Saltar al contenido principal

Cybersecurity Advisory

Cumplimiento DORA

Adecuación al Reglamento (UE) 2022/2554 de resiliencia operativa digital, con evidencia auditable.

Acompañamos a entidades financieras y a sus proveedores tecnológicos en la adecuación a DORA: marco de gestión del riesgo TIC, clasificación y notificación de incidentes, pruebas de resiliencia, control del riesgo de terceros y responsabilidades del órgano de dirección, con la evidencia que exige el supervisor.

Contexto

Qué problema resuelve

Obligaciones dispersas y sin responsable

DORA afecta a riesgo, TI, cumplimiento, compras y consejo, y cada área interpreta el reglamento a su manera.

Contratos con proveedores TIC no alineados

Los acuerdos vigentes carecen de las cláusulas de auditoría, salida y niveles de servicio que exige el reglamento.

Incidentes sin proceso de notificación

No existen criterios de clasificación ni plazos definidos para informar al supervisor dentro de las ventanas exigidas.

Resiliencia operativa digital

DORA exige que la resiliencia funcione como un sistema

Gobierno, incidentes, pruebas y terceros deben producir evidencia coherente y sostener las funciones esenciales o importantes.

Reglamento UE
  1. 01Gestión del riesgo TIC

    Gobierno, controles y mejora.

  2. 02Incidentes TIC

    Clasificación, gestión y notificación.

  3. 03Pruebas de resiliencia

    Escenarios, ejercicios y correcciones.

  4. 04Riesgo de terceros

    Contratos, concentración y salida.

  5. 05Intercambio

    Cooperación bajo condiciones seguras.

Síntesis visual del Reglamento (UE) 2022/2554; no sustituye el análisis jurídico ni de aplicabilidad.

Metodología

Cómo trabajamos

Aplicamos el principio de proporcionalidad: una entidad pequeña no necesita el mismo aparato documental que una gran entidad. Priorizamos lo que el supervisor pedirá primero y reutilizamos lo que ya existe de ISO 27001 o del marco de continuidad, en lugar de duplicar sistemas de gestión.

  1. Paso 1

    Encuadrar

    Determinamos el alcance, la proporcionalidad aplicable y las funciones esenciales o importantes.

  2. Paso 2

    Diagnosticar

    Contrastamos prácticas actuales contra los cinco pilares del reglamento y sus normas técnicas.

  3. Paso 3

    Implantar

    Desplegamos marco, procedimientos, registro de terceros y adecuación contractual.

  4. Paso 4

    Probar

    Ejercicios de resiliencia y simulacros de notificación para verificar que el marco funciona.

Sectores

Dónde aplicamos este servicio

Adaptamos el alcance y las prioridades al contexto regulatorio y operativo de cada sector.

Banca y fintech

Entornos regulados con datos financieros y alta exposición al fraude.

Salud

Historias clínicas, dispositivos conectados y continuidad asistencial.

Industria y energía

Convergencia IT/OT y protección de infraestructuras críticas.

Retail y ecommerce

Pagos, datos de clientes y disponibilidad en campañas de alta demanda.

Sector público

Cumplimiento normativo, transparencia y protección del dato ciudadano.

Tecnología y SaaS

Ciclo de desarrollo seguro, APIs y confianza de clientes empresariales.

Servicio

Alcance

  • Análisis de aplicabilidad y diagnóstico de brechas frente a DORA
  • Marco de gestión del riesgo TIC y su gobierno
  • Clasificación, registro y notificación de incidentes relacionados con las TIC
  • Programa de pruebas de resiliencia operativa digital (incluye TLPT cuando aplica)
  • Registro de información de acuerdos con terceros proveedores TIC
  • Revisión y adecuación contractual con proveedores críticos
  • Estrategias de salida y planes de continuidad para servicios TIC
  • Formación y reporte al órgano de dirección

Entregables

  • Informe de brechas con nivel de criticidad y esfuerzo
  • Hoja de ruta de adecuación con responsables y fechas
  • Marco documental de riesgo TIC y políticas asociadas
  • Procedimiento de gestión y notificación de incidentes
  • Registro de información de proveedores TIC listo para el supervisor
  • Plan de pruebas de resiliencia y resultados de las ejecutadas

Marcos de referencia

  • Reglamento (UE) 2022/2554 (DORA)
  • Normas técnicas de regulación (RTS/ITS) de las ESAs
  • ISO/IEC 27001:2022
  • ISO 22301
  • TIBER-EU

Para quién

Organizaciones que suelen contratarlo

  • Entidades financieras, aseguradoras y entidades de pago de la UE
  • Gestoras, plataformas de inversión y proveedores de criptoactivos
  • Proveedores TIC que prestan servicio al sector financiero
  • Grupos con operación en España y necesidad de reporte al supervisor

Dudas frecuentes

Preguntas frecuentes

¿DORA aplica también a proveedores tecnológicos?
Sí. Los proveedores TIC del sector financiero se ven afectados de forma indirecta por las exigencias contractuales y de auditoría de sus clientes, y los designados como críticos quedan bajo supervisión directa.
¿Sirve nuestra certificación ISO 27001 como punto de partida?
Sirve como base sólida, pero no es suficiente. DORA añade requisitos específicos de notificación de incidentes, pruebas de resiliencia y gestión del riesgo de terceros que hay que incorporar.
¿Cuánto dura un proyecto de adecuación?
El diagnóstico de brechas suele completarse en cuatro a seis semanas. La implantación depende del tamaño y del punto de partida, y se ejecuta por fases según la hoja de ruta acordada.

Soporte

Tome el control y proteja su información

Cuéntenos su situación y le indicaremos, sin compromiso, por dónde debería empezar.

+ Información

Confianza multisectorial

Empresas líderes que nos eligen

8 sectores · una misma exigencia: confianza

  • Logotipo de Sofka Technologies
  • Logotipo de OL Software
  • Logotipo de PersonalSoft
  • Logotipo de Trend Micro
  • Logotipo de KnowBe4
  • Logotipo de Ciberseguridad en Línea
  • Logotipo de TeamLit — Time Manager
  • Logotipo de OpenAtlas
  • Logotipo de Finaipro
  • Logotipo de Open Intelligence
  • Logotipo de Domina Entrega Total
  • Logotipo de Corporación Universitaria Iberoamericana
  • Logotipo de LaCardio