Con una fecha límite de aplicación fijada para principios de 2025, decenas de miles de entidades financieras de la Unión Europea —entre las que se incluyen bancos tradicionales, entidades de crédito, proveedores de servicios de pago, proveedores de servicios de TIC de terceros y otras— se están adaptando rápidamente al complejo panorama normativo que impone la Ley de Resiliencia Operativa Digital (DORA). Las entidades de fuera de la UE pertenecientes a los sectores financiero y de las tecnologías de la información y la comunicación (TIC) también deben cumplir con la DORA si prestan servicios de TIC esenciales a entidades financieras con sede en la UE.
El incumplimiento puede acarrear sanciones considerables y la amenaza inminente de cargos penales. Según la normativa de la DORA, los proveedores de servicios TIC pueden incurrir en importantes multas penales y/o administrativas, cuya cuantía aún deben establecer los Estados miembros de la UE. En el caso de las grandes empresas con una facturación global que alcanza miles de millones de dólares, dichas multas podrían ascender a decenas o incluso a cientos de millones.
DORA y Commvault Cloud
A medida que avanza la historia, queda cada vez más claro: la resiliencia cibernética nunca ha sido tan importante. Commvault Cloud puede ayudar a subsanar las deficiencias y reforzar las defensas, garantizando la Readiness para esta era de cumplimiento normativo tan estricto.
Commvault Cloud es una solución integral que ayuda a las entidades financieras a cumplir sin dificultades los requisitos detallados que se recogen en los artículos 5 a 16. La arquitectura «zero trust» del producto y sus sólidas políticas de cifrado protegen las copias de seguridad de las entidades financieras. Las funciones automatizadas de recuperación ante desastres y ciberataques, con información basada en inteligencia artificial, tienen como objetivo abordar de manera eficiente los riesgos de las TIC, al tiempo que ofrecen una ventaja tangible en la implementación de pruebas de resiliencia operativa digital.
El artículo 10 de la DORA hace hincapié en la necesidad de «probar, al menos una vez al año, los planes de continuidad del negocio de las TIC y los planes de respuesta y recuperación de las TIC en relación con los sistemas de TIC que dan soporte a todas las funciones». La solución «Cleanroom Recovery» de Commvault Cloud, combinada con la recuperación automatizada ante desastres y ciberataques a gran escala, cobra un papel protagonista. La solución ayuda a las entidades financieras a hacer frente con rapidez a posibles interrupciones, en consonancia con la exigencia de la DORA de una resolución rápida.
Detección temprana de actividades anómalas
La ley DORA exige a las entidades financieras, en su artículo 9, que detecten rápidamente cualquier actividad anómala. Las entidades financieras pueden utilizar Commvault Cloud Risk Analysis para identificar, supervisar y corregir archivos confidenciales. Commvault Cloud Threat Scan y la detección proactiva de anomalías pueden ayudarles a mejorar su capacidad para identificar y responder con rapidez ante situaciones anómalas en las cargas de trabajo.
En cuanto a la notificación de incidentes relacionados con las TIC, tal y como se describe en los artículos 17 a 23, Commvault Cloud cobra protagonismo al registrar todos los incidentes y las amenazas cibernéticas significativas, y enviar valiosa información de registro sobre copias de seguridad y actividades inusuales. Mediante la integración con herramientas SIEM como Palo Alto, Splunk y Sentinel, y utilizando conectores SIEM, Syslog, Webhook y opciones de API, Commvault Cloud agiliza la notificación de incidentes, proporcionando indicadores de alerta temprana e inteligencia que mejoran la rapidez y la calidad de la respuesta. Esto se ve reforzado con recomendaciones inmediatas de mitigación. Las capacidades del producto se amplían para dar respuesta a los exhaustivos requisitos de pruebas de resiliencia operativa digital descritos en los artículos 24 a 27. Ofrece evaluaciones de seguridad de red mediante la recopilación de información a partir de señuelos de inteligencia de red engañosos en la red, así como la solución «Cleanroom Recovery» para pruebas periódicas y análisis forense cibernético. Esta versatilidad posiciona a Commvault Cloud como un activo clave a la hora de fortalecer a las entidades financieras frente a posibles amenazas cibernéticas.
Gestión del riesgo asociado a terceros
En lo que respecta a la gestión del riesgo de terceros en el ámbito de las TIC, tal y como se describe en los artículos 28 a 30, Commvault Cloud destaca por su capacidad para coordinar la migración de cargas de trabajo entre entornos en la nube y locales. Esta opción contribuye a la continuidad de los servicios de TIC incluso ante posibles interrupciones por parte de los proveedores externos. Las funciones de alerta temprana del producto resultan, además, de un valor incalculable a la hora de detectar posibles ataques a la cadena de suministro o actividades sospechosas que puedan surgir por parte de los proveedores de servicios de TIC externos.
Ciberresiliencia y cumplimiento normativo
Commvault Cloud da respuesta a muchos de los requisitos establecidos en la normativa DORA y va más allá para ofrecer una solución integral de ciberresiliencia. Su integración con herramientas SIEM, los análisis basados en inteligencia artificial y las capacidades de recuperación ante desastres, junto con el uso complementario de Commvault Cloud Threat Scan, Commvault Cloud Risk Analysis, la detección proactiva de anomalías y Cleanroom Recovery, lo convierten en un aliado clave para las entidades financieras que se enfrentan al complejo terreno del cumplimiento de la normativa DORA.