La Ley de Resiliencia Operativa Digital (DORA) va a revolucionar la forma en que las entidades financieras abordan la ciberseguridad y la resiliencia operativa. Ahora que las organizaciones de la UE se preparan para cumplir con esta nueva normativa, que entrará en vigor el 17 de enero, es fundamental comprender cómo afectará la DORA a las estrategias de recuperación cibernética. En esta entrada se analizan los cambios y las consideraciones clave para mejorar tus planes de recuperación cibernética en el marco de la DORA.
Entender la DORA
El objetivo de la DORA es garantizar que las entidades financieras puedan hacer frente a todo tipo de interrupciones operativas y amenazas, responder a ellas y recuperarse de ellas. Esto incluye los ciberataques, que se han vuelto cada vez más sofisticados y frecuentes. La normativa exige que las entidades financieras pongan en marcha marcos sólidos de resiliencia operativa, que incluyan estrategias integrales de Recovery tras ciberataques.
Cambios clave en las estrategias de Recovery tras un ciberataque
Las entidades financieras tienen desde hace tiempo la obligación de proteger sus datos y su infraestructura frente a las amenazas, pero el objetivo de la DORA es aumentar la resiliencia general de los sistemas financieros que operan en la UE. A continuación se explica cómo afectarán estas disposiciones a las estrategias de resiliencia de una organización:
1. Plan de respuesta ante incidentes
Un plan de respuesta ante incidentes es fundamental para actuar con rapidez y eficacia en caso de que se produzca un ciberincidente. Este plan debe describir las medidas que deben adoptarse inmediatamente tras detectar un incidente, incluyendo la contención, la erradicación y la Recovery. Según la normativa DORA, los planes de respuesta ante incidentes deben ser más detallados y someterse a pruebas periódicas. Esto incluye:
- Funciones y responsabilidades claras: definir quién es responsable de qué durante un ciberincidente.
- Protocolos de comunicación: establecer canales de comunicación claros con las partes interesadas, las autoridades reguladoras y los clientes.
- Simulacros periódicos: realizar simulacros periódicos de respuesta ante incidentes para preparar a todos los miembros del equipo.
2. Copias de seguridad y recuperación de datos
Los datos son el alma de cualquier organización, y DORA hace especial hincapié en la importancia de su integridad y disponibilidad. Las organizaciones deben:
- Implementar soluciones de copia de seguridad fiables: Asegurarse de que se realicen copias de seguridad periódicas de los datos críticos y de que estos se almacenen de forma segura.
- Comprobar los procedimientos de recuperación: comprueba periódicamente los procedimientos de recuperación de datos para asegurarte de que funcionan según lo previsto.
- Redundancia: mantener sistemas redundantes para minimizar el tiempo de inactividad durante un incidente cibernético.
3. Gestión de riesgos de terceros
Muchas organizaciones recurren a proveedores externos para diversos servicios. Sin embargo, estos proveedores también pueden suponer un riesgo. Una gestión eficaz de los riesgos asociados a terceros implica:
- Diligencia debida de los proveedores: Llevar a cabo una evaluación exhaustiva del estado de seguridad de todos los proveedores externos.
- Acuerdos contractuales: Asegúrate de que los contratos con los proveedores incluyan requisitos claros en materia de ciberseguridad y respuesta ante incidentes.
- Seguimiento continuo: Realizar un seguimiento continuo de las relaciones con terceros para verificar el cumplimiento normativo, así como para identificar y mitigar los riesgos.
4. Auditorías y evaluaciones periódicas
La normativa DORA exige que se realicen auditorías y evaluaciones periódicas de las medidas de ciberseguridad. Esto incluye:
- Auditorías internas: Realizar auditorías internas periódicas para identificar vulnerabilidades y aspectos que se puedan mejorar.
- Auditorías externas: Contratar a auditores externos para que realicen una evaluación independiente de tu nivel de ciberseguridad.
- Evaluaciones de riesgos: Realiza evaluaciones de riesgos periódicas para identificar y mitigar posibles amenazas.
5. Formación y sensibilización de los empleados
Los empleados suelen ser la primera línea de defensa frente a las amenazas cibernéticas. La formación puede ayudar a crear una cultura de vigilancia y resiliencia, y a reducir el riesgo de error humano. En virtud de la DORA, las organizaciones deben facilitar:
- Formación periódica: Impartir formación periódica a todos los empleados sobre las mejores prácticas en materia de ciberseguridad.
- Campañas de sensibilización: Llevar a cabo campañas de sensibilización para mantener a los empleados informados sobre las últimas amenazas y las mejores prácticas.
- Ataques simulados: utilizar ataques de phishing simulados y otros ejercicios para poner a prueba la concienciación y la capacidad de respuesta de los empleados.
Implementación de estrategias de recuperación cibernética conformes con la DORA
Aunque la entrada en vigor de la DORA pueda modificar algunos aspectos de su estrategia general, el marco básico para la implementación de un plan debería seguir siendo el mismo. A continuación se indican los pasos que puede seguir para garantizar que el plan de recuperación cibernética de su organización cumpla con la normativa:
- Evaluar las capacidades actuales: Realiza una evaluación exhaustiva de tus capacidades actuales de Recovery cibernético para identificar carencias y aspectos que se puedan mejorar.
- Elaborar un plan integral: Elabora un plan integral de recuperación cibernética que abarque todos los aspectos de la DORA, incluyendo la respuesta ante incidentes, la copia de seguridad de datos, la gestión de riesgos de terceros y la formación.
- Asignar recursos: Asigna los recursos necesarios —incluidos el presupuesto, el personal y la tecnología— para poner en marcha tu plan de recuperación cibernética.
- Probar y perfeccionar: Prueba periódicamente tu plan de recuperación cibernética y perfecciónalo en función de los resultados. La mejora continua es fundamental para mantener la resiliencia operativa.
- Documentarlo todo: Documenta todos los aspectos de tu plan de recuperación cibernética, incluidas las políticas, los procedimientos y los resultados de las pruebas. Esta documentación será fundamental para demostrar el cumplimiento de la DORA.
El cumplimiento normativo debe conducir a la resiliencia
La DORA supone un cambio significativo en la forma en que las entidades financieras abordan la ciberseguridad y la resiliencia operativa. Mediante la mejora de los planes de respuesta ante incidentes, la implantación de soluciones sólidas de Backup and Recovery, la gestión de los riesgos asociados a terceros, la realización de auditorías y evaluaciones periódicas, y la impartición de formación y sensibilización exhaustivas, las organizaciones pueden desarrollar estrategias de Recovery cibernética resilientes que cumplan con la DORA.
Dado que el panorama normativo sigue evolucionando, es fundamental mantenerse informado y adaptar las estrategias en consecuencia. Al abordar de forma proactiva los requisitos de la DORA, podrá preparar a su organización para resistir, responder y recuperarse de los incidentes cibernéticos, lo que, en última instancia, protegerá sus operaciones y su reputación.
Obtenga más información sobre cómo prepararse para la Ley de Resiliencia Operativa Digital en nuestra serie de blogs «Explorando la DORA»:
- Resumen de la Ley de Resiliencia Operativa Digital
- 9 pasos para lograr el cumplimiento normativo
- Comprender el panorama normativo mundial
- Aumentar la resiliencia: estrategias de Recovery cibernético en el marco de la DORA
- El papel de la gestión de datos en el cumplimiento normativo
- Gestión de riesgos y DORA: prepararse para lo inesperado