¿Qué es el cumplimiento de la DORA?
El sector financiero es uno de los principales objetivos de las amenazas informáticas, con ataques cada vez más sofisticados y frecuentes. En los últimos años, incidentes de gran repercusión, incluidos ataques de ransomware a bancos, violaciones de la seguridad de los datos en empresas FinTech e interrupciones de los servicios de pago, han puesto al descubierto vulnerabilidades críticas en la infraestructura de las tecnologías de la información y la comunicación (TIC) del sector.
Reconociendo los impactos potenciales de tales amenazas sobre la estabilidad financiera, la confianza del consumidor y la integridad del mercado, la Unión Europea introdujo la Ley de Resiliencia Operativa Digital (DORA). Este reglamento pretende reforzar la ciberseguridad y la resiliencia operativa de las instituciones financieras y sus proveedores de servicios TIC mediante el establecimiento de un marco armonizado para la gestión de riesgos, la respuesta ante incidentes y la supervisión de terceros.
DORA se adoptó en enero de 2023 y se hizo plenamente aplicable en enero de 2025. Las instituciones financieras, incluidos los bancos, las compañías de seguros y las empresas de inversión, deben cumplir sus requisitos para mejorar su gestión de riesgos, la respuesta ante incidentes y la supervisión de terceros.
¿A quién se aplica la DORA?
DORA se aplica a una amplia gama de entidades financieras y a sus proveedores de servicios TIC críticos que operan dentro de la UE. Entre ellas se incluyen las siguientes:
- Bancos e instituciones de crédito
- Compañías de seguros y reaseguros
- Empresas de inversión y plataformas de negociación
- Proveedores de servicios de pago
- Proveedores de servicios de criptoactivos
- Contrapartes centrales y cámaras de compensación
- Terceros proveedores de servicios TIC, incluyendo proveedores de nube y software
Incluso las instituciones financieras no pertenecientes a la UE pueden tener que cumplir con la DORA si operan dentro del mercado financiero de la UE o prestan servicios al mismo.
Los 5 pilares de la DORA
DORA establece cinco pilares básicos que las instituciones financieras deben abordar:
- Gestión de riesgos de las TIC: Las entidades financieras deben implementar un marco sólido de gestión de riesgos de las TIC para identificar, prevenir y mitigar las amenazas a la seguridad.
- Notificación de incidentes: Las organizaciones deben establecer procedimientos claros para detectar, notificar y abordar los incidentes relacionados con las TIC.
- Pruebas de resiliencia operativa: Las entidades deben probar regularmente sus sistemas mediante pruebas de penetración, evaluaciones de vulnerabilidad y simulacros de continuidad operativa.
- Gestión de riesgos de terceros: Las instituciones financieras deben evaluar y monitorear los riesgos asociados con sus proveedores de servicios de TIC.
- Intercambio de información: Se anima a las empresas a compartir información sobre amenazas informáticas para mejorar la postura general de seguridad del sector financiero.
Cómo cumplir con la DORA
Para cumplir con la DORA, las instituciones financieras deben:
- Implementar un marco de gestión de riesgos para monitorear y mitigar las amenazas relacionadas con las TIC.
- Establecer un plan estructurado de respuesta a incidentes para detectar y notificar incidentes de ciberseguridad.
- Realizar pruebas periódicas de resistencia para validar la solidez del sistema frente a las amenazas informáticas.
- Evaluar y gestionar los riesgos de las TIC de terceros, garantizando que los proveedores cumplan las normas de seguridad y conformidad.
- Interactuar en el intercambio de información en todo el sector para reforzar las defensas colectivas en materia de ciberseguridad.
Logre el cumplimiento de la DORA con ManageEngine Log360
Log360 es una solución integral de gestión de eventos e información de seguridad diseñada para mejorar la ciberresiliencia y el cumplimiento de la normativa. Con funciones integradas de gestión de logs, detección de amenazas y respuesta a incidentes, Log360 ayuda a las instituciones financieras a monitorear, analizar y mitigar los riesgos de ciberseguridad en tiempo real.
| Capítulo de la DORA | Informes de Log360 |
|---|---|
| Capítulo 2 - Artículo 8: Identificación |
|
| Capítulo 2 - Artículo 9: Protección y prevención |
|
| Capítulo 2 - Artículo 10: Detección |
|
| Capítulo 3 - Artículo 17: Proceso de gestión de incidentes relacionados con las TIC |
|
Take the lead in data protection best practices with our unified SIEM solution!