/
/

Guía de cumplimiento de DORA en AWS: cómo cumplir los requisitos del Reglamento de Resiliencia Operativa Digital

Por Raine Grey, Technical Writer   |  
traducido por Karina Pico Catala
cumplimiento del DORA en AWS

Resumen instantáneo

Este post ofrece una lista completa de comandos CMD básicos y una inmersión profunda en los comandos de Windows, con más de 70 comandos cmd esenciales tanto para principiantes como para usuarios avanzados. Explica comandos prácticos del símbolo del sistema para la gestión de archivos, la navegación por directorios, la solución de problemas de red, las operaciones de disco y la automatización con ejemplos reales para mejorar la productividad. Tanto si estás aprendiendo los comandos básicos de cmd como si ya dominas las herramientas avanzadas de la CLI de Windows, esta guía te ayudará a utilizar el Símbolo del sistema de forma más eficaz.

🔑 Puntos clave

  • El cumplimiento de DORA en AWS es obligatorio: el Reglamento de Resiliencia Operativa Digital de la UE (DORA, Reglamento (UE) 2022/2554) se aplica a las entidades financieras y a sus proveedores de servicios de TIC desde el 17 de enero de 2025.
  • AWS proporciona herramientas que facilitan el cumplimiento, pero no lo garantiza automáticamente: según el modelo de responsabilidad compartida, AWS protege la infraestructura en la nube, mientras que los clientes deben configurar los controles, la notificación de incidentes y la supervisión de terceros.
  • Principales servicios de AWS para DORA: Security Hub, Config, GuardDuty, CloudTrail, Audit Manager, Resilience Hub y AWS Fault Injection Service ayudan en la gestión de riesgos de las TIC y en las pruebas de supervisión y resiliencia.
  • Requisitos fundamentales de DORA: gestión de riesgos de las TIC, notificación obligatoria de incidentes (en un plazo de 4 horas desde la detección, seguida de informes a las 72 horas y al mes), pruebas de resiliencia, gestión de riesgos de terceros e intercambio de información.
  • Siguen existiendo brechas de cumplimiento: AWS sigue trabajando con las autoridades europeas de supervisión para aclarar términos (p. ej., «subcontratista de TIC») y perfeccionar requisitos como las pruebas de penetración basadas en amenazas (TLPT, normalmente cada 3 años).

En esta guía, analizamos el cómo funciona el reglamento DORA de Amazon Web Services (AWS) y la mejor forma de cumplirlo, especialmente para las entidades de servicios financieros de la Unión Europea (UE) que trabajan en estrecha colaboración con proveedores de servicios de tecnologías de la información y la comunicación (TIC).

Ten en cuenta que hemos tratado de mantener esta guía lo más sucinta posible para proporcionar solo una visión general de cómo lograr el cumplimiento de DORA con AWS. Para un análisis más exhaustivo, recomendamos que leas la Guía de usuario de AWS para el Reglamento de Resiliencia Operativa Digital (DORA).

💡Si prefieres aprender de forma visual, consulta nuestro vídeo «Todo lo que necesitas saber sobre el cumplimiento de DORA en AWS».

¿Qué es DORA (Reglamento de Resiliencia Operativa Digital)?

DORA, o Reglamento de Resiliencia Operativa Digital, es un marco legislativo introducido como Reglamento 2022/2554. Su objetivo es reforzar las estrategias de resiliencia operativa y cibernética, especialmente para las instituciones financieras.

La ley detalla requisitos estrictos para que las organizaciones de TIC de terceros se protejan a sí mismas y a sus usuarios finales de los agentes de amenazas, en particular para resistir, responder y recuperarse rápidamente de ciberataques comunes y amenazas en evolución. Esto incluye reservar capital para cubrir posibles pérdidas. También hemos publicado «¿Qué es el Reglamento de Resiliencia Operativa Digital (DORA) y cómo cumplirlo?» como guía. 

¿Por qué es importante? Consulta algunas estadísticas clave de la publicación del Foro Económico Mundial Global Cybersecurity Outlook 2025:

  • El 49 % de las organizaciones del sector público afirman que carecen de los recursos necesarios para cumplir sus objetivos de ciberseguridad , un preocupante aumento desde solo el 33 % en 2024.
  • El 35 % de las pequeñas organizaciones creen que sus estrategias de ciberresiliencia son inadecuadas, lo que supone un aumento de siete veces desde 2022.
  • El 15 % de los encuestados europeos y norteamericanos no confían en la capacidad de su país para responder a ciberataques sofisticados.
  • Uno de cada tres directores ejecutivos afirma que la pérdida de propiedad intelectual es su principal preocupación, ya sea por amenazas externas o internas.

El DORA exigía el cumplimiento por parte de las instituciones financieras a partir del 17 de enero de 2025. Las entidades financieras y sus respectivos terceros en TIC (Registros de información-RoI) deben informar a las autoridades competentes para determinar su nivel de cumplimiento actual y cómo mejorarlo o mantenerlo. El incumplimiento de sus requisitos puede acarrear graves sanciones económicas y consecuencias jurídicas (la lista completa de actualizaciones del DORA puede consultarse en la página web oficial).

Para obtener más información sobre DORA, consulta nuestra guía en vídeo: ¿Qué es el cumplimiento del Reglamento de Resiliencia Operativa Digital (DORA)?

Servicios de AWS y servicios de cumplimiento para DORA

En respuesta, Amazon publicó una carta en la que se detallaba la seguridad de AWS para los servicios financieros. AWS ayuda a las organizaciones a cumplir estas normas reglamentarias ofreciendo un amplio conjunto de herramientas de seguridad, conformidad y resiliencia, incluidas las pruebas de penetración basadas en amenazas (TLPT) y los informes de incidentes de TIC.

Hablaremos de ello más adelante en «Cómo AWS apoya el cumplimiento del DORA«.

Mejora la gestión de riesgos de las TIC y mantén el cumplimiento de DORA con NinjaOne.

Prueba NinjaOne gratis o mira una demostración.

Comprender los requisitos de cumplimiento del DORA

Ya hemos escrito una guía más detallada sobre los 5 pilares del reglamento DORA. por aquí te dejamos un resumen:

  1. Gestión de riesgos de las TIC: las organizaciones deben desarrollar un marco sólido de gestión de riesgos de las TIC que incluya estrategias, políticas y herramientas para asegurar todos los activos de las TIC, incluidos el software, el hardware y los servidores informáticos.
  2. Notificación de incidentes:  las organizaciones deben notificar todos los incidentes importantes relacionados con las TIC a las autoridades pertinentes. Las entidades financieras también deben mantener un registro detallado de todos los incidentes cibernéticos.
  3. Pruebas de resiliencia: las organizaciones deben probar periódicamente la solidez de sus sistemas de TIC para garantizar la continuidad de las actividades y mantener la eficiencia operativa.
  4. Gestión de riesgos de terceros:  las entidades financieras deben asegurarse de que sus RoI cumplen los requisitos reglamentarios del DORA.
  5. Intercambio de información:  se anima a las organizaciones a colaborar y compartir estrategias de ciberseguridad para aumentar la resistencia colectiva.

Cómo ayuda AWS a las entidades financieras a cumplir DORA

AWS opera siguiendo un modelo de responsabilidad compartida, lo que significa que mientras AWS gestiona la seguridad de su infraestructura en la nube, los clientes son responsables de asegurar sus propios datos dentro de la misma.

Aunque esto está alineado con los requisitos reglamentarios del DORA, también significa que cada institución financiera y su RoI deben realizar los cambios necesarios por su cuenta. Se recomienda a los clientes de AWS que se pongan en contacto con su equipo de cuentas para discutir los requisitos específicos de cumplimiento con el DORA.

  • TLPT:  AWS puede ayudar a los clientes con sus requisitos de TLPT para DORA. Toda la información sensible se comparte únicamente con las autoridades pertinentes que necesiten conocerla.
  • Informes sobre incidentes TIC:  AWS no tiene una visibilidad completa de los datos cargados en la cuenta de un cliente debido a su modelo de responsabilidad compartida. Aun así, AWS puede ayudar a los clientes a gestionar de forma segura la información confidencial y sus informes.

Cabe señalar que AWS sigue perfeccionando los requisitos del DORA con las Autoridades Europeas de Supervisión (AES), ya que algunas disposiciones requieren una mayor elaboración. Por ejemplo, el equipo de gestión de AWS ha sugerido que se aclare la definición de «subcontratista de TIC» para evitar malentendidos y sanciones injustas a miles de subcontratistas.

En cualquier caso, AWS ofrece varios documentos prescriptivos para la preparación del DORA, como la formación de los clientes en la creación de un marco de ciclo de vida de resiliencia.

💡AWS cuenta con diversas certificaciones de seguridad y cumplimiento reconocidas internacionalmente, entre ellas ISO 27001, SOC 2 y otras acreditaciones. AWS también proporciona orientación y documentación para ayudar a los clientes a cumplir las obligaciones del RGPD en sus propios entornos.

Herramientas y servicios de AWS para el cumplimiento de DORA

Buscar servicios de ayuda con el»Digital Operational Resilience Act AWS» arrojará los siguientes resultados:

Gestión de riesgos y resiliencia

  • AWS Security Hub  proporciona una ubicación central para administrar la seguridad y el cumplimiento y ayuda a las organizaciones a detectar las vulnerabilidades de seguridad en tiempo real.
  • AWS Config  realiza un seguimiento continuo de los cambios de configuración en los recursos de AWS.
  • AWS Backup  permite automatizar las políticas de copia de seguridad, lo que mejora la resiliencia frente a la pérdida de datos.

Notificación de incidentes y supervisión

  • AWS CloudTrail registra las llamadas a la API de AWS y te ayuda a rastrear los accesos no autorizados y los cambios en los entornos de nube.
  • Amazon GuardDuty  utiliza aprendizaje automático para analizar las actividades en la nube y detectar comportamientos sospechosos.
  • AWS Audit Manager  evalúa tu postura de cumplimiento automatizando la recopilación de pruebas y agilizando las auditorías.

Pruebas de resiliencia

  • AWS Fault Injection Simulator (AWS FIS) crea entornos controlados de ingeniería del caos para que puedas probar cómo responden tus aplicaciones ante fallos.
  • AWS Resilience Hub ayuda a las organizaciones a identificar puntos débiles en sus planes de copia de seguridad y recuperación ante desastres, y se integra con AWS FIS para realizar experimentos de ingeniería del caos.

Gestión de riesgos de terceros

  • AWS Marketplace  puede ayudarte a cumplir el DORA, proporcionándote una selección de soluciones de seguridad de terceros verificadas.
  • AWS Control Tower  puede ayudarte a mantener las mejores prácticas de seguridad mientras utilizas AWS a gran escala.

Implementación del cumplimiento con DORA en AWS

Estas recomendaciones te ayudarán a aplicar los requisitos del DORA en AWS.

⚠️ Ten en cuenta que todavía no hay reglas exactas a seguir, ya que AWS sigue perfeccionando los requisitos de cumplimiento del DORA. Los pasos que se indican a continuación son simples recomendaciones. Habla con tu Account Manager de AWS para obtener instrucciones más específicas. 

  1. Evalúa tu postura actual en materia de seguridad:  realiza un análisis exhaustivo de las deficiencias para identificar cualquier punto débil en materia de seguridad y las deficiencias normativas. Es una buena idea comparar tus controles de seguridad actuales con los requisitos del DORA.
  2. Implementa controles de seguridad según sea necesario:  AWS proporciona varios servicios para ayudarte a aplicar controles de seguridad, como AWS Key Management Service y AWS Identity and Access Management. Para reforzar aún más la seguridad, recomendamos implantar la autenticación multifactor (MFA) y aplicar políticas de acceso de mínimo privilegio .
  3. Configura la monitorización de incidencias y la generación de informes: utiliza AWS CloudTrail y Amazon GuardDuty para monitorizar continuamente tu entorno de AWS. Al automatizar la notificación de incidentes, se garantiza el cumplimiento de los estrictos plazos de notificación del DORA.
  4. Realiza pruebas de resiliencia periódicamente:  considera la posibilidad de realizar pruebas periódicas de penetración, simulacros de recuperación ante desastres y mecanismos automatizados de conmutación por error para garantizar que tu organización siga operativa incluso ante un ciberataque o un fallo del sistema.
  5. Gestiona el riesgo de terceros:  AWS Control Tower puede ayudarte a estandarizar prácticas en varias cuentas de AWS, mientras que AWS Audit Manager puede optimizar y simplificar las auditorías de terceros.
  6. Automatiza la supervisión del cumplimiento:  es muy recomendable que aproveches la automatización para reducir la carga de las comprobaciones manuales del cumplimiento y garantizar que tus controles de seguridad sigan siendo eficaces. Considera la posibilidad de utilizar AWS Config y AWS Audit Manager para ayudarte a hacer cumplir los requisitos normativos automáticamente.

Desafíos en el cumplimiento del DORA en AWS y resolución de problemas

Gestión de entornos multi-nube e híbridos

En la actualidad, la mayoría de las entidades financieras utilizan una combinación de proveedores de nube, infraestructura local y soluciones de nube híbrida, lo que puede dificultar la gestión de riesgos de las TIC. Para resolver esto, recomendamos garantizar políticas de seguridad uniformes y marcos de gobernanza estándar en todas las plataformas.

Garantizar pruebas de resiliencia en AWS de extremo a extremo para DORA

Las pruebas de resistencia deben abarcar todos los aspectos de tu entorno TIC; sin embargo, realizar estas pruebas en múltiples sistemas puede resultar complejo. Para solucionarlo, considera la posibilidad de desarrollar un marco de seguridad estructurado para simular interrupciones de forma eficaz. También puedes usar AWS Resilience Hub para obtener un enfoque unificado de las pruebas de resiliencia.

Gestión de riesgos de terceros

Una parte importante de los requisitos reglamentarios del DORA tiene que ver con los proveedores de servicios de terceros. Esta segmentación de las entidades puede dificultar el cumplimiento del DORA. Recomendamos utilizar AWS Audit Manager y AWS Marketplace para ayudar a supervisar el cumplimiento de terceros. Te animamos a realizar evaluaciones exhaustivas de los riesgos de los proveedores para minimizar los riesgos de forma eficaz.

Automatizar el cumplimiento sin perder el control

Aunque la automatización puede optimizar el cumplimiento, siempre existe el riesgo de que se pasen por alto lagunas de seguridad o errores de configuración, sobre todo si tu empresa depende demasiado de herramientas automatizadas. Es una buena idea centrarse en un enfoque por capas, combinando comprobaciones de cumplimiento automatizadas con auditorías de seguridad manuales. AWS Config y AWS Security Hub también pueden resultar útiles en este caso.

Identifica las brechas en tu gestión de riesgos de las TIC en AWS.

⬇️ Descarga nuestra guía de cumplimiento de DORA.

Garantizar el cumplimiento del DORA en AWS

Las entidades financieras que operan en la UE deben cumplir el DORA. Dicho esto, como es relativamente nuevo, todavía hay incertidumbres sobre cómo afecta a los usuarios de AWS. Amazon Web Services dispone de un sólido conjunto de herramientas que pueden ayudarte a cumplir estas disposiciones de manera eficiente, pero aun así se recomienda que hables con tu equipo de cuentas especializado para saber exactamente qué hacer para crear un entorno en la nube seguro y conforme a las normas.

FAQs

El cumplimiento de DORA en AWS se refiere a cómo las organizaciones utilizan Amazon Web Services para cumplir los requisitos del Reglamento de Resiliencia Operativa Digital (DORA) de la UE. Aunque AWS proporciona herramientas de seguridad y cumplimiento, los clientes deben configurarlas de acuerdo con los requisitos de DORA en materia de riesgos de las TIC, notificación de incidentes y resiliencia.

No. AWS no ofrece una única herramienta que garantice por sí sola que una organización cumpla DORA. En su lugar, AWS ofrece servicios como Security Hub, Audit Manager y Resilience Hub que ayudan a las entidades financieras a cumplir las obligaciones de DORA.

Entre los principales servicios de AWS se incluyen:

  • AWS Security Hub: centraliza la supervisión de la seguridad y el cumplimiento
  • AWS Config: realiza un seguimiento de los cambios de configuración y las desviaciones de cumplimiento
  • AWS GuardDuty: detecta actividad sospechosa
  • AWS CloudTrail: registra las llamadas y los accesos a las API
  • AWS Audit Manager: agiliza la recopilación de pruebas para las auditorías
    AWS Resilience Hub y AWS Fault Injection Service (FIS): permiten probar los planes de resiliencia y recuperación

Las entidades financieras deben notificar a los reguladores los incidentes graves relacionados con las TIC en un plazo de:

  • 4 horas desde la clasificación y, como máximo, 24 horas desde la detección
  • 72 horas con un informe intermedio
  • 1 mes con un informe final

Las sanciones varían según el Estado miembro. En el caso de los proveedores terceros esenciales de servicios de TIC, el supervisor principal de la UE puede imponer multas coercitivas periódicas de hasta el 1 % del volumen de negocios mundial medio diario por día, durante un máximo de seis meses.

AWS puede ayudar a las entidades financieras a realizar pruebas TLPT proporcionando entornos de prueba controlados y garantizando la gestión segura de resultados confidenciales. Según DORA, las TLPT suelen exigirse al menos cada tres años.

Entre los pasos recomendados se incluyen realizar un análisis de brechas, configurar los servicios de seguridad de AWS, habilitar la supervisión de incidentes, realizar pruebas de resiliencia, gestionar los riesgos de terceros y automatizar las comprobaciones de cumplimiento con AWS Config y Audit Manager.

Quizá también te interese…

¿Listo para simplificar los aspectos más complejos de las TI?