Reglamento de resiliencia operativa digital

Cumpla el Reglamento DORA sin necesidad de montar un equipo de resiliencia.

DORA somete a las entidades financieras de la UE, y a los proveedores de TIC de los que dependen, a un único conjunto de normas sobre riesgo de TIC, notificación de incidentes, pruebas de resiliencia y supervisión de terceros. Un responsable de cumplimiento dedicado de SecureSlate identifica sus obligaciones, elabora el marco de gestión del riesgo de TIC y el registro de información y prepara la notificación de incidentes, mientras nuestra plataforma de automatización del cumplimiento mantiene al día las evidencias para supervisores y clientes. Un precio fijo cubre todo el trabajo.

DORA25 requisitos

DORA: 25 requisitos, 10 Gestión del riesgo relacionado con las TIC, 4 Notificación de incidentes, 4 Pruebas de resiliencia, 6 Riesgo de terceros, 1 Intercambio de información. 4 destacados: Acreditado por el análisis de seguridad incluido.

Acreditado por el análisis de seguridad incluidoDefinido con su responsable de cumplimiento
Reglamento
(UE) 2022/2554, aplicable desde enero de 2025
A quién se aplica
20 tipos de entidades financieras de la UE y sus proveedores de TIC
Certificación
Ninguna, supervisión por autoridades financieras
En qué consiste

El cumplimiento de DORA lo evalúan los supervisores y los clientes financieros, no un certificado.

DORA, el Reglamento (UE) 2022/2554, se aplica directamente en toda la UE desde el 17 de enero de 2025. Las normas técnicas de las Autoridades Europeas de Supervisión concretan los detalles, y cada requisito se adapta a su tamaño, su perfil de riesgo y su complejidad.

Cinco pilares

Gestión del riesgo relacionado con las TIC, gestión y notificación de incidentes, pruebas de resiliencia operativa digital, riesgo de TIC derivado de terceros e intercambio de información. El primer pilar concentra la mayor parte del trabajo: un marco documentado que abarca identificación, protección, detección, respuesta y recuperación, copias de seguridad, aprendizaje y comunicación.

Plazos de notificación de incidentes muy ajustados

Un incidente grave relacionado con las TIC exige una notificación inicial en un plazo de 4 horas desde su clasificación como grave y, a más tardar, 24 horas después de tener conocimiento de él, un informe intermedio en un plazo de 72 horas y un informe final en el plazo de un mes. Los criterios de clasificación proceden de las normas técnicas, así que primero hay que integrarlos en su proceso.

Los terceros, dentro del ámbito de aplicación

Las entidades financieras llevan un registro de información de cada acuerdo de servicios de TIC, incluyen cláusulas específicas en esos contratos y planifican la salida de los servicios esenciales. Los proveedores de TIC se encuentran con DORA en forma de cláusulas contractuales, derechos de auditoría y asistencia ante incidentes, y los proveedores más críticos quedan sujetos a la vigilancia directa de la UE.
Cómo funciona

Implantamos con usted su programa DORA y lo mantenemos listo para supervisores y clientes.

Cuatro fases, desde la llamada de alcance hasta un programa que puede acreditar, con un responsable de cumplimiento asignado que responde de cada una.

Confirmar su papel y su ámbito de aplicación

Determinamos si es una entidad financiera, un proveedor tercero de servicios de TIC o ambas cosas, qué funciones son esenciales o importantes y cómo se le aplican la proporcionalidad y, en su caso, el marco simplificado.

Realizar el análisis de brechas

Su responsable de cumplimiento compara lo que ya tiene en marcha con cada pilar, reutilizando los controles de ISO 27001, SOC 2 o NIS2 si los tiene, y clasifica las brechas por riesgo de supervisión y plazo.

Elaborar el marco, el registro y el proceso de notificación

Se implantan el marco de gestión del riesgo de TIC, las políticas, las pruebas de copias de seguridad y continuidad, el proceso de clasificación y notificación de incidentes y el registro de información, y se revisan sus cláusulas contractuales conforme al artículo 30.

Probar, informar y mantenerse preparado

Las pruebas de resiliencia se realizan de forma periódica, los controles se supervisan de forma continua y el órgano de dirección recibe los informes que necesita para aprobar y supervisar el marco, para que las evidencias estén listas para un supervisor o una auditoría de un cliente.
Qué incluye

Todo lo que DORA le pide acreditar, preparado antes de que nadie lo pida.

El software de cumplimiento DORA y el experto que lo gestiona se contratan juntos por un único precio fijo, para que la resiliencia operativa no se convierta en un proyecto paralelo para sus ingenieros.

Un responsable de cumplimiento dedicado

Un profesional con experiencia se encarga de su programa DORA de principio a fin. Delimita sus obligaciones, redacta el marco de gestión del riesgo de TIC, prepara los informes para la dirección y responde a las preguntas de supervisores y clientes, para que su equipo solo tenga que aprobar, sin leerse las normas técnicas.

Correspondencia por pilares y análisis de brechas

Cada requisito de DORA se relaciona con las políticas, los controles y las evidencias que lo cumplen, cada brecha se puntúa, se asigna y se planifica, y se marca el trabajo que ya cuenta para ISO 27001 o NIS2.

Proveedores de TIC y registro de información

Los proveedores terceros de servicios de TIC se inventarían, se evalúan antes de contratar y se revisan periódicamente, con los datos que necesita su registro de información, incluido qué proveedores sustentan funciones esenciales o importantes.

Evidencias de las herramientas que ya utiliza

Conecte una sola vez la nube, el proveedor de identidad, los repositorios de código y los dispositivos. Los controles se comprueban continuamente con la configuración real, así que las evidencias para un requerimiento de supervisión o una auditoría de un cliente están siempre al día y no hay que reunirlas con prisas.

Clasificación y notificación de incidentes

Su responsable de cumplimiento diseña el proceso de gestión de incidentes con los criterios de clasificación de DORA, responsables de decisión y plantillas de informe para cada plazo, y después lo pone a prueba con su equipo en un ejercicio de simulación.

Un programa de pruebas de resiliencia

Los sistemas de TIC críticos se prueban al menos una vez al año, combinando los análisis de vulnerabilidades y de código incluidos con pruebas de restauración de copias de seguridad y de continuidad, y cada hallazgo se sigue hasta su cierre.
Análisis de seguridad incluido

Cuatro requisitos de DORA quedan acreditados con estos análisis.

Todos nuestros servicios incluyen análisis del código, las dependencias, la nube y su superficie pública. El artículo 25 menciona los análisis de vulnerabilidades, los análisis de código abierto y las revisiones del código fuente entre las pruebas que espera, así que estos hallazgos cuentan directamente como evidencia.
Art. 25 Pruebas de las herramientas y los sistemas de TIC

Análisis de seguridad del código

Se analizan los repositorios en busca de código vulnerable y cada hallazgo se clasifica por gravedad y se señala en su línea exacta, que es la revisión del código fuente que el artículo 25 incluye entre las pruebas de resiliencia.
Art. 8 Identificación, Art. 25 Pruebas de las herramientas y los sistemas de TIC

Riesgo de dependencias y licencias

Un SBOM de cada repositorio que señala los componentes de código abierto vulnerables, que cubre el análisis de código abierto que menciona el artículo 25 y el software del que dependen sus sistemas.
Art. 10 Detección, Art. 25 Pruebas de las herramientas y los sistemas de TIC

Monitorización de la superficie pública

Sus dominios, incluidos los subdominios olvidados, se analizan periódicamente y en cada despliegue, lo que aporta análisis de vulnerabilidades registrados y la detección temprana de servicios expuestos.
Art. 9 Protección y prevención

Detección de secretos

Se detectan las claves de API, los tokens y las credenciales que hay en el código fuente, con el archivo y la línea exactos, para que la autenticación robusta y los controles de acceso no queden debilitados en los repositorios.
Art. 10 Detección

Monitorización de la dark web

Las direcciones de correo electrónico de la empresa se cotejan con filtraciones conocidas, para que las credenciales comprometidas se detecten y se restablezcan antes de que se usen en su contra.
Art. 9 Protección y prevención

Comprobación de configuraciones erróneas en la nube

Las configuraciones de AWS, Azure y GCP se revisan mediante acceso de solo lectura en busca de ajustes de riesgo en cifrado, acceso, registro y redes.
Más allá de DORA

Un programa DORA que también sirve para sus otros marcos.

DORA se solapa con las normas que sus clientes y supervisores ya reconocen, así que los controles compartidos cuentan más de una vez.

ISO 27001

La base más habitual para el pilar de gestión del riesgo de TIC de DORA. Un SGSI cubre gran parte de él, aunque DORA añade plazos de notificación, pruebas de resiliencia y cláusulas contractuales.

NIS2

DORA es el acto sectorial específico para las entidades financieras, así que sus normas se aplican en lugar de las de NIS2 donde se solapan. Los grupos con entidades no financieras suelen aplicar ambas.

SOC 2

A los proveedores de TIC que venden a bancos y aseguradoras se les pide un informe SOC 2 además de las cláusulas contractuales de DORA. Los controles de acceso, cambios, proveedores e incidentes sirven para ambos.

PCI DSS

Las entidades de pago y de dinero electrónico protegen los datos de tarjetas conforme a PCI DSS además de cumplir DORA, y los incidentes relacionados con pagos también siguen las normas de notificación de DORA.

RGPD

Un incidente grave de TIC que afecte a datos personales puede activar la notificación de DORA y la notificación de violaciones del RGPD en 72 horas, así que un único proceso de incidentes debería gestionar ambas.

NIST CSF

Los grupos con operaciones en EE. UU. suelen describir su programa con el CSF. Sus resultados de Identificar, Proteger, Detectar, Responder y Recuperar coinciden con el marco de riesgo de TIC de DORA.
Guías sobre DORA

Qué exige realmente DORA a su equipo

Tres análisis en profundidad que su equipo puede leer antes de la llamada de alcance, desde quién entra en el ámbito de aplicación hasta la lista de comprobación completa. Las guías están en inglés.

5 pilares
Los cinco pilares de DORA, con los responsables y las evidencias de cada uno
20 tipos
Quién debe cumplir DORA, desde bancos y aseguradoras hasta proveedores de TIC
4 horas
La lista de comprobación de cumplimiento de DORA, pilar por pilar
Recursos

Infórmese antes de su llamada de alcance.

Guías prácticas sobre DORA, desde qué es el reglamento hasta cómo se compara con NIS2. Las guías están en inglés.

Preguntas frecuentes

Lo que preguntan los equipos antes de empezar con DORA.

Descubra qué supone DORA para su empresa

Cuéntenos qué tipo de entidad es, cuáles son sus servicios de TIC críticos o qué cliente financiero le ha enviado las cláusulas contractuales de DORA. Al terminar la llamada tendrá un resumen de brechas, un plan y un precio fijo, trabaje o no con nosotros.

Jamie
Virtual Agent

Hi! I'm Jamie. Curious about your current compliance challenges and how automation might help your team?