DORA
Reglamento (UE) 2022/2554, aplicable desde enero de 2025. Obliga al sector financiero a demostrar que aguanta un incidente, no solo a decir que lo hará.
Qué es DORA
El Reglamento de Resiliencia Operativa Digital regula la capacidad de las entidades financieras europeas para resistir, responder y recuperarse ante incidentes relacionados con las tecnologías de la información.
Es reglamento, así que se aplica directamente sin transposición nacional. Y es aplicable desde el 17 de enero de 2025.
Su aportación frente a lo anterior es que unifica. Antes cada supervisor financiero europeo tenía su propia guía de riesgo tecnológico; DORA las sustituye por un régimen único y le añade algo que no existía: supervisión directa sobre los proveedores tecnológicos críticos del sector.
A quién aplica DORA
A un catálogo amplio de entidades financieras: entidades de crédito, entidades de pago, entidades de dinero electrónico, empresas de servicios de inversión, aseguradoras y reaseguradoras, gestoras de fondos, proveedores de servicios de criptoactivos, infraestructuras de mercado y otras.
Y a los proveedores terceros de servicios TIC, que entran por dos vías. Por contrato, porque las entidades financieras están obligadas a trasladarles requisitos. Y directamente, si son designados como críticos por las Autoridades Europeas de Supervisión, en cuyo caso quedan bajo un marco de supervisión propio.
Si vendes software a un banco o a una aseguradora europea, DORA llega a ti por la primera vía aunque no seas una entidad financiera.
Qué exige DORA
Cinco bloques.
Gestión del riesgo de TIC. Marco de gobernanza con implicación del órgano de dirección, identificación de funciones y activos, protección y prevención, detección, respuesta y recuperación, políticas de continuidad y planes de respuesta y recuperación.
Gestión de incidentes relacionados con las TIC. Proceso de detección, gestión y clasificación, y notificación de los incidentes graves a la autoridad competente en un esquema de informe inicial, intermedio y final.
Pruebas de resiliencia operativa digital. Programa de pruebas periódicas sobre los sistemas que soportan funciones críticas. Y para las entidades identificadas por su autoridad, pruebas de penetración basadas en amenazas, más exigentes y con requisitos propios sobre quién puede ejecutarlas.
Riesgo de terceros proveedores de TIC. Registro de información sobre los acuerdos contractuales, que se remite a la autoridad competente. Cláusulas contractuales mínimas. Análisis previo a la contratación y estrategia de salida.
Intercambio de información. Acuerdos voluntarios para compartir información sobre amenazas entre entidades.
Cómo se demuestra DORA
No hay certificado DORA. Es una obligación legal supervisada por las autoridades competentes de cada Estado miembro y, para los proveedores críticos, por las Autoridades Europeas de Supervisión.
Lo que se demuestra es el marco de gestión, el registro de información de terceros, los registros de incidentes y los resultados del programa de pruebas.
Con Zerod
DORA no te pide que digas que resistes un incidente. Te pide que lo pruebes. Zerod nació haciendo justo eso.
Activas DORA y Zerod te da su registro de controles, genera la documentación del marco de gestión del riesgo de TIC, y conecta el programa de pruebas de resiliencia con la validación de seguridad continua que ya ejecuta la plataforma.
Preguntas frecuentes
¿Me aplica DORA si soy un proveedor de software?
Puede llegarte por contrato: las entidades financieras están obligadas a trasladar requisitos a sus proveedores de servicios TIC. Y si eres designado proveedor crítico por las autoridades europeas, quedas bajo supervisión directa.
¿DORA sustituye a NIS2?
No. Para las entidades financieras cubiertas por DORA, este actúa como norma específica frente al régimen general, pero son normas distintas con ámbitos distintos. Verifica cuál te aplica según tu sector y tu actividad.