DORA se aplica desde el 17 de enero de 2025. Si es entidad financiera — banca, seguros, servicios de inversión, gestoras, entidades de pago y de dinero electrónico o proveedor de servicios de criptoactivos autorizado — o proveedor tercero de servicios TIC para una de ellas, el Reglamento (UE) 2022/2554 ya le obliga. No hay transposición que esperar: un reglamento europeo se aplica directamente.
Los cinco pilares, y dónde se atasca casi todo el mundo
Gestión del riesgo TIC. Marco documentado, aprobado y supervisado por el órgano de dirección, con identificación de funciones críticas o importantes. El fallo típico aquí es tener políticas que nadie ha mapeado contra activos reales.
Gestión y notificación de incidentes. Clasificación según criterios de materialidad y notificación a la autoridad con plazos muy cortos. Si no está ensayado, no se cumple.
Pruebas de resiliencia operativa digital. Programa anual de pruebas y, para las entidades que la autoridad designe, pruebas de penetración basadas en amenazas (TLPT), el tipo de ejercicio que formaliza el marco TIBER-EU.
Riesgo de terceros TIC. El registro de información que hay que mantener y reportar, las cláusulas contractuales mínimas del artículo 30 y una estrategia de salida real para cada proveedor crítico. Es el pilar que más trabajo genera y el que más se subestima.
Intercambio de información sobre ciberamenazas entre entidades financieras.
El registro de información de proveedores TIC no es un inventario de contratos: es una estructura de datos con formato definido que la autoridad recoge periódicamente. Las entidades que lo montaron a última hora lo saben.
Qué hacemos
Fase 1
Análisis GAP
Medimos la distancia real entre lo que exige la norma y lo que usted tiene hoy, control por control. Sin plantillas genéricas: revisamos evidencias, no declaraciones de intenciones.
Fase 2
Plan de acción
Cada brecha se convierte en una tarea con responsable, esfuerzo estimado y prioridad por riesgo. Usted decide qué hacer primero sabiendo qué le protege más.
Fase 3
Adecuación
Le acompañamos en la ejecución: políticas, procedimientos, controles técnicos y evidencias, hasta que el cumplimiento se sostiene ante un auditor.
Alcance del trabajo
Identificación de funciones críticas o importantes y de los activos TIC que las soportan.
Revisión del marco de gestión del riesgo TIC contra los artículos 5 a 16 y sus normas técnicas de desarrollo.
Procedimiento de clasificación y notificación de incidentes graves, con criterios de materialidad aplicados a su realidad, no copiados.
Diseño del programa de pruebas de resiliencia: qué se prueba, con qué frecuencia y cómo se documenta.
Construcción o revisión del registro de información de terceros TIC y análisis de brecha contractual frente al artículo 30.
Estrategias de salida para proveedores que soportan funciones críticas.
Cómo trabajamos
1
Perimetración
Qué entidades del grupo entran, qué funciones son críticas o importantes y qué proveedores las sostienen. Sin ese mapa, todo lo demás es literatura.
2
Análisis GAP por pilares
Recorremos los cinco pilares con evidencias: políticas, contratos, registros de incidentes, informes de pruebas. Cada hallazgo queda referenciado al artículo que lo exige.
3
Plan de acción priorizado
Ordenado por exposición regulatoria y por riesgo operativo real, con responsable y esfuerzo estimado para que pueda presupuestarlo.
4
Ejecución acompañada
Redacción de políticas y procedimientos, montaje del registro de información, revisión de contratos y diseño del programa de pruebas.
5
Pruebas técnicas
Cuando toca demostrar resiliencia, las pruebas las ejecuta el mismo equipo ofensivo que hace nuestros test de intrusión y operaciones Red Team.
Qué recibe
Mapa de funciones críticas o importantes y su dependencia de terceros.
Análisis GAP por pilar y por artículo, con nivel de madurez y evidencia.
Plan de acción priorizado y presupuestable.
Registro de información de proveedores TIC en el formato exigido.
Informe de brecha contractual frente al artículo 30, cláusula a cláusula.
Programa de pruebas de resiliencia documentado y defendible ante el supervisor.
Quién lo ejecuta. El mismo equipo que audita, no un perfil comercial. En gobierno, riesgo y cumplimiento: CISSP, CISM, ISO 27001 Lead Auditor, ENS y Análisis de Riesgos (CCN), DPD/DPO certificado, CCSP y CDPP (ISMS Forum) y PMP (PMI). En la parte técnica: OSCP, CRTO II y eWPTX, con presencia en el Top 1 % de la plataforma Atenea del CCN-CERT. Hemos llevado adecuaciones en exchanges de criptoactivos, universidades y administraciones públicas.
Preguntas que nos hacen
Somos pequeños. ¿DORA se nos aplica igual?
El reglamento aplica el principio de proporcionalidad: la exigencia se gradúa por tamaño, perfil de riesgo y naturaleza de la actividad. Lo que no se gradúa es la obligación de tener el marco. La diferencia está en la profundidad, no en la existencia.
Somos proveedores TIC de un banco. ¿Qué nos toca?
Los requisitos le llegarán por contrato: derechos de auditoría, niveles de servicio, notificación de incidentes, subcontratación y estrategia de salida. Las entidades financieras están renegociando contratos ahora mismo, y llegar con las evidencias preparadas le distingue frente a otros proveedores.
¿Nos hacen ustedes el TLPT?
Ejecutamos pruebas de penetración basadas en amenazas con el mismo equipo que realiza nuestras operaciones Red Team. Si su autoridad competente le designa para un ejercicio formal bajo un marco supervisado, le preparamos para él y le acompañamos técnicamente.
Ya cumplimos ISO 27001 y el ENS. ¿Nos sirve?
Sirve de base para el pilar de gestión del riesgo TIC, pero DORA añade tres cosas que esos marcos no cubren con ese detalle: el registro de información de terceros, los requisitos contractuales del artículo 30 y el programa formal de pruebas. Es ahí donde concentramos el esfuerzo.
Ponga número a su brecha DORA
Media hora con un auditor para acotar el alcance: qué entidades entran, qué funciones son críticas y por dónde empezaría un análisis de brecha útil.
Teléfono: +34 686 250 244 (L-V, 9:00 a 18:00) · Email: info@jaymonsecurity.com
Respondemos en 2 horas dentro del horario laboral.
También le puede interesar


