Skip to main content

DORA como proceso de referencia contra el que comparar.

El Reglamento (UE) 2022/2554 convertido en un proceso objetivo documentado de 13 módulos y 24 controles fundamentados — de la gobernanza TIC y la cadena de notificación 4h/24h-72h-1 mes al registro de información. DORA se aplica desde el 17 de enero de 2025; las brechas vencen ahora, no algún día.

24
controles fundamentados
13
módulos de proceso
2025
aplicable · 17 ene
Reglamento (UE) 2022/2554 (DORA)
Aplicable desde
17 de enero de 2025
Nivel 2 (RTS/ITS)
Todos los mandatos clave finales
Notificación de incidentes
4h/24h · 72h · 1 mes
Controles
24 (1:1 con los artículos)
Fundamentación
Artículo + fuente en cada paso
Map & Gap

Del proceso objetivo a una lista priorizada de brechas.

01

Proceso objetivo (referencia)

El blueprint expone el proceso objetivo documentado en sus módulos — cada paso anclado al artículo o cláusula del que se deriva.

02

Comparar su situación actual

Compare sus procesos existentes módulo a módulo — sistema de registro, responsables, última revisión.

03

Ver las brechas

Cada módulo arroja un estado de brecha (ausente · parcial · cumplido) con gravedad, una acción de remediación concreta y una fecha objetivo.

04

Evidencia, no opinión

El escáner determinista evalúa los controles; el asesor especialista ayuda con la comparación — fundamentado en el reglamento, listo para la auditoría.

Proceso objetivo

13 módulos, cada control cubierto exactamente una vez.

El proceso de referencia agrupa los 24 controles de DORA en 13 módulos — del análisis de alcance al intercambio de información sobre ciberamenazas.

Art. 1-4

Ámbito de aplicación y proporcionalidad

Asignar la entidad a las 21 categorías de entidades financieras, comprobar exenciones y condición de microempresa, documentar la calibración de proporcionalidad.

Art. 5

Gobernanza y responsabilidad del órgano de dirección

El órgano de dirección define, aprueba y supervisa la gestión del riesgo TIC, asigna una función de vigilancia de terceros y se forma regularmente.

Art. 6-7

Marco de riesgo TIC, estrategia y sistemas

Marco documentado según el RTS 2024/1774, revisado anualmente, con estrategia de resiliencia, funciones de control segregadas y sistemas TIC resilientes.

Art. 8

Identificación y gestión de activos

Clasificar funciones, activos y dependencias soportados por TIC; identificar fuentes de riesgo continuamente; evaluar los sistemas heredados anualmente.

Art. 9

Protección y prevención

Políticas de seguridad, accesos de mínimo privilegio con autenticación fuerte, segregación de red, cifrado y políticas de parches.

Art. 10-11

Detección, respuesta y recuperación

Detección de anomalías con umbrales de alerta multinivel más política de continuidad TIC, planes probados anualmente y función de crisis.

Art. 12

Copia de seguridad, restauración y redundancia

Políticas de copia con alcance y frecuencia definidos, sistemas de copia física y lógicamente segregados, restauración segura.

Art. 13-14

Aprendizaje, evolución y comunicación de crisis

Análisis de causa raíz tras incidentes, formación de concienciación obligatoria y planes de comunicación de crisis con portavoz.

Art. 16

Marco simplificado (entidades elegibles)

Conjunto reducido de obligaciones para entidades pequeñas no interconectadas o exentas, en lugar de los artículos 5-15.

Art. 17-23

Gestión, clasificación y notificación de incidentes

Gestionar y clasificar incidentes según el RTS 2024/1772; notificar los incidentes graves en tres fases — inicial 4h/24h, intermedio 72h, final 1 mes.

Art. 24-27

Pruebas de resiliencia y TLPT

Programa de pruebas basado en riesgos con pruebas anuales de los sistemas críticos; las entidades designadas realizan TLPT cada 3 años según el RTS 2025/1190.

Art. 28-30

Riesgo de terceros TIC, contratos y registro

Estrategia de terceros, el registro de información obligatorio (ITS 2024/2956), comprobaciones de concentración, cláusulas contractuales y control de la subcontratación.

Art. 45

Intercambio de información sobre ciberamenazas

Intercambio voluntario de inteligencia de amenazas con salvaguardas de RGPD/competencia y notificación a la autoridad.

Accuracy first

Un reglamento final — referenciado acto por acto.

Todos los actos clave de nivel 2 son finales y se citan con su número real — del RTS 2024/1774 (gestión de riesgos) al RTS 2025/1190 (TLPT) y el paquete de notificación 2025/301-302. Lo que aún se mueve son detalles procedimentales nacionales como las guías de notificación de BaFin; están marcados como en evolución. Cada control y cada paso del proceso lleva su artículo real de DORA y su fuente, y el texto legal nunca se mezcla con nuestra opinión de proceso.

Solicitar demo

Configuremos juntos su blueprint DORA.

30 minutos con nuestro equipo: recorremos el proceso objetivo, lo comparamos con su situación actual y mostramos el camino hacia una lista priorizada de brechas — sin bucle comercial.