Skip to content
Gestión de datos, Protección de datos

Explorando DORA: 9 pasos en el camino hacia el cumplimiento

Aprende a prepararte para la Ley de Resiliencia Operativa Digital.


La Ley de Resiliencia Operativa Digital (DORA) es un importante marco regulatorio introducido por la Unión Europea para mejorar la resiliencia operativa de los sistemas digitales en el sector financiero. Está previsto que la normativa entre en vigor el 17 de enero de 2025.

A medida que la tecnología se integra cada vez más en los servicios financieros, la necesidad de contar con medidas sólidas de ciberseguridad e infraestructuras digitales resilientes nunca ha sido tan crítica. A continuación te ofrecemos una guía detallada sobre cómo pueden prepararse las organizaciones para cumplir con la DORA y reforzar su resiliencia operativa digital.

1. Comprender el alcance y los requisitos de la DORA.

Debes comprender a fondo el alcance de la DORA y los requisitos específicos que impone a las entidades financieras. La DORA tiene por objeto consolidar y reforzar la gestión de los riesgos informáticos en todo el sector financiero. Se aplica a una amplia gama de entidades, entre las que se incluyen bancos, compañías de seguros y empresas de inversión, así como a proveedores de servicios externos de importancia crítica, como los servicios de computación en la nube.

Las organizaciones deben evaluar si entran en el ámbito de aplicación de la DORA y comprender las obligaciones que ello conlleva, como la notificación de incidentes, las pruebas de resiliencia operativa digital y la gestión de los riesgos de terceros en materia de TIC.

2. Realizar una evaluación exhaustiva de los riesgos.

En virtud de la DORA, las entidades financieras están obligadas a identificar, documentar y gestionar todos los riesgos relacionados con sus sistemas y servicios de tecnología de la información y la comunicación (TIC). Es fundamental llevar a cabo una evaluación exhaustiva de los riesgos.

Esto implica identificar todos los activos digitales, evaluar los riesgos asociados a cada uno de ellos y comprender el impacto potencial de las interrupciones de las TIC en los servicios y operaciones de la organización. La evaluación de riesgos debe ser un proceso continuo, con actualizaciones periódicas para reflejar las nuevas tecnologías, los nuevos procesos y las amenazas emergentes.

3. Reforzar las medidas de seguridad de las TIC.

La mejora de la seguridad de las TIC es un componente fundamental de DORA. Las organizaciones deben implementar medidas de seguridad sólidas para proteger su infraestructura digital y sus datos frente a las amenazas cibernéticas. Esto incluye la implantación de tecnologías avanzadas de ciberseguridad en ámbitos como la identificación de riesgos, la protección y la prevención, la detección, la respuesta y la recuperación y, por último, las copias de seguridad. Aprovechando el enfoque popularizado en numerosas buenas prácticas y normas (por ejemplo, el CSF del NIST), DORA ofrece una serie de resultados para que las organizaciones prioricen y aborden los riesgos de ciberseguridad, pero no especifica las acciones necesarias para alcanzar dichos resultados.

DORA hace mucho hincapié en la importancia de las pruebas. Debes realizar auditorías de seguridad y pruebas de penetración periódicas para identificar y corregir vulnerabilidades, pero también para comprobar y documentar la resiliencia operativa de tu organización. Asegúrate de que tus políticas y procedimientos de seguridad estén actualizados y se ajusten a las mejores prácticas del sector.

4. Desarrollar un plan de respuesta ante incidentes.

La normativa DORA exige a las entidades financieras que establezcan y mantengan un plan eficaz de respuesta ante incidentes. Este plan debe describir los procedimientos que deben seguirse en caso de que se produzca un incidente relacionado con las tecnologías de la información y la comunicación, de modo que se pueda dar una respuesta rápida y organizada que minimice el impacto. El plan debe incluir funciones y responsabilidades claras, estrategias de comunicación y procedimientos de Recovery. Realice cursos de formación y simulacros periódicos para que el equipo de respuesta esté bien preparado para gestionar posibles incidentes.

5. Potenciar la resiliencia de las funciones críticas

Sus funciones críticas deben ser capaces de resistir las interrupciones de las TIC y recuperarse de ellas. Esto implica diseñar sistemas y procesos que sean resilientes y puedan seguir funcionando en condiciones adversas. Deben incorporarse redundancias en los sistemas críticos y deben implementarse soluciones de copia de seguridad para mantener la integridad y la disponibilidad de los datos. Además, debe definir claramente los objetivos de Recovery y realizar pruebas periódicas de sus planes de Recovery para preparar a sus empleados.

6. Gestionar los riesgos de terceros

Dada la creciente dependencia de los proveedores de servicios externos, la gestión de los riesgos relacionados con las TIC que plantean estos terceros es un requisito clave de la DORA. Las organizaciones deben llevar a cabo un exhaustivo proceso de diligencia debida a la hora de seleccionar a los proveedores externos y supervisar de forma continua su rendimiento y el cumplimiento del marco interno de gestión de riesgos de las TIC y de las normas de seguridad pertinentes. Los contratos con los proveedores externos deben incluir condiciones claras en materia de protección de datos, notificación de incidentes y derechos de auditoría. Asimismo, deben contar con un plan de contingencia en caso de que el proveedor externo no preste el servicio requerido.

7. Implementar la gobernanza y la supervisión

Una gobernanza y una supervisión eficaces son esenciales para el cumplimiento del RGPD. Esto incluye el establecimiento de un marco de gobernanza que defina las funciones y responsabilidades de todas las partes implicadas en la gestión de los riesgos de las TIC. La alta dirección debe participar activamente en la supervisión de la resiliencia operativa digital de la organización. Se deben presentar informes periódicos a la alta dirección en los que se detallen las medidas de gestión de riesgos, los informes de incidentes y el cumplimiento de los requisitos de la DORA.

8. Prepárate para la presentación de informes y la auditoría.

La normativa DORA exige la presentación periódica de informes sobre diversos aspectos de la resiliencia operativa digital. Las organizaciones deben disponer de mecanismos para recopilar los datos necesarios y elaborar informes de forma oportuna. Esto incluye informes sobre la gestión de riesgos de las TIC, informes de incidentes y conclusiones de auditorías. Además, las organizaciones deben estar preparadas para las auditorías externas realizadas por organismos reguladores o auditores independientes, manteniendo a mano toda la documentación y las pruebas de cumplimiento.

9. Fomentar una cultura de resiliencia

Por último, es fundamental fomentar una cultura de resiliencia dentro de la organización. Esto implica concienciar sobre la importancia de la resiliencia operativa digital y formar a los empleados sobre su papel en el mantenimiento de la misma. Una cultura resiliente fomenta la identificación y la gestión proactivas de los riesgos relacionados con las TIC y promueve la mejora continua de las estrategias de resiliencia.

Al seguir estos pasos, las organizaciones no solo estarán preparadas para la DORA, sino que también mejorarán su resiliencia operativa digital general, protegiéndose a sí mismas y a sus clientes de los efectos adversos de las interrupciones de las TIC. A medida que la transformación digital sigue evolucionando, mantenerse a la vanguardia en materia de cumplimiento y resiliencia proporcionará una ventaja competitiva y posicionará mejor a una empresa de cara a la sostenibilidad a largo plazo.

Obtén más información sobre cómo prepararte para la Ley de Resiliencia Operativa Digital en nuestra serie de blogs «Explorando la DORA»:

Más entradas relacionadas


Thumbnail_Blog-Clumio-Fedramp-2026

Clumio impulsa la ciberresiliencia nativa en la nube con un hito de FedRAMP®

Más información sobre «Clumio impulsa la ciberresiliencia nativa en la nube con un hito de FedRAMP®»
Thumbnail_Blog_Ready-or-Not-Ep5-Data

Datos: cuando tener demasiados nunca es suficiente

Más información sobre «Datos: cuando lo excesivo nunca es suficiente»
Thumbnail_Blog_Ransomware-Trends-2025-1

Por qué el riesgo cibernético actual exige una ciberresiliencia integral

Más información sobre «Por qué los riesgos cibernéticos actuales exigen una resiliencia cibernética integral»