DORA entra en vigor: Tres pasos críticos para las instituciones financieras
diciembre 26, 2024 / Éva Nagyfejeő
¿Tiene poco tiempo? Lea las conclusiones clave:
- La Ley de Resiliencia Operativa Digital (DORA) se aplica a todas las instituciones financieras de la Unión Europea. La ley protege contra pérdidas financieras y desafíos económicos causados por las interrupciones digitales.
- Las instituciones financieras y sus principales proveedores externos de servicios de TIC deben cumplirlo para enero de 2025.
- El cumplimiento implica establecer marcos sólidos de gestión de riesgos de TIC, mecanismos de respuesta a incidentes y gobernanza continua, riesgo, y las prácticas de cumplimiento normativo para resistir, responder y recuperarse de las interrupciones digitales, garantizando la continuidad operativa.
- Aunque existe un coste inicial para la implementación, DORA ofrece una oportunidad estratégica para que las organizaciones fortalezcan la resiliencia, mejoren la protección y obtengan una ventaja operativa significativa.
Con la entrada en vigor de nuevas normativas financieras críticas en enero de 2025, las interrupciones digitales podrían exponer a las entidades financieras a pasivos significativos y, en última instancia, a pérdidas financieras.
Con la intensificación de las ciberamenazas, las medidas de seguridad tradicionales como la supervisión del perímetro y los protocolos básicos de respuesta a incidentes ya no son suficientes para protegerse contra las interrupciones operativas. La Ley de Resiliencia Operativa Digital (DORA) de la Unión Europea entró en vigor en enero de 2023 y debe ser implementada por todas las instituciones relevantes para enero de 2025. Esta legislación establece nuevos estándares para el sector financiero en toda la UE, con el objetivo de protegerse contra las consecuencias económicas potencialmente desastrosas causadas por las interrupciones digitales.
DORA ayudará a garantizar que las entidades financieras y sus proveedores de servicios de tecnologías de la información y la comunicación (TIC) puedan resistir, responder y recuperarse de las interrupciones digitales. Aunque se aplica principalmente a bancos, aseguradoras y empresas de inversión, DORA se extiende a empresas que ofrecen servicios financieros como parte de un negocio más amplio. Esto incluye servicios de leasing, compañías de seguros, proveedores de servicios de pago, fondos de inversión, agencias de calificación crediticia y plataformas de financiación colectiva. El DORA no se limita a las entidades europeas; también se aplica a las empresas no europeas relevantes con sucursales en la UE y también debe ser tenido en cuenta por las entidades no europeas que prestan servicios a entidades financieras con sede en la UE. El amplio alcance de DORA reconoce el hecho de que una única vulnerabilidad en cualquier entidad, incluido un tercero extranjero, podría desencadenar un efecto dominó, lo que podría perturbar sectores enteros de la economía.
DORA es una espada de doble filo para las organizaciones. Aunque representa un reto significativo y costoso, especialmente debido a su impacto en los proveedores externos de TIC, también ofrece una ventaja estratégica. Al cumplir con estos requisitos normativos, las entidades financieras están equipadas con protecciones más sólidas y una mayor eficiencia operativa, lo que en última instancia refuerza su resiliencia.
Más que un reglamento
Aunque el DORA añade nuevas obligaciones en materia de TIC a las organizaciones, refuerza la resiliencia institucional y la ciberseguridad a un nivel que las organizaciones deberían perseguir de todos modos. DORA puede servir de catalizador para la transformación digital que puede proteger los activos de una institución y aumentar su eficiencia operativa. Protege frente a catástrofes dignas de noticia e impulsa a las organizaciones a innovar en tres áreas clave.
- Gestión y gobernanza de riesgos de TIC
DORA exige que las entidades financieras cuenten con un sólido marco de gestión de riesgos de TIC, lo que garantiza que todos los activos digitales estén protegidos. Las organizaciones deben mapear sus activos críticos y asegurarse de que tienen una estrategia para protegerse, responder y recuperarse de los incidentes. Se trata de satisfacer a los reguladores y fomentar una cultura de resiliencia digital que permee toda la organización.
- Gestión de riesgos de terceros
Uno de los pilares clave de DORA es garantizar que las instituciones financieras gestionen adecuadamente los riesgos relacionados con sus proveedores externos de TIC. Esta es una consideración crucial para cualquier organización que externalice funciones críticas de TIC. Unisys puede ayudar a las empresas a evaluar y supervisar otros riesgos de terceros mientras mantienen las operaciones.
- Informes de incidentes y continuidad del negocio
Las entidades financieras deben informar de los principales incidentes de TIC dentro de plazos estrictos, garantizando la transparencia tanto con los reguladores como con los clientes. Esto presenta una oportunidad para que las organizaciones mejoren sus capacidades de gestión de incidentes con la ayuda de un proveedor de servicios, garantizando el cumplimiento y la recuperación rápida de posibles interrupciones.
Unisys y DORA: La combinación perfecta
DORA refuerza la capacidad de Unisys para proporcionar a nuestros clientes la máxima seguridad y eficiencia operativa, como proveedor de servicios de TIC de terceros para organizaciones financieras con intereses financieros en la UE. Nos comprometemos a ayudar a nuestros clientes a cumplir con los requisitos de DORA y a lograr mayores niveles de protección y resiliencia. Pero ahora es el momento de actuar.
Las organizaciones afectadas por DORA necesitan apoyo a lo largo de todo el proceso, desde comprender su alcance hasta implementar marcos sólidos de gestión de riesgos, estrategias de respuesta a incidentes y programas continuos de gobernanza, riesgo y cumplimiento (GRC), todo ello antes de la fecha límite de enero de 2025. Reconocemos que nuestros clientes necesitan una hoja de ruta clara y recursos exhaustivos para garantizar que se mantengan en el camino correcto con sus esfuerzos de implementación de DORA.
Preparación para DORA
Con la fecha límite de enero de 2025, las organizaciones deben prepararse ahora. El cumplimiento de estas normativas requiere tiempo y esfuerzo. Las organizaciones deben revisar sus marcos de gestión de riesgos de TIC y procesos de notificación de incidentes, evaluar las relaciones con terceros y comprender su papel en el ecosistema digital más amplio. Muchas instituciones están desarrollando capacidades internas contratando personal especializado para satisfacer los requisitos de DORA, mientras que otras optan por asociarse con proveedores expertos que ofrecen una amplia experiencia y un historial probado. Independientemente del enfoque, recomendamos los siguientes pasos:
- Revise y discuta: Mantén conversaciones con los equipos de liderazgo para comprender la relevancia de DORA. Comprender la normativa por dentro y por fuera y reconocer cómo cada requisito puede aplicarse a la organización y qué recursos se necesitan para que esto suceda a tiempo.
- Evaluar el impacto: Evalúe cómo se aplica DORA a las relaciones con los clientes y decida una estrategia. ¿Dónde se requieren más cambios? ¿Qué áreas serían las más difíciles de cambiar? ¿Cuál es la estrategia general para esa implementación? ¿Quién lo supervisará a largo plazo?
- Obtenga ayuda: Identifique las áreas en las que la experiencia externa será más valiosa. ¿Es durante la fase de planificación y estrategia? Implantación ¿Gobernanza y gestión de riesgos continuas? Piense en cómo garantizará la conformidad continua a largo plazo y en dónde recurrir a un experto puede ofrecer la mayor eficiencia.
La ventaja de DORA
En Unisys, consideramos que DORA es una ventaja operativa, no solo una obligación. El marco de seguridad de DORA puede ahorrar potencialmente a una organización millones, si no miles de millones, de dólares. Las instituciones financieras con este nivel de protección contra amenazas ganan la confianza de clientes y socios potenciales, protegen su reputación y evitan pérdidas catastróficas. Cada vez podemos esperar que otras industrias y regiones adopten regulaciones similares. Aunque DORA puede acelerar el plazo para que las organizaciones implementen los cambios necesarios, en Unisys creemos que estas regulaciones son oportunas y esenciales para crear resiliencia y garantizar la estabilidad operativa a largo plazo.
Descubra cómo Unisys puede ayudarle a cumplir y superar los requisitos de DORA.