DORADORA
Entidades financieras: gestión de riesgos TIC, reporte de incidentes.Financial entities: ICT risk management and incident reporting.
¿Qué es este servicio?What is this service?
Es la adecuación al Reglamento (UE) 2022/2554, conocido como DORA, que regula la resiliencia operativa digital del sector financiero europeo: gestión de riesgos de TIC, reporte de incidentes, pruebas de resiliencia y control de proveedores tecnológicos.
Compliance work for Regulation (EU) 2022/2554, known as DORA, which governs digital operational resilience in the European financial sector: ICT risk management, incident reporting, resilience testing and oversight of technology providers.
¿Para qué se usa?What is it used for?
Permite a una entidad financiera europea demostrar que aguanta un incidente tecnológico y que sabe con quién ha subcontratado. Uno de sus pilares más exigentes es el registro de información sobre acuerdos con terceros proveedores de TIC, que hay que mantener y remitir.
It lets a European financial entity demonstrate it can withstand a technology incident and knows who it has outsourced to. One of its most demanding pillars is the register of information on contractual arrangements with ICT third-party providers, which must be maintained and filed.
Qué beneficios traeBenefits it delivers
- Evita hallazgos del supervisor en una materia donde la vigilancia se ha intensificado.
- El registro de proveedores obliga a un inventario de dependencias tecnológicas que casi nadie tenía completo.
- Las pruebas de resiliencia detectan puntos únicos de fallo antes de que los detecte un incidente real.
- Su marco es muy cercano al del Acuerdo CONASSIF 5-24, así que un grupo con presencia en ambos mercados puede reutilizar el trabajo.
- Avoids supervisory findings in an area where scrutiny has intensified.
- The provider register forces an inventory of technology dependencies that almost nobody had complete.
- Resilience testing finds single points of failure before a real incident does.
- Its framework is very close to CONASSIF Agreement 5-24, so a group present in both markets can reuse the work.
¿En qué momentos es obligatorio?When is it mandatory?
Costa RicaCosta Rica
- No aplica a una entidad costarricense por operar en Costa Rica.
- Sí puede alcanzarla de forma indirecta: cuando se prestan servicios tecnológicos a una entidad financiera europea, el cliente traslada por contrato buena parte de las exigencias.
- El equivalente local es el Acuerdo CONASSIF 5-24, que cubre terreno muy parecido.
- It does not apply to a Costa Rican entity for operating in Costa Rica.
- It reaches providers indirectly: where technology services are supplied to a European financial entity, the client passes much of the requirement down by contract.
- The local equivalent is CONASSIF Agreement 5-24, which covers very similar ground.
InternacionalInternational
- Obligatorio y de aplicación directa para las entidades financieras de la Unión Europea que cubre el reglamento, que son más de veinte tipos.
- Alcanza también a los proveedores terceros de servicios de TIC que se consideren críticos, con un régimen de supervisión propio.
- Exige clasificar y reportar los incidentes graves relacionados con las TIC dentro de plazos definidos.
- Las entidades identificadas deben someterse a pruebas de penetración dirigidas por amenazas.
- Directly applicable and mandatory for the European Union financial entities the regulation covers, which run to more than twenty types.
- It also reaches ICT third-party service providers designated as critical, under a dedicated oversight regime.
- It requires classifying and reporting major ICT-related incidents within defined deadlines.
- Identified entities must undergo threat-led penetration testing.
Requisitos mínimosMinimum requirements
- Ser una entidad financiera sujeta al reglamento, o un proveedor al que su cliente le traslade las obligaciones.
- Inventario completo de contratos con proveedores de servicios de TIC, incluidos los de nube.
- Registro de incidentes tecnológicos con su clasificación por severidad.
- Implicación del órgano de dirección, al que el reglamento hace responsable de forma explícita.
- Being a financial entity subject to the regulation, or a provider whose client passes the obligations down.
- A complete inventory of contracts with ICT service providers, cloud included.
- An incident log with severity classification.
- Involvement of the management body, which the regulation makes explicitly responsible.
Plazo típico de entregaTypical delivery time
El rango de mercado va de cinco a doce meses. El registro de información sobre acuerdos con terceros suele ser la parte más lenta porque exige rastrear contratos dispersos entre áreas. El análisis de brechas por separado se entrega en cuatro a seis semanas.
The market range runs from five to twelve months. The register of third-party arrangements is usually the slowest part because it requires tracking down contracts scattered across departments. A standalone gap analysis is delivered in four to six weeks.
NomenclaturaTerminology
Las siglas y estándares que aparecen en esta ficha, explicados. The acronyms and standards used on this page, explained.