DORA — Resiliencia operativa digital
DORA convierte la resiliencia operativa digital en una obligación legal para las entidades financieras de la UE. CYBORA aporta el marco de riesgo TIC, la notificación de incidentes, las pruebas de resiliencia y la supervisión de terceros — con seguimiento en vivo en cybora.cloud.
El estándar, en términos sencillos
El Digital Operational Resilience Act (UE 2022/2554) armoniza la gestión del riesgo TIC para las entidades financieras: gobernanza, clasificación y notificación de incidentes, pruebas de resiliencia y supervisión de terceros TIC críticos.
Lea el texto de la norma, artículo por artículo, en términos sencillos →¿Le aplica a usted?
Bancos, entidades de pago y de dinero electrónico, empresas de inversión, aseguradoras, proveedores de servicios de criptoactivos y sus proveedores TIC críticos.
Requisitos de un vistazo
Marco de gestión del riesgo TIC (artículo 6)
La obligación fundamental, a cargo del consejo de administración: un marco documentado de pruebas y mejora continuas, no una carpeta estática de políticas.
Programa general de pruebas (artículos 24-25)
Evaluaciones de vulnerabilidades, pruebas de red y de aplicaciones con una cadencia acorde al riesgo — los sistemas que soportan funciones críticas necesitan una revisión al menos anual, no una fotografía de hace dos años.
Pruebas de intrusión basadas en amenazas (artículos 26-27)
Las entidades significativas deben ejecutar una simulación de amenazas avanzada cuyo alcance se acuerda directamente con los supervisores — un compromiso aparte y más profundo, adicional al programa general de pruebas.
Reloj de notificación de incidentes (artículo 19)
La clasificación activa una notificación con plazos definidos: un informe inicial en las 4 horas siguientes a la clasificación, un informe intermedio en 72 horas y un informe final en un mes.
Riesgo TIC de terceros (artículo 28)
Las entidades financieras deben evaluar a sus proveedores TIC con el mismo nivel de resiliencia que se exigen a sí mismas — incluso cuando esos proveedores procesan datos fuera de la UE.
From gap to DORA, on one platform
Cada control se mapea una sola vez, la evidencia se recopila de forma continua y un único equipo responde desde el análisis de brechas hasta la auditoría.
Marco de riesgo TIC
Un marco supervisado por el consejo de administración, conforme a las obligaciones de gobernanza y del órgano de dirección que exige DORA.
Notificación de incidentes
Flujos de clasificación y notificación alineados con los plazos de DORA.
Pruebas de resiliencia
Pruebas de intrusión basadas en amenazas y ejercicios de escenarios que exige el reglamento.
Supervisión de terceros
Un registro de proveedores TIC con seguimiento del riesgo de concentración y de salida.
Preguntas frecuentes
¿Las pruebas de CYBORA cubren el requisito TLPT de DORA?
Parcialmente. Nuestros servicios de Offensive Security cubren íntegramente los tipos de pruebas de infraestructura y aplicaciones del artículo 25. El TLPT de los artículos 26-27 es un compromiso aparte, acordado con el supervisor — el trabajo de reconocimiento, escaneo y validación de CYBORA alimenta directamente ese proceso, pero la simulación de amenazas acordada con el supervisor se planifica como un proyecto propio.
¿Qué significa en la práctica una prueba "continua"?
Evidencia que se mantiene actualizada, no un informe presentado una sola vez. Evaluaciones programadas acordes a su perfil de riesgo, HybridSOC vigilando nuevas exposiciones entre ciclos de prueba, y reintentos que confirman que una corrección realmente funcionó — una cadena de evidencia que un supervisor puede seguir de principio a fin.
¿La propia CYBORA entra en el alcance del artículo 28 como proveedor TIC?
Sí. Como servicio que procesa datos para entidades financieras, CYBORA entra dentro de su evaluación de riesgo de terceros del artículo 28. Estamos alineados con ISO 27001 y procesamos los datos en la UE — pida a su contacto de cuenta la documentación de evaluación que necesite su revisión.
¿En qué formatos se entrega la evidencia?
En formato PDF, DOCX o JSON, estructurado para encajar tanto con lo que espera su supervisor como su sistema de GRC o de tickets — sin reformateo manual antes de presentarlo a cualquiera de los dos.
¿Se aplica DORA además de NIS2, o en su lugar?
En su lugar, para las entidades financieras afectadas — DORA es lex specialis y prevalece sobre NIS2 en la gestión del riesgo TIC. Si usted presta servicios a entidades financieras sin serlo, es más probable que le aplique NIS2 — conviene revisar ambos.
Véalo en su propio perímetro
Tell us where you are today. A CYBORA engineer — not a salesperson — will come back with what actually applies to your situation.
- Reply within one business day
- Scoped to your regulatory frameworks
- No obligation, no sales pitch
Take control of your perimeter
Register for a pilot demonstration of the CYBORA GRC and HybridSOC platform. One team, accountable for your full cyber security lifecycle.