Impulsar la continuidad empresarial a través de la Ley de Resiliencia Operativa Digital (DORA)

Si bien la digitalización ha aportado numerosos beneficios, también ha aumentado la dependencia del sector financiero respecto a las tecnologías de la información y la comunicación (TIC), lo que ha dado lugar a un mayor número de riesgos digitales, como los ciberataques, las interrupciones en las TIC y la corrupción y pérdida de datos. Para hacer frente a las amenazas a la seguridad y mejorar la resiliencia operativa en el sector financiero, la Unión Europea ha ratificado la DORA, la Ley de Resiliencia Operativa Digital.

En este blog se analiza cómo la nueva normativa de la UE puede ayudar a las entidades financieras a mejorar la gestión de riesgos de las TIC para lograr un ecosistema financiero más seguro. También se explica cómo NAKIVO puede ayudar a las entidades financieras a cumplir con la DORA.

Garantiza la disponibilidad con NAKIVO

Garantiza la disponibilidad con NAKIVO

Cumple con los estrictos requisitos de disponibilidad de los servicios en infraestructuras virtuales. Alcanza los objetivos de tiempo de actividad gracias a unas sólidas funciones de orquestación y automatización de la recuperación ante desastres.

¿Qué es la Ley de Resiliencia Operativa Digital (DORA)?

Descripción general y finalidad de la DORA

La Ley de Resiliencia Operativa Digital (DORA) es el Reglamento (UE) 2022/2554, ratificado oficialmente por el Parlamento Europeo y el Consejo de la Unión Europea en noviembre de 2022. El primer borrador de la DORA se presentó en 2020 como parte del Paquete de Finanzas Digitales (DFP), que establecía la estrategia, las recomendaciones y la propuesta legislativa de la UE sobre criptoactivos, blockchain y resiliencia digital para el sector financiero.

El reglamento tiene por objeto establecer un marco jurídico normalizado para las entidades financieras de la UE y sus proveedores externos de TI, con el fin de reforzar la resiliencia operativa y la seguridad de los sistemas de TIC. En otras palabras, uno de los principales objetivos de la DORA es mitigar las ciberamenazas, las infracciones de seguridad de las TIC y las interrupciones en el sector financiero.

Las entidades financieras y sus proveedores externos de TIC deberán aplicar el marco y las normas técnicas de la DORA antes del 17 de enero de 2025.

Organismos reguladores encargados de la aplicación de la DORA

Aunque la UE adoptó oficialmente la DORA en 2022, las Autoridades de Supervisión de la UE (ESA) siguen elaborando las normas técnicas de regulación (RTS) previstas en la Ley. Tres ESA —la Autoridad Bancaria Europea (ABE), la Autoridad Europea de Seguros y Pensiones de Jubilación (AESPJ) y la Autoridad Europea de Valores y Mercados (AEVM)— publicaron la versión inicial en enero de 2024 y se espera que finalicen las RTS a finales de año. Después de que las ESA presenten las RTS definitivas a la Comisión de la UE, las normas serán ratificadas por el Parlamento y el Consejo.

La supervisión de la aplicación y el cumplimiento de las normas técnicas de regulación (RTS) recae en las respectivas autoridades nacionales competentes, cuya designación aún está pendiente. La aplicación comenzará una vez que se hayan designado las autoridades y haya vencido el plazo de enero de 2025.

Requisitos clave de la Ley DORA

El Reglamento DORA establece requisitos de seguridad para la red y los sistemas de TIC de las entidades financieras y sus proveedores externos. Estos requisitos abarcan cuatro aspectos principales de la seguridad de las TIC:

  • Gestión de riesgos de las TIC (capítulo II). Se hace hincapié en la responsabilidad de la gestión ante las interrupciones de las TIC y se establece un marco común para detectar, identificar, gestionar y mitigar las amenazas a las TIC.
  • Gestión, clasificación y notificación de incidentes de TIC (capítulo III). Estandarizar las obligaciones de notificación de incidentes de TIC y ampliar el alcance de los incidentes que deben notificarse a las autoridades.
  • Pruebas de resiliencia operativa digital (Capítulo IV). Exigir que se realicen pruebas de resiliencia basadas en el riesgo de los sistemas críticos de TIC, con pruebas de penetración avanzadas basadas en amenazas (TLPT), al menos cada tres años.
  • Gestión de riesgos de terceros en el ámbito de las TIC (Capítulo V). Exigir a las entidades financieras que establezcan reglas de supervisión de riesgos para sus proveedores externos, incluyendo cláusulas relacionadas con el riesgo en sus contratos, e imponer sanciones en caso de incumplimiento.
  • Intercambio de información (Capítulo VI). Introducir mecanismos de intercambio de información que permitan a las entidades financieras intercambiar información e inteligencia sobre ciberamenazas para aumentar la concienciación sobre nuevas amenazas y compartir estrategias de mitigación de las mismas.

¿Quién debe cumplir con la Ley de Resiliencia Operativa Digital (DORA)?

Organizaciones sujetas a la DORA

Las instituciones y entidades financieras cuyas actividades sean críticas para la infraestructura del sector financiero entran en el ámbito de aplicación de la DORA:

  • Entidades de crédito y de pago
  • Entidades de dinero electrónico
  • Proveedores de servicios de criptoactivos
  • Empresas de inversión y gestores de fondos de inversión alternativos
  • Compañías de seguros y reaseguros e intermediarios
  • Mercados de negociación y repositorios de operaciones
  • Fondos de pensiones
  • Depositarios centrales de valores, contrapartes centrales y repositorios de titulización
  • Proveedores de servicios, incluidos servicios como información sobre cuentas, comunicación de datos, gestión, financiación colectiva
  • Agencias de calificación crediticia
  • Administradores de índices de referencia críticos
  • Proveedores de servicios de TIC de terceros, incluidos los proveedores de nube

Riesgos de incumplimiento de la DORA

La DORA autoriza a los Estados miembros a decidir sobre sanciones administrativas o medidas correctoras en caso de incumplimiento. La ley también permite a los Estados miembros aplicar sanciones penales por infracciones sujetas al derecho penal nacional.

Así pues, la DORA establece posibles medidas mínimas que los Estados miembros pueden utilizar para garantizar la aplicación efectiva de sus directrices, incluida la emisión de notas públicas y, en algunos casos, solicitudes para que cese cualquier actividad no conforme, ya sea de forma temporal o permanente. El Reglamento DORA también faculta a las Autoridades Europeas de Supervisión (ESA) para designar a los proveedores de servicios de TI y comunicaciones (ITC) de terceros que sean críticos para el sector financiero y nombrar a un supervisor principal para cada proveedor crítico. Los supervisores principales gozan de la misma autoridad que las autoridades competentes y pueden exigir medidas correctoras y sanciones a los proveedores de ITC que incumplan la normativa. El Reglamento DORA autoriza a los supervisores principales a imponer multas de hasta el 1 % de la facturación media diaria mundial del proveedor de ITC durante el año anterior. Esta multa puede imponerse diariamente durante un máximo de seis meses o hasta que se logre el cumplimiento.

Cómo afecta el DORA a las entidades financieras y a los proveedores externos

Aunque las normas concretas aún no se han ultimado, el DORA esboza requisitos generales y recomendaciones sobre cómo el sector financiero debería estandarizar sus prácticas de gestión de las TIC y sus medidas de seguridad.

Si es usted un proveedor externo de TIC, como un proveedor de nube, su primer paso debería ser determinar si se le considera crítico según el artículo 31 (sección II). Los proveedores críticos están sujetos a la normativa de la DORA al igual que el resto de entidades financieras.

La DORA exige a las entidades financieras que evalúen el riesgo de los proveedores externos y que estipulen la gestión de incidentes en los contratos de servicio. Por lo tanto, como proveedor no crítico que colabora con entidades financieras, se le exigirá que mitigue los riesgos que puedan afectar potencialmente a dichas entidades.

Ajustes operativos exigidos por la DORA

La DORA hace hincapié en la responsabilidad de la gestión ante las interrupciones de las TIC y exige a las entidades financieras que desarrollen y mantengan un marco integral para mitigar los riesgos de las TIC. Dicho marco debe incluir lo siguiente:

  • Roles y responsabilidades definidas para la gestión y el personal implicado
  • Evaluación periódica de los riesgos de las TIC para identificar y realizar la supervisión de los riesgos en todos los sistemas de TIC, procesos y activos de las TIC
  • Supervisión continua de los sistemas de las TIC para detectar posibles amenazas
  • Procedimientos estructurados y detallados para prevenir, gestionar y responder a incidentes de las TIC, incluidos los planes de respuesta a incidentes y de continuidad del negocio
  • Actualización y mejora continuas de las prácticas y medidas basadas en el análisis de incidentes
  • Protocolos de comunicación de incidentes para los clientes y otras partes interesadas, tanto externas como internas, con el fin de garantizar la transparencia y la confianza durante las interrupciones de las TIC
  • Protocolos claros para notificar incidentes a los organismos reguladores y otras entidades pertinentes en función de la gravedad de El incidente

Prácticas reforzadas de gestión de riesgos

Además de la supervisión continua de los riesgos de las TIC, la DORA exige la realización de pruebas periódicas de los sistemas y activos para evaluar la exposición a dichos riesgos. Las entidades financieras pasan a ser responsables de los riesgos asociados a los proveedores externos de servicios de TIC y de gestionar los casos de proveedores que incumplan la normativa. En concreto, la DORA exige a las entidades financieras que incluyan cláusulas para la gestión de los riesgos de las TIC en los contratos que firmen con los proveedores con los que trabajan.

La ley hace hincapié en la importancia de las estrategias de prevención, que incluyen probar las medidas de resiliencia y seguridad existentes para identificar vulnerabilidades en los sistemas y protocolos, así como el análisis y la elaboración de informes tras los incidentes. La DORA también fomenta el aprendizaje en todo el sector y la organización de eventos en los que las entidades financieras puedan compartir su experiencia y conocimientos.

Normas mejoradas de ciberseguridad y protección de datos

La DORA reconoce la ciberseguridad y la protección de datos como los principales factores que afectan a la resiliencia operativa de una organización y exige a las entidades financieras que:

  • apliquen medidas de seguridad como controles de acceso y cifrado
  • elaboren planes de continuidad del negocio y de recuperación ante desastres
  • utilicen herramientas para la supervisión continua de amenazas a las TIC y la detección de malware en tiempo real
  • garanticen actualizaciones puntuales de software y hardware para mitigar las vulnerabilidades
  • realicen evaluaciones periódicas de vulnerabilidades que incluyan pruebas de penetración y basadas en escenarios

    En el caso de entornos críticos y áreas de alto riesgo, se espera que las entidades ejecuten pruebas avanzadas periódicas, como pruebas de «equipo rojo», e incluso se les puede exigir que participen en ejercicios de pruebas a nivel sectorial.

  • notificar los incidentes con rapidez a las partes interesadas y a las autoridades, en aras de la transparencia durante los incidentes y para que otras organizaciones puedan aprender de ellos

Opiniones de expertos sobre la Ley de Resiliencia Operativa Digital

Perspectivas de los profesionales de la ciberseguridad

«La DORA exige a las instituciones financieras que desarrollen una política adecuada de seguridad de datos y una red robusta basada en un enfoque basado en el riesgo. ¿Son nuevas para el sector las prácticas que especifica la DORA? No, llevan décadas aplicándose. Sin embargo, a pesar del riesgo cada vez mayor de ciberataques como el ransomware, algunas organizaciones aún no han implementado, o solo lo han hecho parcialmente, las medidas de seguridad más básicas», afirma Sergei Serdyuk, vicepresidente de NAKIVO.

Previsiones sobre el futuro de la DORA

«La DORA está allanando el camino para una mayor ciberseguridad en el sector financiero. Y es de esperar que, con el tiempo, esta normativa se extienda también a otros sectores. Con la digitalización global y los avances en inteligencia artificial, cada vez más sectores y organizaciones se ven expuestos a riesgos de ciberseguridad. En muchos casos, esto no supone una pérdida individual para una organización, ya sea financiera o de reputación, sino un mayor riesgo de perturbaciones sectoriales e intersectoriales debido a las codependencias entre organizaciones». —Sergei Serdyuk, vicepresidente de NAKIVO.

Pasos para garantizar el cumplimiento de la DORA con NAKIVO Backup & Replication

La DORA presta especial atención a los procedimientos de copia de seguridad y replicación (artículos 11 y 12), ya que afectan directamente a la disponibilidad y continuidad del servicio de la empresa, así como a la seguridad de los datos. La DORA obliga a las entidades a garantizar la seguridad de la transferencia de datos y a minimizar el riesgo de corrupción y pérdida de datos, así como las malas prácticas de gestión de datos y los errores humanos.

NAKIVO Backup & Replication es una solución integral de protección de datos que permite hacer backup, replicar, configurar y automatizar los flujos de trabajo de recuperación ante desastres, así como supervisar las cargas de trabajo desde una única interfaz web.

La solución es compatible con entornos virtuales, en la nube, físicos, NAS, SaaS e híbridos, lo que la convierte en la opción ideal para ayudar a entidades financieras de distintos tamaños a garantizar una protección de datos de primer nivel. La solución funciona a la perfección con distintos tipos de almacenamiento, incluyendo appliances de desduplicación y dispositivos NAS, nubes públicas, plataformas en la nube compatibles con S3 y cintas, para garantizar el nivel de flexibilidad necesario para las diferentes necesidades empresariales y de cumplimiento normativo.

The NAKIVO solution’s advanced dashboard to monitor all data protection activities

Realización de una evaluación inicial de cumplimiento

Realice un análisis de deficiencias para identificar las áreas en las que pueden ser necesarias mejoras para cumplir con la normativa DORA. Céntrese en las cuatro áreas clave que hemos mencionado anteriormente:

  • Gestión de riesgos de las TIC
  • Gestión, clasificación y notificación de incidentes de las TIC
  • Pruebas de resiliencia operativa digital
  • Gestión de riesgos de terceros en las TIC

Desarrollo de una estrategia de cumplimiento de la normativa DORA

A la hora de desarrollar una estrategia de cumplimiento de la normativa DORA, debe existir una hoja de ruta anual con pasos, objetivos y prioridades definidos. La estrategia variará en función de la complejidad de la infraestructura de TI de la organización y de su nivel actual de resiliencia frente a las amenazas digitales. La normativa DORA exige a las entidades financieras que cuenten con planes adecuados de continuidad del negocio y de respuesta y recuperación de las TIC, y que realicen una evaluación del impacto en el negocio (BIA) de su exposición a interrupciones graves.

La normativa DORA también exige a las entidades que dispongan de al menos un centro secundario remoto (un centro de recuperación ante desastres) para garantizar la continuidad de las operaciones críticas del negocio cuando el centro principal esté inoperativo. Para minimizar el tiempo de inactividad y limitar las interrupciones o pérdidas, una entidad debe desarrollar un plan de recuperación ante desastres que incluya lo siguiente:

  • El alcance de los backups y la recuperación ante desastres en función de la importancia de los componentes de software y hardware y de los datos almacenados;
  • Las dependencias entre los componentes de TI y el orden de recuperación de las máquinas virtuales;
  • Objetivos de recuperación (tiempo de recuperación y punto de recuperación) para cada función en función de su importancia y del impacto global en las operaciones empresariales (esto también implica que es necesario contar con un esquema de rotación de puntos de recuperación basado en la frecuencia de las actualizaciones de datos y su importancia);
  • Las funciones y responsabilidades asignadas al personal;
  • Requisitos de hardware establecidos para un sitio secundario de recuperación ante desastres (DR), con el fin de garantizar una CPU, memoria, capacidad de disco y ancho de banda de red suficientes para una transición fluida.

Cómo cumplir con la normativa DORA con NAKIVO

Las funciones avanzadas de la solución de NAKIVO pueden ayudarle a minimizar los esfuerzos de cumplimiento de la normativa DORA y a automatizar la mayoría de los procesos relacionados con la ciberseguridad. Para ayudarle a orientarse mejor en todos los usos prácticos, a continuación ilustramos cómo puede abordar los requisitos de seguridad específicos de la normativa DORA utilizando la solución de NAKIVO:

  • Resiliencia de los datos (artículo 9). La solución de NAKIVO le permite cumplir fácilmente la regla de copia de seguridad 3-2-1 para una mayor resiliencia de los datos. Según esta regla, debe almacenar al menos 3 copias de sus datos de backup en 3 ubicaciones diferentes; 2 copias deben ser externas y 1 en la nube.
  • Integridad de los datos (artículo 12). Gracias a los backups coherentes con las aplicaciones y las réplicas, puede estar seguro de que los datos de las aplicaciones son coherentes incluso cuando el backup se realiza mientras la aplicación está en ejecución. La solución también admite backups de bases de datos Oracle, aplicaciones de Microsoft como Active Directory y Exchange Server, así como aplicaciones y servicios de Microsoft 365 (Teams, Exchange Online, SharePoint Online, OneDrive para la Empresa).
  • Resiliencia frente al ransomware y otras amenazas cibernéticas (Artículo 9). La solución de NAKIVO te permite crear copias de backup inmutables de forma local, en la nube o en dispositivos HYDRAstor para garantizar que nadie pueda alterar o eliminar tus datos. También puedes aprovechar el « aislamiento físico » enviando copias de backup a cinta o a cualquier otro soporte de almacenamiento extraíble al que los ciberdelincuentes no puedan acceder a través de la red. La solución también le permite analizar las copias de seguridad en busca de malware antes de la recuperación, para que pueda estar seguro de que los datos de la copia de seguridad no están infectados.
  • Cifrado de extremo a extremo (artículo 9). Con la solución de NAKIVO, puede cifrar los datos de la copia de seguridad antes de que salgan de la máquina de origen y cifrar la red y los repositorios de backups para garantizar que sus datos estén protegidos tanto en tránsito como en reposo.
  • Prevención del acceso no autorizado y mecanismos de autenticación sólidos (artículo 9). Puede proteger todas las copias de seguridad y los flujos de trabajo de protección de datos mediante el control de accesos basado en roles y la autenticación multifactorial.
  • Supervisión de amenazas en tiempo real (artículo 10). La mejor forma de garantizar la detección de anomalías en tiempo real es utilizar un software antimalware completo. Sin embargo, la solución de NAKIVO cuenta con funciones que pueden ayudarle a mejorar la supervisión de amenazas. Por ejemplo, con el Función de supervisión del entorno para VMware, puede detectar problemas y actividades sospechosas antes de que se conviertan en un problema mayor. Esta función permite la supervisión en tiempo real de todos los indicadores de rendimiento, incluidos el uso de la CPU, la RAM y el disco, para que pueda detectar rápidamente cualquier consumo inusual.
  • Resiliencia operativa frente a los riesgos de las TIC y tiempo de inactividad mínimo en caso de interrupciones (artículos 11-12). Las funciones avanzadas de restauración del entorno de NAKIVO le permiten automatizar y probar los flujos de trabajo de restauración del entorno. Puede configurar secuencias automatizadas y activarlas con un solo clic durante un desastre para cambiar al instante a las réplicas ubicadas en un sitio secundario.
  • Pruebas periódicas de los flujos de trabajo y protocolos de recuperación ante desastres (artículo 12). Para garantizar que la recuperación se produzca sin problemas y se cumplan los objetivos durante un desastre, puede programar pruebas periódicas de los flujos de trabajo de conmutación por recuperación y de retorno a la configuración original en un modo de prueba que no interrumpa sus actividades de producción. Las pruebas le permiten comprobar la secuencia de acciones y verificar la conectividad de red.

Resumen

La Ley de Resiliencia Operativa Digital supone un salto estratégico hacia un sector financiero más resiliente y unas operaciones financieras más seguras. Al garantizar la aplicación de las prácticas recomendadas en materia de ciberseguridad y fomentar el aprendizaje y la sensibilización, la ley ayuda a las entidades financieras a hacer frente a las amenazas actuales y a los retos futuros, al tiempo que establece un punto de referencia para otros sectores.

Haz que NAKIVO forme parte de tu camino hacia un sistema de TIC más resiliente.

Mira cómo funciona la solución

Mira cómo funciona la solución

Solicita una demostración personalizada de cualquier función para empezar en un abrir y cerrar de ojos. Nuestros ingenieros están a tu disposición para ayudarte y responder a cualquier pregunta que puedas tener.

Artículos recomendados