El Reglamento de Resiliencia Operativa Digital pasó a ser directamente aplicable en todos los Estados miembros de la UE el 17 de enero de 2025. Las entidades financieras deben implantar ahora una gestión integral del riesgo de TIC, que incluye evaluaciones de vulnerabilidades obligatorias y pruebas de penetración guiadas por amenazas. KENSAI te ayuda a cumplirlo.
Iniciar evaluación DORA → Reservar una demoDORA se aplica a un conjunto amplio de entidades financieras que operan en la UE, bastante más extenso que el de los reglamentos anteriores:
| Tipo de entidad | En alcance |
|---|---|
| Entidades de crédito (bancos) | Sí |
| Entidades de pago | Sí |
| Entidades de dinero electrónico | Sí |
| Empresas de servicios de inversión | Sí |
| Proveedores de servicios de criptoactivos (PSC) | Sí — incorporación nueva |
| Entidades de seguros y reaseguros | Sí |
| Administradores de fondos de pensiones | Sí |
| Proveedores terceros de servicios de TIC (críticos) | Sí — como «proveedores terceros críticos de TIC» |
| Microempresas (<10 empleados, <2 M€ de facturación) | Requisitos simplificados |
El capítulo IV de DORA (artículos 24 a 27) establece un marco de pruebas de seguridad en dos niveles:
Todas las entidades financieras deben implantar un programa integral de pruebas de resiliencia operativa digital. Incluye evaluaciones de vulnerabilidades, análisis de código abierto, evaluaciones de seguridad de red, análisis de brechas, revisiones de seguridad física y pruebas basadas en escenarios, al menos una vez al año.
Las entidades financieras significativas deben realizar TLPT al menos cada 3 años. El TLPT sigue el marco TIBER-EU: pruebas de penetración dirigidas por inteligencia que simulan TTP realistas de actores de amenazas contra sistemas en producción. Deben realizarlas evaluadores externos aprobados.
Las entidades financieras deben identificar, clasificar y documentar todas las funciones de negocio soportadas por TIC y sus dependencias. El escaneo de vulnerabilidades es el mecanismo técnico principal para identificar el riesgo de TIC de forma continua.
Supervisión continua de los sistemas TIC, detección de actividad anómala y políticas que cubran la gestión de vulnerabilidades, la gestión de parches y el endurecimiento de la configuración.
Las autoridades competentes (BCE, ABE, reguladores nacionales) pueden exigir a las entidades financieras que presenten evaluaciones de riesgo de TIC cuando lo soliciten, que se sometan a inspecciones in situ de la infraestructura TIC y que encarguen revisiones de seguridad independientes. El incumplimiento puede acarrear multas de hasta el 1 % de la facturación media diaria mundial, aplicadas cada día hasta que se alcance el cumplimiento.
TIBER-EU (Threat Intelligence-Based Ethical Red Teaming) es el marco del BCE para pruebas de seguridad avanzadas. El requisito de TLPT de DORA se basa en gran medida en TIBER-EU. Características principales:
Conforme al artículo 24, el programa anual de pruebas básicas debe cubrir:
Automatiza la evaluación anual de vulnerabilidades, la evaluación de seguridad de red y el análisis de componentes de código abierto que exige el artículo 24.
Descubre y mapea todos los activos TIC que soportan funciones de negocio críticas: la base del requisito de identificación del riesgo de TIC de DORA.
La evaluación de vulnerabilidades previa al TLPT identifica las debilidades conocidas antes de la intervención del equipo rojo, maximizando el valor de las pruebas y demostrando diligencia debida.
Evalúa la superficie de ataque externa de los proveedores terceros críticos de TIC conforme al capítulo V de DORA (gestión del riesgo de la cadena de suministro).
La detección continua de vulnerabilidades cumple el requisito del artículo 9 de supervisión continua y detección de anomalías en los sistemas TIC.
Genera informes de vulnerabilidades alineados con DORA para presentarlos a las autoridades competentes en revisiones de supervisión e inspecciones in situ.
💡 DORA y otras normativas: DORA mantiene una relación de «lex specialis» con el RGPD, NIS2 y EMIR. Cuando DORA establece requisitos de riesgo de TIC más específicos, estos prevalecen para las entidades financieras. Sin embargo, las obligaciones del RGPD sobre datos personales siguen aplicándose de forma independiente. Tu programa de pruebas de seguridad debe satisfacer ambas.
| Hito | Fecha |
|---|---|
| DORA entra en vigor | 16 de enero de 2023 |
| DORA pasa a ser directamente aplicable | 17 de enero de 2025 |
| Vencimiento de las primeras pruebas básicas anuales | 17 de enero de 2026 |
| Comienza el primer ciclo de TLPT (entidades significativas) | En los 3 años siguientes a la fecha de aplicación |
| Marco de supervisión de proveedores críticos de TIC | 2025 (designaciones de las AES) |
KENSAI automatiza la evaluación de vulnerabilidades y las pruebas de seguridad de red que exige el artículo 24 de DORA, y genera documentación lista para el regulador de cara a las revisiones de supervisión. Pensado para entidades financieras sujetas a la supervisión regulatoria de la UE.
Iniciar evaluación DORA → Hablar con un experto en servicios financieros