La perspectiva de Cyber Academy
DORA es el reglamento de la UE que impone un marco de resiliencia unificado a las entidades financieras y sus proveedores críticos de TIC. Cinco pilares: gestión del riesgo TIC, notificación de incidentes, pruebas de resiliencia incluidas las TLPT, riesgo de terceros TIC e intercambio de información. Aplicable desde el 17 de enero de 2025. Su exigencia supera a la de NIS 2 en el ámbito TIC, y el principio lex specialis le otorga prevalencia para las entidades financieras.
Por qué existe DORA y a quién obliga
Antes de DORA, la resiliencia operativa digital de las entidades financieras en la UE era un mosaico. Los bancos respondían a un conjunto de expectativas de supervisión, las aseguradoras a otro, y las normas sobre incidentes de TIC, externalización y pruebas variaban según el sector y según el Estado miembro. DORA sustituye esa fragmentación por un único reglamento que se aplica directamente en toda la Unión, sin necesidad de transposición nacional. Su ámbito es deliberadamente amplio: bancos, aseguradoras, empresas de servicios de inversión, entidades de pago y de dinero electrónico, proveedores de servicios de criptoactivos, centros de negociación y muchos más, además de los proveedores terceros críticos de servicios de TIC de los que dependen esas entidades.
Ese último punto es lo que diferencia a DORA de una norma financiera habitual. No solo regula a las empresas supervisadas; alcanza su cadena de suministro. Los proveedores de nube, los operadores de centros de datos y los proveedores de software que se consideren críticos para el sistema financiero pueden quedar bajo supervisión directa a nivel de la UE. Para un profesional, la consecuencia práctica es que la resiliencia ya no es algo que se pueda externalizar por completo y olvidar. Usted sigue siendo responsable del riesgo de TIC que asumen sus proveedores, y tiene que demostrarlo.
Los cinco pilares en la práctica
DORA se asienta sobre cinco pilares, y cada uno se traduce en trabajo concreto de programa más que en papeleo:
- Gestión del riesgo de TIC. Un marco de gobernanza propiedad del órgano de dirección, que abarca la identificación, la protección, la detección, la respuesta y la recuperación de los activos de TIC. Es la columna vertebral de la que penden los otros cuatro pilares.
- Gestión y notificación de incidentes. Clasificar los incidentes relacionados con las TIC por gravedad y notificar los importantes a la autoridad competente dentro de un plazo definido. El énfasis está en una taxonomía armonizada para que los supervisores de toda la UE vean datos comparables.
- Pruebas de resiliencia operativa digital. Un programa de pruebas periódico que va desde las evaluaciones de vulnerabilidades hasta las pruebas de penetración basadas en amenazas (TLPT) para las entidades más significativas, modeladas sobre el comportamiento real de los adversarios.
- Gestión del riesgo de terceros proveedores de TIC. Salvaguardas contractuales, registros de información sobre todos los acuerdos de TIC, estrategias de salida y el régimen de supervisión de los proveedores terceros críticos.
- Intercambio de información. Intercambio voluntario de inteligencia sobre ciberamenazas entre entidades financieras, fomentado en lugar de impuesto, para reforzar la defensa colectiva.
DORA frente a NIS 2
La pregunta que más hacen los profesionales es cómo se relaciona DORA con NIS 2, ya que ambos son instrumentos de la UE que tocan la ciberseguridad y ambos alcanzan más o menos el mismo nivel de madurez. La respuesta corta es lex specialis: cuando DORA y NIS 2 se aplicarían ambos a una entidad financiera en el ángulo de TIC, DORA prevalece por ser la norma más específica. NIS 2 fija una base amplia de ciberseguridad en muchos sectores; DORA profundiza en la resiliencia de TIC del sector financiero y añade el régimen de supervisión de terceros que NIS 2 no tiene.
| Dimensión | DORA | NIS 2 |
|---|---|---|
| Tipo de instrumento | Reglamento, directamente aplicable | Directiva, transpuesta por los Estados miembros |
| Ámbito principal | Entidades financieras y sus proveedores de TIC críticos | Entidades esenciales e importantes en muchos sectores |
| Enfoque | Resiliencia operativa digital del sistema financiero | Gestión y notificación general del riesgo de ciberseguridad |
| Supervisión de terceros | Supervisión directa de la UE de los proveedores de TIC críticos | Se espera seguridad de la cadena de suministro, sin régimen de supervisión directa |
| Prelación para las finanzas | Prevalece como lex specialis en el ángulo de TIC | Cede ante DORA cuando ambos se aplicarían |
En el día a día, un banco no puede elegir uno. Mapea sus obligaciones y comprueba que, para el riesgo de TIC, la notificación de incidentes y las pruebas de resiliencia, DORA es el texto que rige, mientras que NIS 2 todavía puede importar para partes del grupo que quedan fuera del ámbito financiero de DORA. La forma limpia de gestionar esto es un único marco de control, a menudo anclado en ISO 27001 e ISO 22301, que satisfaga ambos regímenes y permita evidenciar el cumplimiento una sola vez.
Preguntas frecuentes
01¿Desde cuándo es aplicable DORA?
DORA se aplica desde el 17 de enero de 2025. Al ser un reglamento de la UE, entró en vigor directamente, sin necesidad de transposición nacional, por lo que la fecha es la misma en todos los Estados miembros.
02¿Se aplica DORA a mi proveedor de nube?
Puede aplicarse. Los proveedores terceros de TIC considerados críticos para el sistema financiero pueden ser designados y colocados bajo supervisión directa de la UE. Incluso cuando un proveedor no está designado, la entidad financiera que lo utiliza sigue siendo responsable del riesgo de TIC en virtud del pilar de terceros de DORA.
03¿En qué se diferencia DORA de NIS 2?
NIS 2 es una directiva amplia de ciberseguridad para muchos sectores, transpuesta a nivel nacional. DORA es un reglamento directamente aplicable específico para las entidades financieras, más profundo en resiliencia de TIC y supervisión de terceros. Para las entidades financieras, DORA prevalece en el ángulo de TIC como lex specialis.
04¿Qué es el TLPT según DORA?
Las pruebas de penetración basadas en amenazas son pruebas avanzadas, impulsadas por inteligencia, que imitan las tácticas reales de los adversarios contra sistemas en producción. DORA las exige periódicamente para las entidades financieras más significativas, como nivel superior de su pilar de pruebas de resiliencia.
05¿Sustituye DORA al trabajo de continuidad de negocio?
No, lo refuerza. El foco de DORA en seguir operativo bajo tensión, con la recuperación y la continuidad de las funciones críticas, se sitúa de forma natural junto a la gestión de la continuidad de negocio y la norma ISO 22301, en lugar de sustituirlas.