Página de inicio de OpenText.
Temas técnicos

¿Qué es la Ley de Resiliencia Operativa Digital (DORA)?

Qué es el logotipo

Descripción general

La Ley de Resiliencia Operativa Digital (DORA) es una normativa exhaustiva de la Unión Europea diseñada para reforzar la resiliencia operativa digital del sector financiero. Promulgado en enero de 2023, el DORA establece un marco uniforme para que las instituciones financieras gestionen los riesgos de las tecnologías de la información y la comunicación (TIC), la notificación de incidentes y las relaciones con terceros proveedores de servicios. Esta legislación histórica representa la respuesta de la UE a la creciente digitalización de los servicios financieros y a la necesidad de medidas sólidas de ciberseguridad.

Vea cómo sus soluciones de CMDB, gestión de servicios de TI (ITSM) y observabilidad pueden contribuir al cumplimiento de DORA.

Lea el libro blanco

Ley de resiliencia operativa digital

Comprender el alcance y la aplicación del DORA

El DORA se aplica a una amplia gama de entidades financieras que operan en la Unión Europea. Los bancos y las entidades de crédito, tanto tradicionales como digitales, constituyen el núcleo de las entidades reguladas. Pero el ámbito de aplicación del DORA va mucho más allá de las entidades bancarias y de crédito tradicionales:

  • Entidades de pago, incluidas las entidades de pago exentas en virtud de la Directiva (UE) 2015/2366.
  • Proveedores de servicios de información sobre cuentas
  • Entidades de dinero electrónico, incluidas las entidades de dinero electrónico exentas en virtud de la Directiva 2009/110/CE
  • Empresas de inversión
  • Proveedores de servicios de criptoactivos autorizados en virtud del Reglamento del Parlamento Europeo y del Consejo relativo a los mercados de criptoactivos y por el que se modifican los Reglamentos (UE) nº 1093/2010 y (UE) nº 1095/2010 y las Directivas 2013/36/UE y (UE) 2019/1937 ("Reglamento relativo a los mercados de criptoactivos") y emisores de tokens referenciados a activos.
  • Depositarios centrales de valores
  • Contrapartes centrales
  • Centros de negociación
  • Registros de operaciones
  • Gestores de fondos de inversión alternativos
  • Empresas de gestión
  • Proveedores de servicios de información
  • Empresas de seguros y reaseguros
  • Mediadores de seguros, mediadores de reaseguros y mediadores de seguros complementarios
  • Organismos de previsión para la jubilación
  • Agencias de calificación crediticia
  • Administradores de puntos de referencia críticos
  • Proveedores de servicios de crowdfunding
  • Depósitos de titulización
  • Proveedores de servicios TIC a terceros

¿Cuáles son los componentes básicos del cumplimiento del DORA?

Gestión de riesgos de las TIC

Las entidades financieras deben implantar marcos integrales de gestión del riesgo de las TIC que abarquen múltiples niveles de seguridad y supervisión. Estos marcos requieren estrategias y políticas detalladas que aborden específicamente la resiliencia digital, incluidas medidas concretas de prevención y respuesta a las ciberamenazas. Las organizaciones deben llevar a cabo evaluaciones de riesgos periódicas que identifiquen tanto las vulnerabilidades actuales como las emergentes en toda su infraestructura digital.

Las medidas de seguridad deben incluir sofisticados controles de acceso que gestionen los privilegios de los usuarios y mantengan la integridad de los datos, junto con protocolos de encriptación de última generación para proteger la información financiera sensible. El marco exige sistemas de supervisión continua que proporcionen información en tiempo real sobre posibles amenazas a la seguridad y el rendimiento del sistema. Deben establecerse estructuras de gobernanza claras, con funciones y responsabilidades específicas asignadas para garantizar la responsabilidad en los procedimientos de gestión de riesgos.

Gestión y notificación de incidentes

El DORA exige sofisticados procedimientos de gestión y notificación de incidentes que van más allá de los protocolos básicos de ciberseguridad. Las organizaciones deben desarrollar y mantener sólidos sistemas de detección capaces de identificar tanto los incidentes obvios como los sutiles relacionados con las TIC. Este requisito incluye la implantación de sistemas de clasificación de varios niveles que evalúen con precisión la gravedad de los incidentes basándose en criterios predefinidos y en el impacto potencial sobre las operaciones financieras.

Deben mantenerse registros detallados de los incidentes con documentación exhaustiva de los procedimientos de respuesta, los pasos de resolución y los análisis de resultados. Los incidentes graves deben notificarse rápidamente a las autoridades pertinentes a través de los canales establecidos, con plazos específicos para la notificación inicial y los informes de seguimiento. Las organizaciones deben desarrollar y actualizar periódicamente planes de comunicación que se dirijan a los distintos grupos de interés, incluidos clientes, socios, organismos reguladores y medios de comunicación cuando sea necesario.

Pruebas de resistencia operativa digital

El DORA requiere la comprobación sistemática de la resistencia digital a través de múltiples enfoques. Las evaluaciones de vulnerabilidad deben realizarse periódicamente utilizando herramientas y metodologías de prueba avanzadas para identificar posibles puntos débiles en los sistemas de TIC. Partes independientes deben realizar pruebas de penetración para garantizar una evaluación imparcial de las medidas de seguridad e identificar posibles puntos de violación. Las pruebas basadas en escenarios deben simular ciberamenazas del mundo real e interrupciones operativas para evaluar las capacidades de respuesta y la resistencia del sistema.

Deben validarse periódicamente las medidas de seguridad para garantizar su eficacia permanente frente a la evolución de las amenazas. Todas las actividades de comprobación requieren una documentación detallada, que incluya las metodologías utilizadas, los resultados y las medidas correctoras adoptadas.

Gestión de riesgos de terceros

DORA hace hincapié en la gestión integral de las relaciones con los proveedores de servicios de TIC mediante una supervisión y documentación estructuradas. Las organizaciones deben realizar evaluaciones de riesgo exhaustivas de los proveedores externos, evaluando sus capacidades técnicas, medidas de seguridad y planes de continuidad de negocio. Los acuerdos de servicio requieren revisiones periódicas para garantizar su adecuación a los requisitos normativos vigentes y a las necesidades operativas.

Las organizaciones deben mantener un registro detallado de proveedores que documente todos los acuerdos de servicios críticos y no críticos, incluidos los servicios específicos prestados, los niveles de acceso a los datos y las medidas de seguridad aplicadas. Los acuerdos de servicios críticos deben comunicarse a las autoridades reguladoras, con actualizaciones en caso de cambios significativos. Las obligaciones contractuales deben abordar explícitamente los requisitos de cumplimiento, incluidas las medidas de seguridad, la notificación de incidentes y los derechos de auditoría.


¿Cómo ayudan las soluciones de operaciones de TI de OpenText al cumplimiento de la DORA?

Las soluciones de operaciones de TI de OpenText ayudan a las instituciones financieras a lograr y mantener el cumplimiento de DORA a través de plataformas tecnológicas que abordan los requisitos normativos clave.

OpenText™ Universal Discovery and CMDB sirve como elemento fundamental para el cumplimiento de DORA al proporcionar una visibilidad profunda de la infraestructura TIC de una organización. Con capacidades de detección tanto sin agente como basadas en agente, esta solución crea una visión completa de los entornos de TI, incluidos los dispositivos conectados a través de VPN seguras o conexiones a Internet intermitentes. Realiza actualizaciones basadas en eventos de entornos multicloud, garantizando que las instituciones financieras mantengan una imagen precisa y en tiempo real de toda su infraestructura, tanto en las instalaciones como en la nube. Sus capacidades de mapeo de servicios permiten a las organizaciones predecir, antes de la implantación, cómo podrían afectar los cambios a los servicios financieros críticos, abordando directamente los requisitos de gestión de riesgos y resistencia operativa de DORA.

OpenText™ Service Management integra capacidades esenciales de ITSM y gestión de activos de TI para establecer una propiedad y gestión claras de los servicios, aplicaciones y equipos TIC de apoyo. La solución incluye plantillas de mejores prácticas certificadas por ITIL que cubren la gestión de incidencias, problemas, cambios, versiones y configuraciones, todos ellos elementos cruciales para el cumplimiento de DORA. Estas plantillas ayudan a las organizaciones a establecer cadenas de respuesta automatizadas que minimizan las interrupciones del servicio y garantizan una gestión coherente de los incidentes relacionados con las TIC, cumpliendo los requisitos de DORA en materia de gestión de incidentes y elaboración de informes.

OpenText™ Core Infrastructure Observability aborda los requisitos de supervisión de DORA proporcionando visibilidad de extremo a extremo de los recursos multicloud y locales. Las capacidades de detección de anomalías basadas en IA permiten a las instituciones financieras identificar posibles problemas antes de que afecten a la prestación de servicios. Las organizaciones también pueden establecer mecanismos para detectar rápidamente actividades anómalas -incluidos problemas de rendimiento de la red e incidentes relacionados con las TIC- e identificar posibles puntos únicos de fallo que podrían afectar a la resistencia operativa.

OpenText™ Core Application Observability complementa la supervisión de la infraestructura centrándose en el rendimiento de las aplicaciones y la prestación de servicios. Esta solución ayuda a las organizaciones a garantizar que las aplicaciones críticas de servicios financieros mantengan un rendimiento y una disponibilidad óptimos. Permite un análisis exhaustivo de la causa raíz y la documentación de incidentes, apoyando los requisitos de DORA para la gestión y resolución de incidentes. Las funciones integradas de supervisión y seguimiento garantizan que las organizaciones mantengan una calidad de servicio constante al tiempo que cumplen los requisitos reglamentarios de presentación de informes.


Preparación para el DORA: Es hora de actuar

El DORA representa un cambio significativo en la forma en que las instituciones financieras deben abordar las operaciones digitales y la gestión de riesgos. El cumplimiento satisfactorio de la DORA requiere una estrategia integral que combine soluciones tecnológicas sólidas, procesos claros y un compromiso permanente con la resistencia digital. Las organizaciones deben comenzar su viaje de cumplimiento mucho antes de la fecha límite de enero de 2025 para asegurarse de que cumplen todos los requisitos y mantienen la resistencia operativa necesaria para la era digital. Con las soluciones de operaciones de TI de OpenText, las instituciones financieras pueden construir una base sólida para el cumplimiento de la DORA al tiempo que mejoran su eficiencia operativa general de TI y su postura de seguridad.

Notas al pie