/
/

Cumplimiento de DORA en entidades financieras: lista de comprobación esencial

Por Andrew Gono, IT Technical Writer   |  
traducido por Karina Pico Catala
Reglamento de Resiliencia Operativa Digital (DORA): una checklist de cumplimiento

Resumen instantáneo

Este post ofrece una lista completa de comandos CMD básicos y una inmersión profunda en los comandos de Windows, con más de 70 comandos cmd esenciales tanto para principiantes como para usuarios avanzados. Explica comandos prácticos del símbolo del sistema para la gestión de archivos, la navegación por directorios, la solución de problemas de red, las operaciones de disco y la automatización con ejemplos reales para mejorar la productividad. Tanto si estás aprendiendo los comandos básicos de cmd como si ya dominas las herramientas avanzadas de la CLI de Windows, esta guía te ayudará a utilizar el Símbolo del sistema de forma más eficaz.

Puntos clave

  • Conoce el Reglamento DORA: el Reglamento de Resiliencia Operativa Digital (DORA), aplicable desde el 17 de enero de 2025, establece requisitos de ciberseguridad en toda la UE para las entidades financieras y los proveedores terceros esenciales de servicios de TIC.
  • Quién debe cumplir DORA: DORA se aplica a bancos, entidades de crédito y de pago, aseguradoras, empresas de inversión, proveedores de servicios de criptoactivos, infraestructuras de los mercados financieros, empresas de auditoría y análisis de datos y proveedores de TIC que operan en la UE.
  • Lista de comprobación para el cumplimiento de DORA
    • Realiza un análisis de brechas de cumplimiento:: evalúa la infraestructura digital actual, identifica las brechas y establece planes de proyecto con plazos definidos.
    • Implanta la gestión de riesgos de las TIC: identifica vulnerabilidades, crea planes de contingencia y supervisa continuamente los sistemas críticos.
    • Establece la notificación de incidentes relacionados con las TIC: sigue los protocolos de notificación de la UE: notifica en un plazo de 4 horas, presenta una actualización en 72 horas y el informe final en un mes.
    • Aplica la gestión de riesgos de terceros: establece contratos sólidos, audita a los proveedores y aplica las cláusulas del artículo 30 de DORA (p. ej., derechos de auditoría y estrategias de salida).
    • Fomenta el intercambio de información: participa en redes europeas de inteligencia sobre ciberamenazas (ENISA, FS-ISAC) para colaborar y detectar amenazas de forma temprana.
    • Realiza pruebas de resiliencia operativa digital: realiza programas anuales de pruebas de las TIC, incluidas pruebas de penetración basadas en amenazas (TLPT) cada tres años para los sistemas críticos.
  • Cinco pilares del cumplimiento de DORA: son la gestión de riesgos de las TIC, la notificación de incidentes, las pruebas de resiliencia, la gestión de riesgos de terceros y el intercambio de información.
  • Consecuencias del incumplimiento: las sanciones incluyen multas, inspecciones, comunicaciones públicas, cese forzoso de actividades y costosos procesos de corrección.
  • Buenas prácticas para mantener el cumplimiento: imparte formación periódica en ciberseguridad al personal y a los proveedores, utiliza herramientas de automatización e IA para aplicar políticas y gestionar endpoints, mantén documentación conforme a DORA y realiza auditorías y revisiones anuales.

El Reglamento de Resiliencia Operativa Digital (DORA) establece el marco de resiliencia operativa digital para las entidades financieras que operan en la Unión Europea (UE) e incluye requisitos relativos a los proveedores terceros esenciales de servicios de TIC y a las autoridades de supervisión. Este Reglamento establece requisitos estrictos para anticiparse a las ciberamenazas actuales dirigidas al sector financiero, y seguir esta lista de comprobación para el cumplimiento de DORA simplifica el proceso.

Este artículo presenta la lista completa de comprobación para el cumplimiento de DORA, sus componentes clave y los pasos concretos que debes seguir.

Este artículo presenta la lista completa de comprobación para el cumplimiento de DORA dirigida a las entidades financieras de la UE, incluidos los pilares o componentes clave del Reglamento y los pasos concretos que debes seguir para simplificar el proceso de cumplimiento de tu organización.

¿Qué es DORA?

El Reglamento de Resiliencia Operativa Digital (DORA), aplicable en toda la Unión Europea (UE) desde el 17 de enero de 2025, establece normas armonizadas para las entidades financieras y crea un marco de supervisión de la UE para los proveedores terceros esenciales de servicios de TIC (CTTP), bajo la supervisión de las Autoridades Europeas de Supervisión (AES). En esencia, este Reglamento establece requisitos estrictos para anticiparse a las ciberamenazas actuales dirigidas al sector financiero de la UE.

Para obtener más información sobre DORA, consulta nuestra guía en vídeo: ¿Qué es el cumplimiento del Reglamento de Resiliencia Operativa Digital (DORA)?

¿A quién se aplica DORA?

El ámbito de aplicación de los requisitos de cumplimiento de DORA abarca a las entidades financieras que operan en los Estados miembros de la UE, entre las que se incluyen las siguientes:

  • bancos
  • entidades de crédito y de pago
  • compañías de seguros
  • empresas de inversión
  • proveedores de servicios de criptoactivos y financiación participativa
  • empresas de auditoría y análisis de datos
  • infraestructuras de los mercados financieros

Refuerza tu nivel de seguridad con la gestión autónoma de TI.

Descubre cómo ampliar la seguridad de TI empresarial con NinjaOne

Cumplimiento de DORA: pasos clave

Antes de empezar, es importante que revises la legislación completa de DORA con tu equipo jurídico para ver si es aplicable a tu organización. Estas son algunas buenas prácticas que las entidades financieras de la UE y los proveedores terceros esenciales de servicios de TIC pueden adoptar para cumplir los requisitos de ciberseguridad de DORA.

1. Realiza un análisis de brechas de cumplimiento

  • Realiza una revisión inicial: realiza un análisis exhaustivo de los requisitos de DORA y determina el alcance del proyecto y el presupuesto necesario para su implantación.
  • Identifica las brechas: compara tu infraestructura digital actual con los requisitos de DORA.
  • Clasifica las brechas por importancia: establece prioridades estratégicas para abordar primero las más importantes de tu infraestructura.
  • Crea un plan de proyecto: define posibles subproyectos e hitos.
  • Establece plazos: crea planes de acción con plazos definidos para subsanar las deficiencias detectadas y avanzar hacia el cumplimiento de DORA.

2. Gestiona los riesgos de las TIC

  • Identifica los riesgos: Identifica los puntos más débiles de tu infraestructura y documenta el proceso.
  • Prepara planes de contingencia: planifica cómo responderás ante determinados incidentes, asigna responsabilidades y prepara procedimientos de continuidad de la actividad para utilizarlos en caso de ataque.
  • Supervisa los sistemas críticos: vigila las partes más importantes de tu infraestructura TIC las 24/7 para detectar y hacer frente a las amenazas en una fase temprana.

evalúa las vulnerabilidades y los posibles riesgos de tu sistema y elabora un plan de respuesta sólido. La gestión de riesgos de las TIC es uno de los elementos centrales de DORA y constituye la base de varios de sus principales pilares.

3. Notifica los incidentes relacionados con las TIC

  • Identifica, escala e informa: sigue los protocolos específicos de DORA al diseñar los flujos de trabajo de notificación de incidentes y establecer las prioridades.
  • Establece un calendario: todas las notificaciones deben documentarse y remitirse con rapidez a la autoridad competente designada por el Estado miembro correspondiente.
  • Diseña flujos de trabajo que cumplan losplazos establecidos por DORA para los incidentes graves relacionados con las TIC: se exige una notificación inicial en un plazo de 4 horas desde la clasificación y, como máximo, 24 horas desde la detección; un informe intermedio en un plazo de 72 horas; y un informe final en el plazo de un mes. Además, notifica el incidente a la autoridad competente nacional utilizando las plantillas de la UE.

Los bancos y las compañías de seguros están obligados por ley a notificar los incidentes cuando se producen en la UE y fuera de ella. Por ello, los proveedores terceros de servicios de TIC suelen intervenir en el proceso y, dado su estrecho vínculo con infraestructuras clave, DORA también establece requisitos aplicables a estos proveedores.

4. Gestiona los riesgos de terceros

  • Evalúa los posibles riesgos de los proveedores: las entidades financieras deben supervisar los acuerdos de subcontratación de TIC que puedan presentar deficiencias o riesgos.
  • Establece contratos sólidos: los acuerdos jurídicamente vinculantes ayudan a garantizar el cumplimiento de los requisitos de seguridad y las obligaciones acordadas.
  • Supervisa a los proveedores terceros: sigue y controla el acceso de cada proveedor a tus sistemas TIC.
  • Asegúrate de que los contratos incluyan las cláusulas exigidas por el artículo 30 de DORA: estas incluyen los derechos de auditoría y acceso, las ubicaciones de tratamiento de datos, la notificación y gestión de incidentes, las condiciones de subcontratación, la rescisión y el apoyo a la salida, así como los planes de salida y transición.

Una buena trayectoria es esencial a la hora de elegir un socio comercial, y lo mismo se aplica a los proveedores terceros de las empresas de inversión de la UE. Los programas de formación también ayudan a garantizar que todas las partes sigan los mismos criterios.

5. Fomenta el intercambio de información y la colaboración

  • Mantente al tanto de las nuevas amenazas: participa en foros de inteligencia sobre ciberamenazas y aprende de otros sectores para preparar a tu organización y protegerla frente a nuevas amenazas y tipos de malware.
  • Comunícate a través de canales seguros: crea métodos internos de comunicación e información.
  • Cumple los requisitos de la UE: todos los organismos reguladores de la UE disponen de normas de ciberseguridad que las entidades de pago deben cumplir. Entre estos organismos se encuentra la Agencia de la Unión Europea para la Ciberseguridad (ENISA), que ofrece asesoramiento especializado para reforzar la ciberseguridad y la resiliencia de la UE.
  • Participa en comunidades de confianza: . entre ellas se encuentra el Centro de Intercambio y Análisis de Información sobre Servicios Financieros (FS-ISAC), que fomenta el intercambio voluntario de inteligencia sobre ciberamenazas respetando la confidencialidad, el RGPD y la legislación en materia de competencia.

El Reglamento DORA fomenta el intercambio de información sobre ciberamenazas emergentes en el sector financiero para reforzar la resiliencia operativa digital de la UE.

6. Realiza pruebas de resiliencia operativa digital

  • Mantén un programa anual de pruebasde los sistemas de TIC basado en el riesgo:: si tu organización cumple los criterios, realiza pruebas de penetración basadas en amenazas (TLPT) al menos cada tres años en los sistemas de producción que sustentan funciones críticas.
  • Haz simulaciones de seguridad: las pruebas de penetración basadas en amenazas (TLPT) simulan ciberataques reales para poner a prueba tus defensas.
  • Aprende de los resultados: analiza los resultados y utilízalos para perfeccionar continuamente tus medidas defensivas y corregir los puntos débiles.

Poner a prueba tus defensas con simulaciones de ataques reales es la mejor manera de medir la ciberseguridad de tu organización. La gestión de riesgos relacionados con las TIC de DORA exige a las entidades financieras de la UE comprobar periódicamente que su infraestructura no presenta puntos débiles y adoptar nuevas medidas para proteger los datos de los clientes.

DORA: elementos clave

¿Te has preguntado alguna vez cómo se mantienen seguros los grandes bancos? Las bases de datos distribuidas y las bases de datos electrónicas centralizadas actúan como cajas fuertes digitales modernas, y las entidades financieras siguen normativas como DORA para mantener un alto nivel de seguridad y proteger las cuentas de sus clientes.

Los cinco pilares del cumplimiento de DORA

  1. Gestión de riesgos relacionados con las TIC
  2. Notificación de incidentes relacionados con las TIC
  3. Pruebas de resiliencia operativa digital
  4. Gestión de riesgos de terceros
  5. Intercambio de información

Los principales pilares de DORA crean un marco sólido para proteger a las entidades financieras. Funcionan como una guía para la seguridad digital y ayudan a grandes organizaciones, como bancos y aseguradoras, a mantener sus sistemas protegidos.

Automatizar determinados aspectos de la aplicación de políticas y de la gestión de endpoints facilita el proceso y acerca a tu organización a una gestión integral de riesgos conforme a los requisitos de DORA.

Descubre en este vídeo cómo se integran todos estos conceptos: «Cómo sacar el máximo partido a las soluciones de ciberseguridad de Microsoft para cumplir DORA».

¿Por qué las entidades financieras deben cumplir DORA?

El incumplimiento de DORA tiene consecuencias graves para las entidades financieras que operan en la UE. DORA permite a cada Estado miembro aplicar sus propias sanciones, entre las que pueden incluirse las siguientes:

  • Multas cuantiosas
  • Inspecciones y medidas correctoras
  • Comunicaciones públicas
  • Cese de actividad
  • Un costoso proceso de corrección

Para las entidades financieras, cumplir DORA es esencial para seguir operando en la UE, especialmente porque el marco se apoya en importantes normas y marcos de cumplimiento. Por ejemplo, toma como referencia ISO 27001 y amplía ese enfoque con medidas específicas, como la gestión de riesgos de terceros y los protocolos de respuesta ante incidentes. Al mismo tiempo, complementa la Directiva NIS2 mediante medidas sólidas de mitigación de ciberamenazas. Y, lo que es más importante, DORA también contribuye a cumplir las exigencias del RGPD en materia de privacidad de los datos, al tiempo que tiene en cuenta la evolución de las amenazas.

¿Buscas formas de cumplir de manera constante unos requisitos normativos estrictos?

Descubre cómo NinjaOne simplifica la gestión del cumplimiento normativo

Buenas prácticas para mantener el cumplimiento de DORA

  1. Mantén una gestión rigurosa y un equipo bien coordinado. Organiza periódicamente sesiones de formación para tu personal y tus subcontratistas con el fin de mantenerlos al día de los requisitos legales vigentes en materia de ciberseguridad.
  2. La tecnología emergente puede eliminar tareas tediosas con solo pulsar un botón. Para trabajar de forma más eficiente, familiariza al equipo con las últimas herramientas para automatizar los protocolos de seguridad, como un software RMM «todo en uno» y herramientas avanzadas de IA.
  3. Por último, conviene aplicar en todos los niveles estándares de documentación conformes con DORA y realizar auditorías anuales y revisiones de cumplimiento. Esto te ayudará a mantenerte entre las organizaciones mejor preparadas del sector y a reforzar tu posición frente a la competencia.

Refuerza tu ciberseguridad con esta lista de comprobación de DORA para entidades financieras

Para cumplir con los requisitos de DORA, identifica y soluciona los puntos débiles. Debes notificar los incidentes a las autoridades sin demora y simular ataques reales contra tus sistemas para poner a prueba tus defensas. También deberías evaluar a los proveedores terceros y participar en redes internacionales de intercambio de inteligencia sobre ciberamenazas para mantenerte alerta ante amenazas nuevas y emergentes.

Este marco permite a bancos y aseguradoras actuar de forma proactiva en materia de ciberseguridad, reducir su exposición a vulnerabilidades y generar confianza entre las partes interesadas. Este marco no solo ayuda a cumplir la normativa internacional, sino que también posiciona a tu organización como referente en ciberseguridad y puede atraer a más clientes.

FAQs

El cumplimiento de DORA consiste en satisfacer los requisitos del Reglamento de Resiliencia Operativa Digital de la UE, que establece estrictos requisitos de ciberseguridad, notificación de incidentes y gestión de riesgos para las entidades financieras y los proveedores de TIC.

DORA se aplica a bancos, entidades de crédito y de pago, aseguradoras, empresas de inversión, proveedores de servicios de criptoactivos y financiación participativa, infraestructuras de los mercados financieros, servicios de auditoría y datos y proveedores terceros esenciales de servicios de TIC que operan en la UE.

Los cinco pilares de DORA son la gestión de riesgos de las TIC, la notificación de incidentes relacionados con las TIC, las pruebas de resiliencia operativa digital, la gestión de riesgos de terceros y el intercambio de información en el sector financiero.

La lista incluye análisis de brechas, gestión de riesgos de las TIC, plazos obligatorios de notificación de incidentes, supervisión de los contratos con proveedores, intercambio de inteligencia sobre ciberamenazas y pruebas periódicas, como las pruebas de penetración basadas en amenazas (TLPT).

El incumplimiento puede dar lugar a multas elevadas, inspecciones y medidas correctivas, comunicaciones públicas, suspensión forzosa de actividades empresariales o costosos procesos de corrección exigidos por las autoridades de la UE.

Entre las buenas prácticas se incluyen la formación periódica del personal y los proveedores, la adopción de herramientas de automatización y seguridad basadas en IA, el mantenimiento de documentación conforme a DORA, la realización de auditorías anuales y la participación activa en redes de inteligencia sobre ciberamenazas.

Quizá también te interese…

¿Listo para simplificar los aspectos más complejos de las TI?