Reglamento (UE) 2022/2554 · Vigente desde enero 2025
El Reglamento DORA es de obligado cumplimiento para entidades financieras y proveedores TIC críticos desde el 17 de enero de 2025.
Cubrimos los cinco pilares del cumplimiento DORA: ICT risk management, notificación de incidentes, TLPT, gestión de terceros y compartición de información.
·
Gap analysis en 30-60 días
·
TLPT con metodología regulatoria
·
Evidencia lista para el supervisor
Solicitar gap analysis DORA
Los cinco pilares del cumplimiento DORA
Qué exige el Reglamento y qué cubre Ciberia en cada pilar
DORA articula la resiliencia operativa digital en cinco áreas. Ninguna entidad en alcance puede ignorar ninguna de ellas. El gap analysis inicial de Ciberia evalúa el estado de madurez en cada pilar y prioriza el plan de adecuación por impacto regulatorio.
Pilar I · Arts. 5-16
·
ICT Risk Management Framework
Marco de gobierno del riesgo TIC con estrategia, políticas, procedimientos y auditoría interna. Ciberia diseña el marco, define el apetito de riesgo, los KRIs operativos y el roadmap de mejora continua documentado para el supervisor.
Pilar II · Arts. 17-23
·
Gestión y notificación de incidentes TIC
Clasificación de incidentes según criterios DORA, registro continuo y notificación estructurada al supervisor en los plazos regulatorios: notificación inicial, informe intermedio e informe final. Las evidencias salen del SOC de forma automática, sin construcción manual previa a cada reporte.
Pilar III · Arts. 24-27
·
Pruebas de resiliencia operativa digital (TLPT)
Pruebas básicas anuales para todas las entidades en alcance y TLPT cada tres años para entidades significativas. El TLPT de Ciberia sigue la metodología definida por el supervisor, basada en inteligencia de amenazas real sobre actores relevantes para la entidad concreta.
Red Team · TLPT
Pilar IV · Arts. 28-44
·
Riesgo de terceros TIC (TPRM)
Inventario de proveedores TIC, evaluaciones de riesgo de concentración, cláusulas contractuales mínimas exigidas por DORA y estrategias de salida definidas. El control del riesgo de terceros es el pilar que más organizaciones tienen pendiente de formalizar.
GRC · TPRM
Pilar V · Art. 45
·
Compartición de información sobre ciberamenazas
DORA fomenta el intercambio de inteligencia sobre ciberamenazas entre entidades financieras. Ciberia facilita la participación en acuerdos de compartición y aporta la inteligencia de Mandiant y Google como contexto para los informes de amenazas sectoriales.
Threat Intel · CTI
Notificación de incidentes TIC
Los plazos de reporte de DORA no admiten improvisación
Cuando se produce un incidente TIC significativo, el reloj empieza a correr desde el momento de la clasificación. Sin un proceso de gestión de incidentes integrado con el SOC, los plazos de DORA son prácticamente imposibles de cumplir.
4 h
Notificación inicial
Alerta temprana al supervisor
Desde la clasificación del incidente como significativo, la entidad tiene 4 horas para enviar la notificación inicial al supervisor competente. El SOC de Ciberia genera automáticamente el borrador estructurado en ese plazo.
72 h
Informe intermedio
Actualización con análisis en curso
En las primeras 72 horas, la entidad debe enviar un informe intermedio con la información disponible sobre el incidente, su alcance y las medidas de contención adoptadas hasta ese momento.
1 mes
Informe final
Análisis completo y lecciones aprendidas
El informe final documenta el análisis forense completo, la causa raíz, el alcance real del impacto, las medidas correctoras implantadas y las lecciones aprendidas. El equipo de DFIR de Ciberia entrega este informe en tiempo y forma.
TLPT: la prueba avanzada de DORA
Threat-Led Penetration Testing: el Red Team regulatorio de DORA
El TLPT no es un pentesting estándar. Es una emulación de adversarios reales específicamente diseñada para la entidad concreta, basada en inteligencia de amenazas sobre actores activos en el sector financiero, y ejecutada con supervisión del regulador. Ciberia tiene experiencia en el diseño y ejecución de ejercicios bajo este marco.
Los hallazgos del TLPT se integran directamente en el programa CTEM y en las reglas de detección del SOC, para que el ejercicio no sea solo un test de cumplimiento sino una mejora real de la postura de seguridad.
Frecuencia
Cada 3 años para entidades significativas. Pruebas básicas anuales para todas las entidades en alcance.
Base
Inteligencia de amenazas real sobre actores relevantes para la entidad y el sector financiero concreto.
Supervisión
El regulador competente supervisa el proceso. El informe final se presenta ante el supervisor.
Alcance
Sistemas TIC críticos de la entidad, definidos conjuntamente con el supervisor según el perfil de riesgo.
Integración
Hallazgos integrados en CTEM y reglas de detección del SOC AI para mejora continua postejercicio.
Capacidades del servicio
Cuatro pilares para una gestión de vulnerabilidades madura
Bancos y entidades de crédito
Obligación directa por DORA. Los cinco pilares aplican en su totalidad.
Empresas de inversión y gestoras
Incluidas empresas de servicios de inversión y gestoras de fondos de inversión alternativa.
Entidades de pago y dinero electrónico
Entidades de pago, entidades de dinero electrónico e iniciadores de pagos.
Proveedores de criptoactivos (CASP)
Proveedores autorizados de servicios de criptoactivos según el Reglamento MiCA.
Entidades aseguradoras
Aseguradoras, reaseguradoras y empresas de seguros de vida y no vida de cierto tamaño.
Proveedores TIC críticos
Proveedores de servicios TIC que prestan servicios considerados críticos para entidades financieras en la UE.
Los gaps más frecuentes
Lo que más organizaciones tienen pendiente en su adecuación a DORA
01
El registro de incidentes TIC no existe o no recoge lo que DORA exige
DORA exige clasificar cada incidente TIC según criterios regulatorios específicos y mantener un registro continuo. Muchas entidades tienen procedimientos de gestión de incidentes IT que no recogen la información mínima exigida por el Reglamento ni están integrados con el SOC para generar el reporte estructurado en los plazos requeridos.
02
El inventario de proveedores TIC no refleja la concentración real de riesgo
El Pilar IV de DORA exige no solo listar proveedores, sino evaluar el riesgo de concentración en proveedores críticos y tener estrategias de salida documentadas. La mayoría de inventarios de proveedores que existen son listas de contratos, no evaluaciones de riesgo de dependencia.
03
Las pruebas de resiliencia existentes no tienen el formato ni el rigor que exige DORA
Un test de penetración anual estándar no equivale a las pruebas de resiliencia que exige DORA. El TLPT tiene requisitos metodológicos específicos, debe basarse en inteligencia de amenazas real y requiere supervisión del regulador. No es un pentest de caja negra con informe técnico.
Webinar grabado
AXON SOC AI: De horas a minutos | Demo en vivo con Google SecOps
¿Cuánto tiempo tarda tu SOC en detectar, investigar y responder a un incidente real? En esta sesión lo demostramos en vivo.
Lo que cambia con Ciberia
5
pilares de DORA cubiertos por los servicios de Ciberia, con evidencias operativas generadas de forma continua.
4h
plazo de notificación inicial al supervisor que el SOC de Ciberia permite cumplir con el reporte estructurado automático.
TLPT
ejecutado con metodología regulatoria y basado en inteligencia de amenazas real del sector financiero.
30-60d
para obtener el gap analysis completo frente a los cinco pilares y el plan de adecuación prioritario.
NIS2
¿Tu organización también está en alcance de NIS2?
Las entidades financieras sujetas a DORA también están clasificadas como entidades esenciales bajo el Anexo I de NIS2, lo que significa que ambas regulaciones se aplican simultáneamente. El plan de adecuación se diseña de forma integrada para cubrir los cinco pilares de DORA y las 10 medidas del Artículo 21 de NIS2 sin duplicar esfuerzo ni evidencias.
PREGUNTAS FRECUENTES
Antes de solicitar el gap analysis DORA
Siguiente paso
Identifica las brechas de tu organización frente a los cinco pilares de DORA en 30-60 días
Un gap analysis inicial sin compromiso, con el estado de madurez por pilar y el plan de adecuación priorizado por impacto regulatorio y calendario del supervisor.