剣 KENSAI
DORA — Reglamento (UE) 2022/2554

Pruebas de seguridad DORA para servicios financieros

El Reglamento de Resiliencia Operativa Digital pasó a ser directamente aplicable en todos los Estados miembros de la UE el 17 de enero de 2025. Las entidades financieras deben implantar ahora una gestión integral del riesgo de TIC, que incluye evaluaciones de vulnerabilidades obligatorias y pruebas de penetración guiadas por amenazas. KENSAI te ayuda a cumplirlo.

Iniciar evaluación DORA → Reservar una demo

¿Quién debe cumplir DORA?

DORA se aplica a un conjunto amplio de entidades financieras que operan en la UE, bastante más extenso que el de los reglamentos anteriores:

Tipo de entidadEn alcance
Entidades de crédito (bancos)
Entidades de pago
Entidades de dinero electrónico
Empresas de servicios de inversión
Proveedores de servicios de criptoactivos (PSC)Sí — incorporación nueva
Entidades de seguros y reaseguros
Administradores de fondos de pensiones
Proveedores terceros de servicios de TIC (críticos)Sí — como «proveedores terceros críticos de TIC»
Microempresas (<10 empleados, <2 M€ de facturación)Requisitos simplificados

Requisitos de pruebas de seguridad TIC de DORA

El capítulo IV de DORA (artículos 24 a 27) establece un marco de pruebas de seguridad en dos niveles:

Artículo 24 — Pruebas básicas de resiliencia operativa digital

Todas las entidades financieras deben implantar un programa integral de pruebas de resiliencia operativa digital. Incluye evaluaciones de vulnerabilidades, análisis de código abierto, evaluaciones de seguridad de red, análisis de brechas, revisiones de seguridad física y pruebas basadas en escenarios, al menos una vez al año.

Artículo 25 — Pruebas avanzadas: TLPT (pruebas de penetración guiadas por amenazas)

Las entidades financieras significativas deben realizar TLPT al menos cada 3 años. El TLPT sigue el marco TIBER-EU: pruebas de penetración dirigidas por inteligencia que simulan TTP realistas de actores de amenazas contra sistemas en producción. Deben realizarlas evaluadores externos aprobados.

Artículo 8 — Identificación del riesgo de TIC

Las entidades financieras deben identificar, clasificar y documentar todas las funciones de negocio soportadas por TIC y sus dependencias. El escaneo de vulnerabilidades es el mecanismo técnico principal para identificar el riesgo de TIC de forma continua.

Artículo 9 — Protección y prevención

Supervisión continua de los sistemas TIC, detección de actividad anómala y políticas que cubran la gestión de vulnerabilidades, la gestión de parches y el endurecimiento de la configuración.

🚨 Las facultades de supervisión de DORA son amplias

Las autoridades competentes (BCE, ABE, reguladores nacionales) pueden exigir a las entidades financieras que presenten evaluaciones de riesgo de TIC cuando lo soliciten, que se sometan a inspecciones in situ de la infraestructura TIC y que encarguen revisiones de seguridad independientes. El incumplimiento puede acarrear multas de hasta el 1 % de la facturación media diaria mundial, aplicadas cada día hasta que se alcance el cumplimiento.

DORA frente a TIBER-EU: cómo se relacionan

TIBER-EU (Threat Intelligence-Based Ethical Red Teaming) es el marco del BCE para pruebas de seguridad avanzadas. El requisito de TLPT de DORA se basa en gran medida en TIBER-EU. Características principales:

Programa de pruebas básicas: qué se exige cada año

Conforme al artículo 24, el programa anual de pruebas básicas debe cubrir:

Cómo KENSAI ayuda con el cumplimiento de DORA

✓ Automatización de las pruebas básicas del artículo 24

Automatiza la evaluación anual de vulnerabilidades, la evaluación de seguridad de red y el análisis de componentes de código abierto que exige el artículo 24.

✓ Inventario de activos TIC críticos

Descubre y mapea todos los activos TIC que soportan funciones de negocio críticas: la base del requisito de identificación del riesgo de TIC de DORA.

✓ Preparación para el TLPT

La evaluación de vulnerabilidades previa al TLPT identifica las debilidades conocidas antes de la intervención del equipo rojo, maximizando el valor de las pruebas y demostrando diligencia debida.

✓ Riesgo TIC de terceros

Evalúa la superficie de ataque externa de los proveedores terceros críticos de TIC conforme al capítulo V de DORA (gestión del riesgo de la cadena de suministro).

✓ Supervisión continua

La detección continua de vulnerabilidades cumple el requisito del artículo 9 de supervisión continua y detección de anomalías en los sistemas TIC.

✓ Informes listos para el regulador

Genera informes de vulnerabilidades alineados con DORA para presentarlos a las autoridades competentes en revisiones de supervisión e inspecciones in situ.

💡 DORA y otras normativas: DORA mantiene una relación de «lex specialis» con el RGPD, NIS2 y EMIR. Cuando DORA establece requisitos de riesgo de TIC más específicos, estos prevalecen para las entidades financieras. Sin embargo, las obligaciones del RGPD sobre datos personales siguen aplicándose de forma independiente. Tu programa de pruebas de seguridad debe satisfacer ambas.

Calendario de cumplimiento de DORA

HitoFecha
DORA entra en vigor16 de enero de 2023
DORA pasa a ser directamente aplicable17 de enero de 2025
Vencimiento de las primeras pruebas básicas anuales17 de enero de 2026
Comienza el primer ciclo de TLPT (entidades significativas)En los 3 años siguientes a la fecha de aplicación
Marco de supervisión de proveedores críticos de TIC2025 (designaciones de las AES)

Cumple los requisitos de pruebas de seguridad TIC de DORA

KENSAI automatiza la evaluación de vulnerabilidades y las pruebas de seguridad de red que exige el artículo 24 de DORA, y genera documentación lista para el regulador de cara a las revisiones de supervisión. Pensado para entidades financieras sujetas a la supervisión regulatoria de la UE.

Iniciar evaluación DORA → Hablar con un experto en servicios financieros

Artículos relacionados

6G सिक्योरिटी-बाय-डिज़ाइन दिशानिर्देश TeamPCP esconde stealer em arquivos WAV, Falsos alertas VS Code no GitHub AI-systemen onder vuur: Gemini Chrome-exploit