Cumplimiento DORA: resiliencia operativa digital para el sector financiero
DORA es de obligado cumplimiento desde enero de 2025 para bancos, aseguradoras, gestoras de fondos y un largo listado de entidades financieras en la UE. Evaluamos tu situación actual, identificamos las brechas y te acompañamos en el proceso de adecuación.
DORA no es opcional para el sector financiero
El Reglamento DORA (Digital Operational Resilience Act) entró en aplicación en enero de 2025. Afecta a más de 22.000 entidades financieras en la UE: bancos, aseguradoras, empresas de inversión, gestoras de fondos, proveedores de servicios de pago y sus proveedores tecnológicos críticos. El incumplimiento puede conllevar sanciones significativas y, sobre todo, puede dejar en evidencia la incapacidad de la entidad para gestionar una crisis digital.
Qué cubre DORA y cómo te ayudamos
- Gobernanza y responsabilidad del órgano de dirección en riesgos TIC
- Marco de gestión de riesgos TIC: identificación, protección, detección y recuperación
- Gestión y notificación de incidentes TIC graves
- Pruebas de resiliencia operativa digital (TLPT - Threat-Led Penetration Testing)
- Gestión de riesgos de terceros TIC (cadena de suministro tecnológica)
- Acuerdos contractuales con proveedores TIC: cláusulas DORA obligatorias
Proceso de adecuación a DORA
- Evaluación inicial: Analizamos el tipo de entidad, el ámbito de aplicación y el estado actual de los cinco pilares de DORA.
- Gap analysis: Comparamos la situación actual con los requisitos del Reglamento, incluyendo los RTS y las guías de EIOPA/EBA/ESMA.
- Plan de adecuación: Diseñamos un plan de acción con prioridades, plazos y responsables para cada brecha identificada.
- Implementación técnica: Apoyamos en la implementación de las pruebas de resiliencia, el marco de gestión de riesgos TIC y los protocolos de respuesta a incidentes.
- Documentación regulatoria: Redactamos la documentación exigida por DORA: registros, políticas, procedimientos y contratos con proveedores.
Entregables
- Informe de análisis de aplicabilidad y clasificación de entidad
- Gap analysis frente a los cinco pilares de DORA (gestión de riesgos, incidentes, pruebas, terceros, información)
- Plan de adecuación con cronograma y estimación de recursos
- Marco de gestión de riesgos TIC documentado
- Apoyo en el diseño y ejecución de las pruebas TLPT si son exigibles
¿A qué entidades afecta DORA?
- Entidades de crédito (bancos)
- Empresas de servicios de inversión y gestoras de fondos
- Entidades de pago y dinero electrónico
- Aseguradoras y reaseguradoras
- Proveedores de servicios de criptoactivos
- Proveedores TIC críticos de entidades financieras
Preguntas frecuentes sobre DORA
¿En qué se diferencia DORA de NIS2?
NIS2 es una directiva horizontal que afecta a múltiples sectores. DORA es un reglamento sectorial específico para el sector financiero, con requisitos más detallados y técnicos, especialmente en lo relativo a las pruebas de resiliencia (TLPT) y la gestión de proveedores TIC.
¿Qué son las pruebas TLPT y quién debe realizarlas?
Las pruebas TLPT (Threat-Led Penetration Testing) son pruebas avanzadas de intrusión basadas en inteligencia de amenazas reales, dirigidas a los sistemas más críticos de la entidad. Solo son obligatorias para las entidades significativas designadas por las autoridades competentes. Nosotros podemos ejecutarlas con metodología TIBER-EU.
¿DORA afecta también a los proveedores tecnológicos de entidades financieras?
Sí. DORA establece un régimen de supervisión directa para los proveedores TIC críticos. Y aunque no seas un proveedor TIC crítico, si eres proveedor tecnológico de una entidad financiera, esta te exigirá que incluyas cláusulas contractuales DORA en el acuerdo de servicio.