// LOGRE EL CUMPLIMIENTO
EU

DORA — Resiliencia operativa digital

DORA convierte la resiliencia operativa digital en una obligación legal para las entidades financieras de la UE. CYBORA aporta el marco de riesgo TIC, la notificación de incidentes, las pruebas de resiliencia y la supervisión de terceros — con seguimiento en vivo en cybora.cloud.

Frecuencia de las pruebasAnual para las funciones críticas
Reloj de incidentes4 h / 72 h / 1 mes
TLPTSolo entidades significativas
En vigor desdeEnero de 2025
// qué es

El estándar, en términos sencillos

El Digital Operational Resilience Act (UE 2022/2554) armoniza la gestión del riesgo TIC para las entidades financieras: gobernanza, clasificación y notificación de incidentes, pruebas de resiliencia y supervisión de terceros TIC críticos.

Lea el texto de la norma, artículo por artículo, en términos sencillos →
// a quién va dirigido

¿Le aplica a usted?

Bancos, entidades de pago y de dinero electrónico, empresas de inversión, aseguradoras, proveedores de servicios de criptoactivos y sus proveedores TIC críticos.

// qué exige la norma

Requisitos de un vistazo

Marco de gestión del riesgo TIC (artículo 6)

La obligación fundamental, a cargo del consejo de administración: un marco documentado de pruebas y mejora continuas, no una carpeta estática de políticas.

Programa general de pruebas (artículos 24-25)

Evaluaciones de vulnerabilidades, pruebas de red y de aplicaciones con una cadencia acorde al riesgo — los sistemas que soportan funciones críticas necesitan una revisión al menos anual, no una fotografía de hace dos años.

Pruebas de intrusión basadas en amenazas (artículos 26-27)

Las entidades significativas deben ejecutar una simulación de amenazas avanzada cuyo alcance se acuerda directamente con los supervisores — un compromiso aparte y más profundo, adicional al programa general de pruebas.

Reloj de notificación de incidentes (artículo 19)

La clasificación activa una notificación con plazos definidos: un informe inicial en las 4 horas siguientes a la clasificación, un informe intermedio en 72 horas y un informe final en un mes.

Riesgo TIC de terceros (artículo 28)

Las entidades financieras deben evaluar a sus proveedores TIC con el mismo nivel de resiliencia que se exigen a sí mismas — incluso cuando esos proveedores procesan datos fuera de la UE.

// cómo ayuda CYBORA

From gap to DORA, on one platform

Cada control se mapea una sola vez, la evidencia se recopila de forma continua y un único equipo responde desde el análisis de brechas hasta la auditoría.

Marco de riesgo TIC

Un marco supervisado por el consejo de administración, conforme a las obligaciones de gobernanza y del órgano de dirección que exige DORA.

Notificación de incidentes

Flujos de clasificación y notificación alineados con los plazos de DORA.

Pruebas de resiliencia

Pruebas de intrusión basadas en amenazas y ejercicios de escenarios que exige el reglamento.

Supervisión de terceros

Un registro de proveedores TIC con seguimiento del riesgo de concentración y de salida.

// preguntas frecuentes

Preguntas frecuentes

¿Las pruebas de CYBORA cubren el requisito TLPT de DORA?

Parcialmente. Nuestros servicios de Offensive Security cubren íntegramente los tipos de pruebas de infraestructura y aplicaciones del artículo 25. El TLPT de los artículos 26-27 es un compromiso aparte, acordado con el supervisor — el trabajo de reconocimiento, escaneo y validación de CYBORA alimenta directamente ese proceso, pero la simulación de amenazas acordada con el supervisor se planifica como un proyecto propio.

¿Qué significa en la práctica una prueba "continua"?

Evidencia que se mantiene actualizada, no un informe presentado una sola vez. Evaluaciones programadas acordes a su perfil de riesgo, HybridSOC vigilando nuevas exposiciones entre ciclos de prueba, y reintentos que confirman que una corrección realmente funcionó — una cadena de evidencia que un supervisor puede seguir de principio a fin.

¿La propia CYBORA entra en el alcance del artículo 28 como proveedor TIC?

Sí. Como servicio que procesa datos para entidades financieras, CYBORA entra dentro de su evaluación de riesgo de terceros del artículo 28. Estamos alineados con ISO 27001 y procesamos los datos en la UE — pida a su contacto de cuenta la documentación de evaluación que necesite su revisión.

¿En qué formatos se entrega la evidencia?

En formato PDF, DOCX o JSON, estructurado para encajar tanto con lo que espera su supervisor como su sistema de GRC o de tickets — sin reformateo manual antes de presentarlo a cualquiera de los dos.

¿Se aplica DORA además de NIS2, o en su lugar?

En su lugar, para las entidades financieras afectadas — DORA es lex specialis y prevalece sobre NIS2 en la gestión del riesgo TIC. Si usted presta servicios a entidades financieras sin serlo, es más probable que le aplique NIS2 — conviene revisar ambos.

// full support request

Véalo en su propio perímetro

Tell us where you are today. A CYBORA engineer — not a salesperson — will come back with what actually applies to your situation.

  • Reply within one business day
  • Scoped to your regulatory frameworks
  • No obligation, no sales pitch

By submitting you agree to our Privacy Policy.

// protecting what matters most

Take control of your perimeter

Register for a pilot demonstration of the CYBORA GRC and HybridSOC platform. One team, accountable for your full cyber security lifecycle.