• Saltar a la navegación principal
  • Saltar al contenido principal
Logo S2 Grupo Soluciones Ciberseguridad

Empresa Española Especializada en Ciberseguridad

  • Empresa
    • Sobre nosotros
    • Equipo directivo
    • RSE
    • Reconocimientos
  • Especialización
    • OT Industrial
    • IT
    • OT Salud
  • Soluciones
  • I+D+i
    • I+D
    • S2X
  • Talento
  • Noticias y publicaciones
  • Contacto
  • facebook
  • twitter
  • instagram
  • linkedin
|
es arrow down
  • en
© 2023 S2 Grupo
Actualidad

¿Qué es el Reglamento DORA y por qué es importante?

30 Aug 2023

El Reglamento DORA (Digital Operational Resilience Act) tiene como objetivo fortalecer la resiliencia digital y la ciberseguridad en el sector financiero. Desde su primer borrador hasta hoy, está teniendo un gran impacto en la Unión Europea debido a su alcance y sus ambiciones en ciberseguridad.

Con su aprobación, la UE trata de instar a las compañías financieras a identificar y gestionar los posibles riesgos digitales a los que se enfrentan. Así, pone el foco en un sector clave y particularmente sensible a ciberataques, estipulando las obligaciones y procedimientos que deben respetarse.

Te contamos todos los detalles sobre el Reglamento DORA, su importancia y las claves para aplicarlo. 

Índice

  • Qué es el Reglamento DORA
  • Por qué es importante el Reglamento DORA
  • Obligaciones del Reglamento DORA
    • Contar con un marco de gestión
    • Realizar pruebas periódicas
    • Garantizar la transparencia
    • Monitorear la cadena de valor
  • ¿Cómo implementar el reglamento DORA?

Qué es el Reglamento DORA

El Reglamento DORA (por sus siglas en inglés, Digital Operational Resilience Act) parte de la Ley de Resiliencia Operativa Digital y busca regular y unificar legislación para la gestión de los riesgos digitales en el sector financiero.

Supone así un marco normativo unificado que viene a unir y actualizar diferentes normas ya existentes (EBA, PSD, EIOPA, eIDAS…). 

Propuesto por la Unión Europea en septiembre de 2020 y también conocido como reglamento de ciberseguridad, el reglamento DORA busca mitigar los riesgos en el sector financiero derivados de la implantación de las TIC.

En este sentido, pone el foco en que las organizaciones financieras logren la ciberresiliencia: en un contexto en el que los ciberataques continúan proliferando, se busca que las organizaciones puedan continuar funcionando incluso frente a perturbaciones digitales graves.

Respecto a su aplicación, afecta a entidades financieras comprendidas de un modo global, incluyendo bancos, compañías de seguros y empresas de inversión. A su vez, se refiere también a los terceros esenciales que presten servicios a las entidades financieras (por ejemplo, plataformas en la nube o servicios de análisis de datos).

Aunque más abajo en este artículo entramos en detalle sobre las obligaciones que el Reglamento DORA supone, algunos de sus objetivos incluyen los siguientes:

  • Gestión de riesgos en los sistemas
  • Clasificación y notificación de incidentes en ciberseguridad
  • Pruebas de resiliencia operativa digital
  • Establecimiento de acuerdos contractuales entre proveedores de servicios y entidades financieros
  • Generación de un marco de supervisión para los proveedores de servicios críticos
  • Normativa para el intercambio de información segura

Además, tienen un papel destacado las Autoridades Europeas de Supervisión (AES) indicadas, que estarán a cargo de las normas técnicas. Finalmente, serán las autoridades nacionales competentes las que deberán supervisar el cumplimiento y aplicación del Reglamento.

impresión que muestra el texto del Reglamento DORA

Por qué es importante el Reglamento DORA

Los ataques al sector financiero global y el europeo en particular se están multiplicando, en un contexto en el que existe un aumento global de ataques cibernéticos.

Desde Europa y mediante el Reglamento DORA, se busca generar un marco de ciberresiliencia que garantice la estabilidad financiera en el continente. Así, se adoptan una serie de prácticas que, de forma proactiva, buscan ayudar a las organizaciones a mitigar el impacto de las amenazas cibernéticas para sus sistemas.

A su vez, es de vital importancia dentro del reglamento DORA la voluntad de unificar normativas a nivel europeo. Si hasta ahora se contaban con medidas fragmentarias (cada país contaba con sus propias reglas y marcos para supervisión), la ley consigue aunar y armonizar esfuerzos en torno a ciberresiliencia. Esto es particularmente importante teniendo en cuenta el contexto europeo de unidad legislativa y económica que se viene practicando en las últimas décadas. 

Además, como beneficio para las entidades financieras y el resto de entidades afectadas por el Reglamento DORA, aparece una mayor claridad jurídica respecto a sus obligaciones en torno a la ciberseguridad y ciberresiliencia, en un marco también transfronterizo.

Obligaciones del Reglamento DORA

La fecha oficial para la entrada en vigor del reglamento DORA es enero de 2025. Esto da un periodo de adaptación de dos años a las empresas desde la aprobación de las obligaciones que listamos más abajo. 

Así, la realidad es que multitud de entidades van a tener que ajustarse y desarrollar nuevas prácticas en torno a sus sistemas informáticos. En este sentido, es posible dividir las obligaciones que plantea la ley en las siguientes cuatro categorías: 

Contar con un marco de gestión

Las entidades financieras deberán elaborar y poner en marcha un marco de gestión de riesgos. Deberán regular qué procedimientos internos y protocolos de actuación se van a poner en marcha en relación con los riesgos tecnológicos concretos a los que se enfrente cada entidad. Se trata, en definitiva, de un inventario de riesgos y de las herramientas con que se cuenta para evitarlos y mitigarlos.

Realizar pruebas periódicas

El Reglamento DORA establece asimismo la obligación de realizar pruebas periódicas a los sistemas y protocolos de las entidades. A través de estos tests, se busca comprobar su robustez y desvelar potenciales vulnerabilidades. 

Garantizar la transparencia

Como parte de la estrategia de ciberresiliencia que propone, el reglamento DORA también obliga a las entidades a informar a las partes implicadas en caso de tener lugar un incidente.

Monitorear la cadena de valor

Además, las entidades financieras deberán garantizar el seguimiento de cualquier función tecnológica que subcontrate o delegue a terceros. El monitoreo y control exhaustivo de los proveedores deberá ser revisado periódicamente.

¿Cómo implementar el reglamento DORA?

Como ya mencionamos, el Reglamento DORA viene a poner en marcha una serie de obligaciones en torno a la ciberresiliencia para  bancos, compañías de seguros y empresas de inversión y terceros esenciales en el sector. Antes de 2025, las empresas del sector deben revisar sus procesos internos e implementar las prácticas exigidas. 

Desde S2 Grupo estamos preparados para acompañar a las entidades financieras europeas en su tránsito hacia la ciberresiliencia. Por ello, contamos con especialistas en Gobierno, Riesgo y Cumplimiento, así como con una diversidad de soluciones en ciberseguridad y acompañamiento personalizado para adaptarse a la entrada en vigor del Reglamento DORA. Ponte en contacto con nosotros y descubre cómo podemos ayudarte.

  • fb
  • tw
  • in
Artículos relacionados
Ver todas →
Actualidad
S2 Grupo en el Congreso Go Global 2021
Leer más →
Actualidad
6 recomendaciones para mejorar la ciberseguridad en nuestra vida personal
Leer más →
Actualidad
Cómo evitar el ‘juice jacking’ este verano
Leer más →

Síguenos en nuestra newsletter

Suscríbete a través de tu email para estar al día

Logo S2 Grupo Soluciones Ciberseguridad
© 2023 S2 Grupo
  • Central de prensa
  • Aviso legal
  • Política de Privacidad
  • Política de Cookies
S2 Grupo utiliza cookies propias y de terceros para permitir tu navegación, fines analíticos y para mostrarte publicidad personalizada en base a un perfil elaborado a partir de tus hábitos de navegación (por ejemplo, páginas visitadas). Clica aquí para acceder a nuestra Política de Cookies. Puedes aceptar todas las cookies pulsando el botón “ACEPTAR” o configurar o rechazar su uso pulsando el Botón “CONFIGURAR”
ConfigurarAceptar cookies
Manage consent

Resumen de Privacidad

Este sitio web utiliza cookies para mejorar su experiencia mientras navega por el sitio web. De estas, las cookies que se clasifican como necesarias se almacenan en su navegador, ya que son esenciales para el funcionamiento de las funcionalidades básicas del sitio web. También utilizamos cookies de terceros que nos ayudan a analizar y comprender cómo utiliza este sitio web. Estas cookies se almacenarán en su navegador solo con su consentimiento. También tiene la opción de optar por no recibir estas cookies. Pero la exclusión voluntaria de algunas de estas cookies puede afectar su experiencia de navegación.
Funcional
Las cookies funcionales ayudan a realizar ciertas funcionalidades, como compartir el contenido del sitio web en plataformas de redes sociales, recopilar comentarios y otras funciones de terceros.
CookieDuraciónDescripción
pll_language1 añoPolylang utiliza la cookie pll_language para recordar el idioma seleccionado por el usuario cuando regresa al sitio web, y también para obtener la información del idioma cuando no está disponible de otra manera.
Análisis
Las cookies analíticas se utilizan para comprender cómo interactúan los visitantes con el sitio web. Estas cookies ayudan a proporcionar información sobre métricas, el número de visitantes, la tasa de rebote, la fuente de tráfico, etc.
Necesaria
Las cookies necesarias son absolutamente esenciales para que el sitio web funcione correctamente. Estas cookies garantizan funcionalidades básicas y características de seguridad del sitio web, de forma anónima.
CookieDuraciónDescripción
_GRECAPTCHA6 mesesEl servicio recaptcha de Google configura esta cookie para identificar bots y proteger el sitio web contra ataques de spam maliciosos.
cookielawinfo-checkbox-analytics1 añoEstablecida por el complemento de consentimiento de cookies de GDPR, esta cookie se utiliza para registrar el consentimiento del usuario para las cookies en la categoría "Análisis".
cookielawinfo-checkbox-functional1 añoLa cookie está configurada por el complemento de consentimiento de cookies GDPR para registrar el consentimiento del usuario para las cookies en la categoría "Funcional".
cookielawinfo-checkbox-necesaria1 añoEstablecido por el complemento de consentimiento de cookies de GDPR para almacenar el consentimiento del usuario para las cookies en la categoría "Necesario".
CookieLawInfoConsent1 añoRegistra el estado del botón predeterminado de la categoría correspondiente el estado de CCPA. Funciona solo en coordinación con la cookie principal.
GUARDAR Y ACEPTAR
Funciona con CookieYes Logo