Skip to main content

DORA como proceso de referencia contra el que comparar.

El Reglamento (UE) 2022/2554 convertido en un proceso objetivo documentado de 13 módulos y 24 controles fundamentados — de la gobernanza TIC y la cadena de notificación 4h/24h-72h-1 mes al registro de información. DORA se aplica desde el 17 de enero de 2025; las brechas vencen ahora, no algún día.

24
controles fundamentados
13
módulos de proceso
2025
aplicable · 17 ene
Reglamento (UE) 2022/2554 (DORA)
Aplicable desde
17 de enero de 2025
Nivel 2 (RTS/ITS)
Todos los mandatos clave finales
Notificación de incidentes
4h/24h · 72h · 1 mes
Controles
24 (1:1 con los artículos)
Fundamentación
Artículo + fuente en cada paso

Del proceso objetivo a una lista priorizada de brechas.

01

Proceso objetivo (referencia)

El blueprint expone el proceso objetivo documentado en sus módulos — cada paso anclado al artículo o cláusula del que se deriva.

02

Comparar su situación actual

Compare sus procesos existentes módulo a módulo — sistema de registro, responsables, última revisión.

03

Ver las brechas

Cada módulo arroja un estado de brecha (ausente · parcial · cumplido) con gravedad, una acción de remediación concreta y una fecha objetivo.

04

Evidencia, no opinión

El escáner determinista evalúa los controles; el asesor especialista ayuda con la comparación — fundamentado en el reglamento, listo para la auditoría.

13 módulos, cada control cubierto exactamente una vez.

El proceso de referencia agrupa los 24 controles de DORA en 13 módulos — del análisis de alcance al intercambio de información sobre ciberamenazas.

Art. 1-4

Ámbito de aplicación y proporcionalidad

Asignar la entidad a las 21 categorías de entidades financieras, comprobar exenciones y condición de microempresa, documentar la calibración de proporcionalidad.

Art. 5

Gobernanza y responsabilidad del órgano de dirección

El órgano de dirección define, aprueba y supervisa la gestión del riesgo TIC, asigna una función de vigilancia de terceros y se forma regularmente.

Art. 6-7

Marco de riesgo TIC, estrategia y sistemas

Marco documentado según el RTS 2024/1774, revisado anualmente, con estrategia de resiliencia, funciones de control segregadas y sistemas TIC resilientes.

Art. 8

Identificación y gestión de activos

Clasificar funciones, activos y dependencias soportados por TIC; identificar fuentes de riesgo continuamente; evaluar los sistemas heredados anualmente.

Art. 9

Protección y prevención

Políticas de seguridad, accesos de mínimo privilegio con autenticación fuerte, segregación de red, cifrado y políticas de parches.

Art. 10-11

Detección, respuesta y recuperación

Detección de anomalías con umbrales de alerta multinivel más política de continuidad TIC, planes probados anualmente y función de crisis.

Art. 12

Copia de seguridad, restauración y redundancia

Políticas de copia con alcance y frecuencia definidos, sistemas de copia física y lógicamente segregados, restauración segura.

Art. 13-14

Aprendizaje, evolución y comunicación de crisis

Análisis de causa raíz tras incidentes, formación de concienciación obligatoria y planes de comunicación de crisis con portavoz.

Art. 16

Marco simplificado (entidades elegibles)

Conjunto reducido de obligaciones para entidades pequeñas no interconectadas o exentas, en lugar de los artículos 5-15.

Art. 17-23

Gestión, clasificación y notificación de incidentes

Gestionar y clasificar incidentes según el RTS 2024/1772; notificar los incidentes graves en tres fases — inicial 4h/24h, intermedio 72h, final 1 mes.

Art. 24-27

Pruebas de resiliencia y TLPT

Programa de pruebas basado en riesgos con pruebas anuales de los sistemas críticos; las entidades designadas realizan TLPT cada 3 años según el RTS 2025/1190.

Art. 28-30

Riesgo de terceros TIC, contratos y registro

Estrategia de terceros, el registro de información obligatorio (ITS 2024/2956), comprobaciones de concentración, cláusulas contractuales y control de la subcontratación.

Art. 45

Intercambio de información sobre ciberamenazas

Intercambio voluntario de inteligencia de amenazas con salvaguardas de RGPD/competencia y notificación a la autoridad.

Un reglamento final — referenciado acto por acto.

Todos los actos clave de nivel 2 son finales y se citan con su número real — del RTS 2024/1774 (gestión de riesgos) al RTS 2025/1190 (TLPT) y el paquete de notificación 2025/301-302. Lo que aún se mueve son detalles procedimentales nacionales como las guías de notificación de BaFin; están marcados como en evolución. Cada control y cada paso del proceso lleva su artículo real de DORA y su fuente, y el texto legal nunca se mezcla con nuestra opinión de proceso.

Configuremos juntos su blueprint DORA.

30 minutos con nuestro equipo: recorremos el proceso objetivo, lo comparamos con su situación actual y mostramos el camino hacia una lista priorizada de brechas — sin bucle comercial.