Si trabajas para una entidad financiera, DORA acaba en tu mesa
DORA regula la resiliencia operativa digital del sector financiero europeo: bancos, aseguradoras, gestoras, entidades de pago. Pero su alcance real es más ancho, porque obliga a esas entidades a controlar a sus proveedores tecnológicos — y ahí es donde entran muchas empresas que no se consideran «del sector».
Por qué te llega si no eres un banco
El reglamento pone el foco en el riesgo de terceros: la entidad financiera responde de la continuidad de todo aquello de lo que depende, incluidos sus proveedores de servicios tecnológicos. Así que traslada las exigencias aguas abajo por contrato: cláusulas concretas, derechos de auditoría, planes de salida, notificación de incidentes y compromisos de disponibilidad.
Si desarrollas software para una aseguradora, le llevas la infraestructura a una gestora o le prestas cualquier servicio TIC a una entidad de pago, esas cláusulas van a aparecer en tu próxima renovación. Y a menudo llegan redactadas para una multinacional.
De qué va, en corto
- Gestión del riesgo TIC: marco documentado, con la dirección implicada y no delegado sin más.
- Gestión, clasificación y reporte de incidentes, con plazos y criterios definidos.
- Pruebas de resiliencia: demostrar que la recuperación funciona de verdad, no que existe un documento que dice que funcionaría.
- Riesgo de terceros: registro de proveedores TIC, cláusulas contractuales obligatorias y estrategia de salida por si hay que dejar a uno.
- Intercambio de información sobre amenazas entre entidades.
Lo que hacemos
Traducimos el anexo que te ha llegado a lo que significa técnicamente para tu empresa, y separamos con honestidad tres montones: lo que ya cumples (más de lo que crees si tienes BeSafe puesto), lo que se cierra en semanas y lo que es desproporcionado para tu tamaño y conviene negociar. Ese tercer montón existe y hay margen para hablarlo: casi nadie lo intenta.
La parte de continuidad y recuperación se apoya en BeBackup, porque DORA no se conforma con tener copias: pide probarlas y documentar el resultado.
Encaja con el resto
Buena parte de lo que pide DORA se solapa con NIS2 y con ISO 27001. Si ya has trabajado alguno de esos, el trabajo incremental es bastante menor — y una de las primeras cosas que hacemos es decirte cuánto se reaprovecha, para que no pagues dos veces por lo mismo.
Esto es una pieza de BeCompliance · Cumplimiento.
Vuelve a la solución completaLo que nos preguntan antes de empezar.
Somos una gestoría, no una entidad financiera. ¿Nos aplica?
Directamente casi seguro que no. Por contrato, muy probablemente sí, en cuanto uno de vuestros clientes financieros revise su registro de proveedores. Merece la pena adelantarse: llegar con las respuestas preparadas es una ventaja comercial real frente a quien improvisa.
Nos han mandado un anexo DORA de treinta páginas.
Es lo habitual, y suele estar redactado para un proveedor mucho mayor que vosotros. Lo revisamos línea a línea, marcamos lo que ya cumplís y señalamos lo que es negociable por proporcionalidad. Que esté escrito no significa que sea inamovible.
¿Tenemos que hacer pruebas de penetración?
Las pruebas avanzadas están reservadas a entidades significativas, no a un proveedor mediano. Lo que sí te van a pedir es demostrar que tu plan de continuidad y tus copias funcionan, con evidencias de pruebas reales y fechadas.