Reglamento (UE) 2022/2554 · Vigente desde enero 2025

DORA: resiliencia operativa digital para entidades financieras con evidencias listas para el regulador

El Reglamento DORA es de obligado cumplimiento para entidades financieras y proveedores TIC críticos desde el 17 de enero de 2025.

Cubrimos los cinco pilares del cumplimiento DORA: ICT risk management, notificación de incidentes, TLPT, gestión de terceros y compartición de información.

·

Gap analysis en 30-60 días

·

TLPT con metodología regulatoria

·

Evidencia lista para el supervisor

Solicitar gap analysis DORA

Los cinco pilares del cumplimiento DORA

Qué exige el Reglamento y qué cubre Ciberia en cada pilar

DORA articula la resiliencia operativa digital en cinco áreas. Ninguna entidad en alcance puede ignorar ninguna de ellas. El gap analysis inicial de Ciberia evalúa el estado de madurez en cada pilar y prioriza el plan de adecuación por impacto regulatorio.

Pilar I · Arts. 5-16

·

ICT Risk Management Framework

Marco de gobierno del riesgo TIC con estrategia, políticas, procedimientos y auditoría interna. Ciberia diseña el marco, define el apetito de riesgo, los KRIs operativos y el roadmap de mejora continua documentado para el supervisor.

Pilar II · Arts. 17-23

·

Gestión y notificación de incidentes TIC

Clasificación de incidentes según criterios DORA, registro continuo y notificación estructurada al supervisor en los plazos regulatorios: notificación inicial, informe intermedio e informe final. Las evidencias salen del SOC de forma automática, sin construcción manual previa a cada reporte.

Pilar III · Arts. 24-27

·

Pruebas de resiliencia operativa digital (TLPT)

Pruebas básicas anuales para todas las entidades en alcance y TLPT cada tres años para entidades significativas. El TLPT de Ciberia sigue la metodología definida por el supervisor, basada en inteligencia de amenazas real sobre actores relevantes para la entidad concreta.

Red Team · TLPT

Pilar IV · Arts. 28-44

·

Riesgo de terceros TIC (TPRM)

Inventario de proveedores TIC, evaluaciones de riesgo de concentración, cláusulas contractuales mínimas exigidas por DORA y estrategias de salida definidas. El control del riesgo de terceros es el pilar que más organizaciones tienen pendiente de formalizar.

GRC · TPRM

Pilar V · Art. 45

·

Compartición de información sobre ciberamenazas

DORA fomenta el intercambio de inteligencia sobre ciberamenazas entre entidades financieras. Ciberia facilita la participación en acuerdos de compartición y aporta la inteligencia de Mandiant y Google como contexto para los informes de amenazas sectoriales.

Threat Intel · CTI

Notificación de incidentes TIC

Los plazos de reporte de DORA no admiten improvisación

Cuando se produce un incidente TIC significativo, el reloj empieza a correr desde el momento de la clasificación. Sin un proceso de gestión de incidentes integrado con el SOC, los plazos de DORA son prácticamente imposibles de cumplir.

4 h

Notificación inicial

Alerta temprana al supervisor

Desde la clasificación del incidente como significativo, la entidad tiene 4 horas para enviar la notificación inicial al supervisor competente. El SOC de Ciberia genera automáticamente el borrador estructurado en ese plazo.

72 h

Informe intermedio

Actualización con análisis en curso

En las primeras 72 horas, la entidad debe enviar un informe intermedio con la información disponible sobre el incidente, su alcance y las medidas de contención adoptadas hasta ese momento.

1 mes

Informe final

Análisis completo y lecciones aprendidas

El informe final documenta el análisis forense completo, la causa raíz, el alcance real del impacto, las medidas correctoras implantadas y las lecciones aprendidas. El equipo de DFIR de Ciberia entrega este informe en tiempo y forma.

TLPT: la prueba avanzada de DORA

Threat-Led Penetration Testing: el Red Team regulatorio de DORA

El TLPT no es un pentesting estándar. Es una emulación de adversarios reales específicamente diseñada para la entidad concreta, basada en inteligencia de amenazas sobre actores activos en el sector financiero, y ejecutada con supervisión del regulador. Ciberia tiene experiencia en el diseño y ejecución de ejercicios bajo este marco.

Los hallazgos del TLPT se integran directamente en el programa CTEM y en las reglas de detección del SOC, para que el ejercicio no sea solo un test de cumplimiento sino una mejora real de la postura de seguridad.

Frecuencia

Cada 3 años para entidades significativas. Pruebas básicas anuales para todas las entidades en alcance.

Base

Inteligencia de amenazas real sobre actores relevantes para la entidad y el sector financiero concreto.

Supervisión

El regulador competente supervisa el proceso. El informe final se presenta ante el supervisor.

Alcance

Sistemas TIC críticos de la entidad, definidos conjuntamente con el supervisor según el perfil de riesgo.

Integración

Hallazgos integrados en CTEM y reglas de detección del SOC AI para mejora continua postejercicio.

Capacidades del servicio

Cuatro pilares para una gestión de vulnerabilidades madura

Bancos y entidades de crédito

Obligación directa por DORA. Los cinco pilares aplican en su totalidad.

Empresas de inversión y gestoras

Incluidas empresas de servicios de inversión y gestoras de fondos de inversión alternativa.

Entidades de pago y dinero electrónico

Entidades de pago, entidades de dinero electrónico e iniciadores de pagos.

Proveedores de criptoactivos (CASP)

Proveedores autorizados de servicios de criptoactivos según el Reglamento MiCA.

Entidades aseguradoras

Aseguradoras, reaseguradoras y empresas de seguros de vida y no vida de cierto tamaño.

Proveedores TIC críticos

Proveedores de servicios TIC que prestan servicios considerados críticos para entidades financieras en la UE.

Los gaps más frecuentes

Lo que más organizaciones tienen pendiente en su adecuación a DORA

01

El registro de incidentes TIC no existe o no recoge lo que DORA exige

DORA exige clasificar cada incidente TIC según criterios regulatorios específicos y mantener un registro continuo. Muchas entidades tienen procedimientos de gestión de incidentes IT que no recogen la información mínima exigida por el Reglamento ni están integrados con el SOC para generar el reporte estructurado en los plazos requeridos.

02

El inventario de proveedores TIC no refleja la concentración real de riesgo

El Pilar IV de DORA exige no solo listar proveedores, sino evaluar el riesgo de concentración en proveedores críticos y tener estrategias de salida documentadas. La mayoría de inventarios de proveedores que existen son listas de contratos, no evaluaciones de riesgo de dependencia.

03

Las pruebas de resiliencia existentes no tienen el formato ni el rigor que exige DORA

Un test de penetración anual estándar no equivale a las pruebas de resiliencia que exige DORA. El TLPT tiene requisitos metodológicos específicos, debe basarse en inteligencia de amenazas real y requiere supervisión del regulador. No es un pentest de caja negra con informe técnico.

Webinar grabado

AXON SOC AI: De horas a minutos | Demo en vivo con Google SecOps

¿Cuánto tiempo tarda tu SOC en detectar, investigar y responder a un incidente real? En esta sesión lo demostramos en vivo.

Lo que cambia con Ciberia

5

pilares de DORA cubiertos por los servicios de Ciberia, con evidencias operativas generadas de forma continua.

4h

plazo de notificación inicial al supervisor que el SOC de Ciberia permite cumplir con el reporte estructurado automático.

TLPT

ejecutado con metodología regulatoria y basado en inteligencia de amenazas real del sector financiero.

30-60d

para obtener el gap analysis completo frente a los cinco pilares y el plan de adecuación prioritario.

NIS2

¿Tu organización también está en alcance de NIS2?

Las entidades financieras sujetas a DORA también están clasificadas como entidades esenciales bajo el Anexo I de NIS2, lo que significa que ambas regulaciones se aplican simultáneamente. El plan de adecuación se diseña de forma integrada para cubrir los cinco pilares de DORA y las 10 medidas del Artículo 21 de NIS2 sin duplicar esfuerzo ni evidencias.

PREGUNTAS FRECUENTES

Antes de solicitar el gap analysis DORA

¿DORA aplica a mi organización si somos un proveedor tecnológico de bancos?

Posiblemente sí. DORA distingue entre proveedores TIC ordinarios y proveedores TIC críticos, designados como tales por las Autoridades Europeas de Supervisión (AES). Si prestas servicios TIC considerados críticos para entidades financieras de la UE, puedes estar en alcance directo del Reglamento. El gap analysis inicial determina exactamente qué aplica en tu caso concreto.

Depende del punto de partida. El gap analysis inicial se completa en 30 a 60 días. La adecuación completa, desde el diseño del marco de gestión de riesgos TIC hasta la primera ejecución de pruebas de resiliencia, suele llevar entre 6 y 12 meses. El plan de adecuación se prioriza por los requisitos con mayor plazo de incumplimiento y por el calendario de supervisión de cada entidad.

El TLPT tiene requisitos regulatorios que un Red Team estándar no cubre: debe basarse en inteligencia de amenazas real sobre actores que podrían atacar a la entidad concreta, debe coordinarse con el supervisor competente y el informe final debe presentarse en el formato regulatorio establecido. Ciberia diseña y ejecuta el TLPT cumpliendo estos requisitos formales, con la inteligencia de Mandiant como base para el perfil de amenazas de la entidad.

Sí, en una parte significativa. El marco de gestión de riesgos TIC que exige DORA tiene una superposición importante con los controles de ISO 27001. El proceso de generación continua de evidencias operativas que implementa Ciberia sirve tanto para el supervisor de DORA como para las auditorías de ISO 27001, el ENS y el RGPD, sin necesidad de construir evidencias distintas para cada marco.

Siguiente paso

Identifica las brechas de tu organización frente a los cinco pilares de DORA en 30-60 días

Un gap analysis inicial sin compromiso, con el estado de madurez por pilar y el plan de adecuación priorizado por impacto regulatorio y calendario del supervisor.