La Ley de Resiliencia Operativa Digital (DORA), Reglamento (UE) 2022/2554, es un reglamento de la UE que entró en vigor el 16 de enero de 2023 y pasó a ser plenamente aplicable el 17 de enero de 2025. Establece un marco jurídicamente vinculante para la gestión del riesgo de TIC, la notificación de incidentes, las pruebas de resiliencia y la supervisión de terceros en el sector financiero de la UE.
DORA se introdujo para armonizar los estándares de riesgo de TIC en todos los Estados miembros de la UE, de modo que la resiliencia operativa digital de las entidades financieras, y de los proveedores de TIC de los que dependen, cumpla una norma única y coherente.
A quién se aplica DORA: DORA se aplica directamente a unos 20 tipos de entidades financieras de la UE, entre ellas bancos, entidades de pago y de dinero electrónico, empresas de inversión, gestores de activos, aseguradoras e intermediarios de seguros. Estas entidades también deben gestionar los riesgos derivados de los proveedores terceros de servicios de TIC en los que se apoyan. Un pequeño número de proveedores de TIC designados como «críticos» por las Autoridades Europeas de Supervisión también están sujetos a supervisión directa en virtud de DORA.
Los cinco pilares de DORA
1. Gestión del riesgo de TIC
Las entidades financieras deben mantener un marco integral de gestión del riesgo de TIC que abarque la identificación, la protección, la detección, la respuesta y la recuperación. Las entidades financieras deben evaluar si sus proveedores de TIC aplican estándares adecuados de seguridad de la información.
2. Gestión y notificación de incidentes relacionados con las TIC
Los incidentes graves relacionados con las TIC deben clasificarse, gestionarse y notificarse a los reguladores de forma estandarizada. Se espera que los proveedores de servicios apoyen a sus clientes financieros en el cumplimiento de los plazos de notificación obligatorios.
3. Pruebas de resiliencia operativa digital
Los sistemas de TIC deben someterse a pruebas periódicas, desde evaluaciones de vulnerabilidades hasta pruebas de penetración avanzadas basadas en amenazas (TLPT) para las entidades significativas. Es posible que se solicite a los proveedores que apoyan funciones críticas que participen en las pruebas dirigidas por el cliente.
4. Gestión del riesgo de terceros proveedores de TIC
Las entidades financieras deben gestionar activamente su cadena de suministro de TIC, incluidos los requisitos contractuales, las estrategias de salida y la supervisión continua de sus proveedores de tecnología. Se espera que los proveedores sean transparentes y auditables.
5. Intercambio de información e inteligencia
Se anima a las entidades financieras y a sus proveedores de servicios de confianza a compartir voluntariamente inteligencia sobre ciberamenazas, con el fin de reforzar la resiliencia en todo el ecosistema.
Cómo se aplica DORA a Alohi
Alohi SA no es una entidad financiera ni ha sido designada como proveedor tercero crítico de servicios de TIC en el marco de supervisión de DORA, por lo que DORA no se aplica directamente a Alohi. Sin embargo, muchos de nuestros clientes son bancos, aseguradoras y empresas de servicios financieros que entran dentro del ámbito de DORA, y utilizan Sign.Plus y Fax.Plus como parte de sus flujos de trabajo diarios.
Para estos clientes, Alohi actúa como proveedor tercero de servicios de TIC. En virtud de DORA, nuestros clientes del sector financiero deben asegurarse de que sus proveedores de TIC mantengan una resiliencia, una gobernanza y una transparencia adecuadas. Alohi contribuye a ello proporcionando la información y la documentación que nuestros clientes necesitan para su diligencia debida y sus requisitos contractuales.
Solicitud de documentación para la diligencia debida
Si su organización está sujeta a DORA y necesita información sobre Alohi como parte de su evaluación de proveedores, póngase en contacto con nuestro equipo de soporte e incluya:
- El nombre de su organización y la dirección de correo electrónico de la cuenta
- El producto o los productos que utiliza (Sign.Plus, Fax.Plus)
- La documentación o el cuestionario que necesita que se complete
También puede consultar un resumen de nuestras prácticas de seguridad y cumplimiento en el Alohi Trust Center.
Este artículo tiene carácter meramente informativo y no constituye asesoramiento jurídico. Consulte a sus propios asesores jurídicos o de cumplimiento sobre sus obligaciones en virtud de DORA.