiero de la Unión Europea: bancos, aseguradoras, gestoras, entidades de pago y proveedores de servicios de criptoactivos. Y también a sus proveedores tecnológicos críticos, que quedan bajo supervisión directa aunque no sean entidades financieras.

Son el escalón más exigente de DORA: pruebas sobre sistemas en producción que simulan a un atacante real siguiendo inteligencia de amenazas, no un escaneo. Solo se exigen a las entidades más significativas, pero el resto tiene igualmente obligación de probar su resiliencia con regularidad.

DORA fija un régimen escalonado con una notificación inicial en cuestión de horas desde la clasificación del incidente, seguida de informes intermedios y finales. Cumplir ese plazo depende de tener el procedimiento probado antes, porque durante el incidente no da tiempo a escribirlo.

¿Listo para saber por dónde te atacarían?

Cuéntanos qué quieres proteger y te devolvemos un alcance y un presupuesto cerrado en menos de 24 horas.

  • Respuesta en menos de 24 horas laborables
  • Presupuesto cerrado, sin sorpresas
  • Confidencialidad bajo acuerdo (NDA)
Servicio de interés