¿Qué es el cumplimiento de la DORA?

El sector financiero es uno de los principales objetivos de las amenazas informáticas, con ataques cada vez más sofisticados y frecuentes. En los últimos años, incidentes de gran repercusión, incluidos ataques de ransomware a bancos, violaciones de la seguridad de los datos en empresas FinTech e interrupciones de los servicios de pago, han puesto al descubierto vulnerabilidades críticas en la infraestructura de las tecnologías de la información y la comunicación (TIC) del sector.

Reconociendo los impactos potenciales de tales amenazas sobre la estabilidad financiera, la confianza del consumidor y la integridad del mercado, la Unión Europea introdujo la Ley de Resiliencia Operativa Digital (DORA). Este reglamento pretende reforzar la ciberseguridad y la resiliencia operativa de las instituciones financieras y sus proveedores de servicios TIC mediante el establecimiento de un marco armonizado para la gestión de riesgos, la respuesta ante incidentes y la supervisión de terceros.

DORA se adoptó en enero de 2023 y se hizo plenamente aplicable en enero de 2025. Las instituciones financieras, incluidos los bancos, las compañías de seguros y las empresas de inversión, deben cumplir sus requisitos para mejorar su gestión de riesgos, la respuesta ante incidentes y la supervisión de terceros.

¿A quién se aplica la DORA?

DORA se aplica a una amplia gama de entidades financieras y a sus proveedores de servicios TIC críticos que operan dentro de la UE. Entre ellas se incluyen las siguientes:

  • Bancos e instituciones de crédito
  • Compañías de seguros y reaseguros
  • Empresas de inversión y plataformas de negociación
  • Proveedores de servicios de pago
  • Proveedores de servicios de criptoactivos
  • Contrapartes centrales y cámaras de compensación
  • Terceros proveedores de servicios TIC, incluyendo proveedores de nube y software

Incluso las instituciones financieras no pertenecientes a la UE pueden tener que cumplir con la DORA si operan dentro del mercado financiero de la UE o prestan servicios al mismo.

Los 5 pilares de la DORA

DORA establece cinco pilares básicos que las instituciones financieras deben abordar:

  1. Gestión de riesgos de las TIC: Las entidades financieras deben implementar un marco sólido de gestión de riesgos de las TIC para identificar, prevenir y mitigar las amenazas a la seguridad.
  2. Notificación de incidentes: Las organizaciones deben establecer procedimientos claros para detectar, notificar y abordar los incidentes relacionados con las TIC.
  3. Pruebas de resiliencia operativa: Las entidades deben probar regularmente sus sistemas mediante pruebas de penetración, evaluaciones de vulnerabilidad y simulacros de continuidad operativa.
  4. Gestión de riesgos de terceros: Las instituciones financieras deben evaluar y monitorear los riesgos asociados con sus proveedores de servicios de TIC.
  5. Intercambio de información: Se anima a las empresas a compartir información sobre amenazas informáticas para mejorar la postura general de seguridad del sector financiero.

Cómo cumplir con la DORA

Para cumplir con la DORA, las instituciones financieras deben:

  • Implementar un marco de gestión de riesgos para monitorear y mitigar las amenazas relacionadas con las TIC.
  • Establecer un plan estructurado de respuesta a incidentes para detectar y notificar incidentes de ciberseguridad.
  • Realizar pruebas periódicas de resistencia para validar la solidez del sistema frente a las amenazas informáticas.
  • Evaluar y gestionar los riesgos de las TIC de terceros, garantizando que los proveedores cumplan las normas de seguridad y conformidad.
  • Interactuar en el intercambio de información en todo el sector para reforzar las defensas colectivas en materia de ciberseguridad.

Logre el cumplimiento de la DORA con ManageEngine Log360

Log360 es una solución integral de gestión de eventos e información de seguridad diseñada para mejorar la ciberresiliencia y el cumplimiento de la normativa. Con funciones integradas de gestión de logs, detección de amenazas y respuesta a incidentes, Log360 ayuda a las instituciones financieras a monitorear, analizar y mitigar los riesgos de ciberseguridad en tiempo real.

Capítulo de la DORAInformes de Log360
Capítulo 2 - Artículo 8: Identificación
  • Cambios en Oracle DDL
  • Cambios en Oracle DML
  • Cambios en la cuenta de Oracle
  • Informes de configuración de SAP ERP
  • Cambios en la seguridad de Oracle
  • Informe del servidor de auditoría de Oracle
  • Informes sobre ataques al servidor web Apache
  • Informes sobre errores del servidor web Apache
  • Cambios en PostgreSQL DDL
  • Cambios en PostgreSQL DML
  • Cambios en la cuenta de PostgreSQL
  • Informes de inicio de sesión de PostgreSQL
  • Informes de estados administrativos de la base de datos PostgreSQL
  • Eventos de PostgreSQL Server
  • Actividad de los usuarios de AWS
  • Grupos de seguridad de red de AWS
  • Actividad de VPC
Capítulo 2 - Artículo 9: Protección y prevención
  • Eventos de Windows
  • Sesiones de servicio de terminal
  • Informes de inicio y cierre de sesión de Windows
  • Cambios en la política de Windows
  • Cambios en la cuenta de usuario de Windows
  • Cambios en la cuenta de equipo de Windows
  • Cambios en el grupo de usuarios de Windows
  • Auditoría del firewall de Windows
  • Auditoría de discos extraíbles de Windows
  • Colocar las aplicaciones de Windows en listas blancas
  • Validación de la cuenta de usuario de Windows
  • Gestión de cuentas de usuario de Unix
  • Informes de inicio de sesión de Unix
  • Informes de cierre de sesión de Unix
  • Auditoría de discos extraíbles de Unix
  • Informes de inicio de sesión fallido en Unix
  • Informes del servidor FTP de Unix
  • Comandos SUDO de Unix
  • Informes sobre amenazas de Unix
  • Eventos NFS de Unix
  • Respaldo y restauración de Windows
  • Informes sobre redes inalámbricas de Windows
  • Actualización del software de Windows
Capítulo 2 - Artículo 10: Detección
  • Sesiones de servicio de terminal
  • Antimalware de Windows
  • Detección de amenazas desde el antivirus
  • Detección de amenazas de Windows
Capítulo 3 - Artículo 17: Proceso de gestión de incidentes relacionados con las TIC
  • Amenazas del firewall de Windows
  • Fallos en las aplicaciones de Windows
  • Detección de amenazas desde el antivirus
  • Cambios en la seguridad de SQL Server
  • Informes de violación de la seguridad de SQL Server
  • Informe de permisos denegados de SQL Server
  • Informes de errores del servidor web IIS
  • Informes de ataques al servidor web IIS
  • Informes sobre ataques al servidor web Apache
  • Informes sobre errores del servidor web Apache
  • Actividad fallida/no autorizada de AWS
  • Actividad de IAM
  • Informes de FireEye
  • Informes de Malwarebytes
  • Informes en formato CEF
  • Informes de ataques al firewall de Check Point
  • Informes de seguridad de Trend Micro
 
In this page
  • What is DORA compliance?
  • To whom does DORA apply?
  • The 5 pillars of DORA
  • How to be DORA-compliant
  • Achieve DORA compliance with ManageEngine Log360

Take the lead in data protection best practices with our unified SIEM solution!

Casos de éxito:

Nombre: Feliz Colón
Cargo: Director de infraestructura y Ciberseguridad
Empresa: Assertus
Testimonio: Las herramientas de ManageEngine presentan la característica de ser bastante ajustables a las necesidades de cada empresa. Ha sido muy provechoso para la compañía la unión de estas tecnologías.

>

Nombre: Kelvin Flete
Cargo: Subgerente de Gestión de Monitoreo y Gestión de incidentes de Seguridad
Empresa: Banco Vimenca
Testimonio: Crean soluciones que van acorde al tiempo, a lo que las organizaciones necesitan. Son muy buenas las soluciones que desarrollan, y además son muy asequibles en temas de costos.

Premios y reconocimientos

  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  

Un único panel de control para una gestión integral de registros

Para una gestión de activos fácil y efectiva en la que confían las siguientes empresas