Puntos clave
- El Reglamento de Resiliencia Operativa Digital (DORA) es aplicable desde enero de 2025 y exige a las entidades financieras y los proveedores de servicios de TIC de la UE cumplir estrictos requisitos de resiliencia, gestión de riesgos y notificación de incidentes.
- Las herramientas de Microsoft, como Defender, Sentinel, Azure y Purview, se corresponden estrechamente con los cinco pilares de DORA: Gestión de riesgos de las TIC, notificación de incidentes, pruebas de resiliencia, gestión de riesgos de terceros e intercambio de información.
- Microsoft Purview Compliance Manager y la correspondencia de los contratos con los requisitos de ayudan a las entidades a cumplir los requisitos de gobernanza y supervisión de proveedores.
- Defender for Cloud, Sentinel y Defender for Office 365 permiten detectar amenazas, responder a ellas y reforzar la seguridad de los dispositivos para facilitar la gestión de riesgos de las TIC y la notificación de incidentes.
- El cumplimiento total no es automático: las organizaciones deben integrar las soluciones de Microsoft en un marco de cumplimiento más amplio, mantener un Registro de Información y realizar las pruebas de penetración basadas en amenazas (TLPT) exigidas.
El Reglamento de Resiliencia Operativa Digital (DORA) es el reglamento más reciente de la UE en materia de ciberseguridad para las entidades financieras. Las soluciones de cumplimiento de Microsoft, como Microsoft Defender, Azure y Purview, desempeñan un papel fundamental para ayudar a las organizaciones a cumplir los requisitos de DORA.
Si te preguntas cómo puede Microsoft ayudar a tu organización o infraestructura de TI a cumplir DORA, aquí tienes un resumen.
Alinea tu gestión de riesgos de las TIC con los requisitos de DORA gracias a nuestra guía completa.
Cómo ayuda Microsoft a cumplir DORA
Microsoft cuenta con una variada cartera de productos para el sector financiero, como Microsoft Cloud for Financial Services, Microsoft 365, Microsoft Azure, etc. Por lo tanto, ya cuenta con sólidos protocolos de TIC y se encuentra entre las primeras empresas en prepararse para cumplir DORA. En el marco de DORA, Microsoft se propone:
- ayudar a los clientes a cumplir con éxito sus compromisos contractuales;
- gestionar los riesgos relacionados con las TIC y establecer un marco interno de gobernanza y control; y
- reforzar los servicios para la gestión, clasificación y notificación de incidentes.
Por ejemplo, Microsoft Defender for Cloud y Azure Security Center ofrecen a los clientes detección y respuesta continuas ante amenazas. En cambio, Microsoft Purview permite realizar pruebas de resiliencia e intercambio de información sobre incidentes para ajustarse a las nuevas regulaciones.
Estas son algunas de las integraciones iniciales, pero ¿cómo pueden ayudarte a elaborar una lista de comprobación para el cumplimiento de DORA? Teniendo esto en cuenta, examinemos cómo funcionan algunas de estas aplicaciones con los cinco pilares del reglamento DORA.
Gestión de riesgos de las TIC
El aspecto más crítico para el cumplimiento del DORA es la gestión de riesgos de las TIC, y Microsoft ha puesto su protección contra amenazas avanzadas (ATP) y Microsoft Sentinel a la vanguardia de la detección proactiva de amenazas y la respuesta a las mismas.
Los profesionales de TI pueden confiar en ATP para protegerse en tiempo real contra los ciberataques. Utiliza análisis basados en IA y algoritmos de aprendizaje automático para revisar correos, archivos adjuntos y enlaces antes de que el usuario pueda interactuar con ellos. También utiliza la tecnología sandbox para aislar las amenazas en un entorno seguro. Por otro lado, Microsoft Sentinel puede identificar vulnerabilidades y proporcionar análisis e información de seguridad útil para actuar.
Integra Microsoft Defender for Office 365 (correo electrónico y colaboración), Defender for Endpoint, Defender for Cloud y Microsoft Sentinel (SIEM/SOAR) en tu marco de gestión de riesgos de las TIC para la prevención, detección, respuesta y recuperación.
Gestionar y notificar incidentes
Microsoft Defender y Compliance Center son las dos principales soluciones que ofrece Microsoft para detectar y notificar rápidamente incidentes relacionados con las TIC. El primero es fundamental para detectar amenazas de seguridad desde el minuto uno, mientras que el Compliance Center brinda un panel centralizado para la supervisión y generación de informes.
Estos componentes proporcionan a las entidades reguladas un sistema integral de notificación y gestión de incidentes adaptado a los requisitos de cumplimiento de DORA. Ambas soluciones de software también mejoran la eficiencia con flujos de trabajo automatizados para evaluar, documentar y notificar incidentes con rapidez y precisión.
Las organizaciones también pueden aprovechar Microsoft Sentinel, la solución de gestión de eventos e información de seguridad (SIEM) de Microsoft, junto con sus funciones de análisis y detección basadas en IA para reforzar las políticas de seguridad.
Pruebas de resiliencia
La resiliencia operativa es el objetivo principal que el DORA busca alcanzar dentro de la UE. Para respaldar este objetivo, los clientes pueden utilizar Azure Security Center para realizar evaluaciones de seguridad actualizadas y pruebas de resiliencia entre sus equipos.
Azure puede consolidar las últimas tendencias en seguridad para facilitar y mantener actualizados los entornos de pruebas que cumplen las disposiciones de ciberresiliencia de DORA. Como recordatorio, las instituciones financieras también compartirán la responsabilidad de asegurarse de que los proveedores de servicios externos estén al día en su formación.
Las Arquitecturas de referencia de ciberseguridad de Microsoft (MCRA) pueden ayudarte a aprender más sobre cómo integrar las capacidades y tecnologías de ciberseguridad de Microsoft en tu marco de gestión de riesgos.
Gestión de riesgos de terceros
Cuando se trata de capacidades de gobernanza y cumplimiento normativo, Microsoft Purview está entre los mejores de su categoría.
También destaca en la gestión de servicios de terceros, al proporcionar a las organizaciones una visibilidad completa de su estructura de datos, incluida la supervisión de los datos almacenados y procesados por proveedores. Por eso, Microsoft Purview proporciona capacidades de gestión unificada de datos que pueden ayudar a las instituciones reguladas a cumplir rápidamente con las normativas.
💡CONSEJO: Utiliza Purview Compliance Manager para hacer un seguimiento del cumplimiento de DORA y aprovecha la documentación de Microsoft que vincula sus contratos y anexos con los requisitos de DORA para sus servicios.
Compartir información y gobernanza
Aparte de su conjunto de herramientas de productividad y comunicación, Microsoft 365 ya aborda muchos protocolos relacionados con las TIC, especialmente con el Centro de Cumplimiento de Microsoft 365. Desde la prevención de pérdida de datos (DLP) hasta la auditoría automatizada, el Centro de Cumplimiento puede proporcionar a los administradores de TI herramientas sólidas de gestión para controlar los activos y gestionar el cumplimiento normativo. Además, Microsoft ofrece varias vías seguras para que las partes interesadas se comuniquen.
Descubre en este vídeo cómo se integran todos estos conceptos: «Cómo sacar el máximo partido a las soluciones de ciberseguridad de Microsoft para cumplir DORA».
Buenas prácticas para cumplir DORA con Microsoft
Automatizar las evaluaciones de riesgos y los controles de seguridad
Hay muchas razones para automatizar los procesos empresariales más allá de la reducción del error humano. La automatización de TI puede permitir a las empresas redistribuir los activos de forma más eficiente, estandarizar los flujos de trabajo y mejorar los controles de seguridad. Por ejemplo,
Azure RBAC (Control de Acceso Basado en Roles) se puede utilizar para ajustar el acceso a tus activos, lo que ayuda a garantizar el cumplimiento a nivel de usuario y a mejorar la eficiencia.
Realizar pruebas de seguridad regulares y simulacros de resiliencia
Varios artículos del DORA han resaltado la importancia de la formación y la concienciación. Más importante aún, el documento reitera la responsabilidad de las organizaciones financieras de formar a su personal y a sus proveedores de acuerdo con la normativa de la UE. Lo bueno es que las inversiones en formación siempre compensan, casi de inmediato y a largo plazo.
Establecer un marco de cumplimiento con las herramientas de Microsoft
Un marco de cumplimiento es esencial para establecer una solución de gestión de riesgos completa y eficaz. Un enfoque estructurado y una definición clara de las políticas y los activos pueden ayudar a tu organización a adaptarse más rápido a las normativas y a corregir proactivamente las carencias del sistema.
Protege y configura los sistemas Windows para cumplir DORA
Trazar una estrategia eficaz para el cumplimiento del DORA
Las herramientas y servicios de Microsoft pueden ofrecer una base sólida para cumplir con el DORA. Sin embargo, diversificar tu infraestructura de TI también puede ofrecer ventajas clave. Algunos procesos, como la generación de informes y la documentación automatizadas, pueden optimizarse aún más mediante soluciones integradas de otros especialistas. Lo importante es que todo lo que añadas complemente tus aplicaciones de Microsoft y refuerce tu alineación con las disposiciones del DORA.