Del proceso objetivo a una lista priorizada de brechas.
Proceso objetivo (referencia)
El blueprint expone el proceso objetivo documentado en sus módulos — cada paso anclado al artículo o cláusula del que se deriva.
Comparar su situación actual
Compare sus procesos existentes módulo a módulo — sistema de registro, responsables, última revisión.
Ver las brechas
Cada módulo arroja un estado de brecha (ausente · parcial · cumplido) con gravedad, una acción de remediación concreta y una fecha objetivo.
Evidencia, no opinión
El escáner determinista evalúa los controles; el asesor especialista ayuda con la comparación — fundamentado en el reglamento, listo para la auditoría.
13 módulos, cada control cubierto exactamente una vez.
El proceso de referencia agrupa los 24 controles de DORA en 13 módulos — del análisis de alcance al intercambio de información sobre ciberamenazas.
Ámbito de aplicación y proporcionalidad
Asignar la entidad a las 21 categorías de entidades financieras, comprobar exenciones y condición de microempresa, documentar la calibración de proporcionalidad.
Gobernanza y responsabilidad del órgano de dirección
El órgano de dirección define, aprueba y supervisa la gestión del riesgo TIC, asigna una función de vigilancia de terceros y se forma regularmente.
Marco de riesgo TIC, estrategia y sistemas
Marco documentado según el RTS 2024/1774, revisado anualmente, con estrategia de resiliencia, funciones de control segregadas y sistemas TIC resilientes.
Identificación y gestión de activos
Clasificar funciones, activos y dependencias soportados por TIC; identificar fuentes de riesgo continuamente; evaluar los sistemas heredados anualmente.
Protección y prevención
Políticas de seguridad, accesos de mínimo privilegio con autenticación fuerte, segregación de red, cifrado y políticas de parches.
Detección, respuesta y recuperación
Detección de anomalías con umbrales de alerta multinivel más política de continuidad TIC, planes probados anualmente y función de crisis.
Copia de seguridad, restauración y redundancia
Políticas de copia con alcance y frecuencia definidos, sistemas de copia física y lógicamente segregados, restauración segura.
Aprendizaje, evolución y comunicación de crisis
Análisis de causa raíz tras incidentes, formación de concienciación obligatoria y planes de comunicación de crisis con portavoz.
Marco simplificado (entidades elegibles)
Conjunto reducido de obligaciones para entidades pequeñas no interconectadas o exentas, en lugar de los artículos 5-15.
Gestión, clasificación y notificación de incidentes
Gestionar y clasificar incidentes según el RTS 2024/1772; notificar los incidentes graves en tres fases — inicial 4h/24h, intermedio 72h, final 1 mes.
Pruebas de resiliencia y TLPT
Programa de pruebas basado en riesgos con pruebas anuales de los sistemas críticos; las entidades designadas realizan TLPT cada 3 años según el RTS 2025/1190.
Riesgo de terceros TIC, contratos y registro
Estrategia de terceros, el registro de información obligatorio (ITS 2024/2956), comprobaciones de concentración, cláusulas contractuales y control de la subcontratación.
Intercambio de información sobre ciberamenazas
Intercambio voluntario de inteligencia de amenazas con salvaguardas de RGPD/competencia y notificación a la autoridad.
Un reglamento final — referenciado acto por acto.
Todos los actos clave de nivel 2 son finales y se citan con su número real — del RTS 2024/1774 (gestión de riesgos) al RTS 2025/1190 (TLPT) y el paquete de notificación 2025/301-302. Lo que aún se mueve son detalles procedimentales nacionales como las guías de notificación de BaFin; están marcados como en evolución. Cada control y cada paso del proceso lleva su artículo real de DORA y su fuente, y el texto legal nunca se mezcla con nuestra opinión de proceso.
Configuremos juntos su blueprint DORA.
30 minutos con nuestro equipo: recorremos el proceso objetivo, lo comparamos con su situación actual y mostramos el camino hacia una lista priorizada de brechas — sin bucle comercial.