ISMS Copilot Docs

Cómo construir un marco de gestión de riesgos TIC de DORA utilizando IA

Aprenderá a construir un marco integral de gestión de riesgos TIC que cumpla con los Artículos 6-16 de DORA utilizando IA. Esta guía cubre la estructura completa del marco, desde la gobernanza y la identificación de riesgos hasta la protección, detección, respuesta, recuperación y mejora continua, con indicaciones específicas de ISMS Copilot para generar cada componente.

Visión general

Aprenderá a construir un marco integral de gestión de riesgos TIC que cumpla con los Artículos 6-16 de DORA utilizando IA. Esta guía cubre la estructura completa del marco, desde la gobernanza y la identificación de riesgos hasta la protección, detección, respuesta, recuperación y mejora continua, con indicaciones específicas de ISMS Copilot para generar cada componente.

A quién va dirigido

Esta guía es para:

  • CISOs y gestores de riesgos TIC que construyen o mejoran marcos de gestión de riesgos TIC para el cumplimiento de DORA
  • Oficiales de cumplimiento responsables de documentar políticas y procedimientos de gestión de riesgos TIC
  • Consultores que desarrollan marcos conformes con DORA para clientes de entidades financieras
  • Miembros de comités de riesgos y miembros del órgano de administración que supervisan la gobernanza de riesgos TIC
  • Auditores internos que evalúan la adecuación de los acuerdos de gestión de riesgos TIC

Antes de comenzar

Necesitará:

  • Una cuenta de ISMS Copilot (prueba gratuita disponible)
  • Finalización de los pasos fundamentales en Cómo empezar con la implementación de DORA utilizando IA, incluyendo la evaluación del alcance y el análisis de brechas
  • Su documentación existente de gestión de riesgos TIC (políticas, registros de riesgos, inventarios de activos) para la comparación de brechas
  • Comprensión de su panorama TIC (aplicaciones, infraestructura, servicios en la nube, topología de red)
  • Acceso a partes interesadas clave: CISO, CRO, operaciones de TI, responsable de continuidad del negocio

Los requisitos de gestión de riesgos TIC de DORA en los Artículos 6-16 forman la columna vertebral de toda la regulación. El marco que construya aquí sustenta la notificación de incidentes, las pruebas de resiliencia y la gestión de riesgos de terceros. Invierta el tiempo adecuado para asegurar que este pilar sea correcto.

Comprensión de los requisitos de gestión de riesgos TIC de DORA

Desglose artículo por artículo

El Capítulo II de DORA (Artículos 5-16) establece los requisitos más detallados de gestión de riesgos TIC en la regulación de servicios financieros de la UE. Comprender las demandas específicas de cada artículo es esencial antes de construir su marco:

Article

Title

Key requirements

Key deliverables

Art 5

Governance and organisation

Management body defines, approves, oversees ICT risk framework

Board mandate, governance charter, training program

Art 6

ICT risk management framework

Comprehensive, documented framework with strategies, policies, procedures

Framework document, ICT risk strategy, annual review process

Art 7

ICT systems, protocols, tools

Reliable and resilient ICT systems maintained and updated

System standards, update policies, capacity management

Art 8

Identification

Identify, classify, document all ICT assets, risks, and dependencies

ICT asset register, risk register, dependency maps

Art 9

Protection and prevention

ICT security policies, access controls, encryption, patch management

Security policy suite, access control procedures, encryption standards

Art 10

Detection

Mechanisms to detect anomalous activities and ICT incidents

Monitoring strategy, SIEM configuration, alert procedures

Art 11

Response and recovery

ICT business continuity policy, disaster recovery plans, communication plans

BCP, DRP, crisis communication plan, backup strategy

Art 12

Backup policies and procedures

Backup and restoration policies, testing of backups, separate recovery sites

Backup policy, restoration procedures, test records

Art 13

Learning and evolving

Post-incident reviews, mandatory training, vulnerability disclosures

Post-incident review process, training program, lessons learned register

Art 14

Communication

Crisis communication plans, responsible disclosure policies

Communication policy, disclosure procedures, public notification templates

Art 15

Further harmonisation of ICT risk management tools

Regulatory Technical Standards specifying details of the framework

RTS compliance mapping, technical implementation

Art 16

Simplified ICT risk management framework

Proportionate requirements for qualifying small entities

Simplified framework document (if applicable)

Responsabilidad del órgano de administración: El Artículo 5 coloca la responsabilidad última del marco de gestión de riesgos TIC en el órgano de administración. Cada política y procedimiento que cree bajo los Artículos 6-16 debe ser aprobado a nivel de junta directiva y revisado al menos anualmente. Este es un punto de enfoque constante en las auditorías.

La estructura del marco

DORA requiere que su marco de gestión de riesgos TIC siga un ciclo de vida específico: Identificar, Proteger, Detectar, Responder, Recuperar, Aprender. Esto refleja marcos de ciberseguridad establecidos (como NIST CSF), pero añade requisitos específicos de DORA en torno a la gobernanza, proporcionalidad e informes regulatorios.

Utilice ISMS Copilot para entender cómo su marco existente se ajusta a este ciclo de vida:

"Compare el ciclo de vida de gestión de riesgos TIC de DORA (Identificar, Proteger, Detectar, Responder, Recuperar, Aprender) de los Artículos 6-16 con nuestro marco existente [ISO 27001 / NIST CSF / Directrices EBA]. Para cada fase del ciclo de vida, identifique: qué controles existentes ya satisfacen DORA, dónde DORA añade requisitos específicos más allá de nuestro marco actual, y qué nueva documentación o procesos necesitamos crear."

Paso 1: Establecer el documento del marco de gestión de riesgos TIC

Estructura y gobernanza del marco

El Artículo 6 requiere un marco de gestión de riesgos TIC integral y documentado. Este es el documento principal que vincula todas las políticas, procedimientos y procesos a lo largo del ciclo de vida.

  1. Abra su espacio de trabajo de DORA en ISMS Copilot

  2. Genere el documento del marco:

    "Cree un documento integral del Marco de Gestión de Riesgos TIC para un [tipo de entidad] que cumpla con el Artículo 6 de DORA. Incluya: propósito y alcance, estructura de gobernanza (vinculando a las responsabilidades del órgano de administración del Artículo 5), estrategia y objetivos de gestión de riesgos TIC, niveles de apetito y tolerancia al riesgo, componentes del marco (identificación, protección, detección, respuesta, recuperación, aprendizaje), integración con la gestión de riesgos empresarial general, roles y responsabilidades (CISO, CRO, función de riesgo TIC, primera/segunda/tercera línea), procedimientos de revisión y actualización (al menos anual, y después de incidentes mayores según el Artículo 6(5)), y métricas de efectividad del marco. Haga referencia a artículos específicos de DORA para cada sección."

  3. Defina la estrategia de riesgo TIC:

    "Redacte una estrategia de riesgo TIC para nuestro [tipo de entidad] según lo requerido por el Artículo 6(8) de DORA. Incluya: objetivos estratégicos de riesgo TIC alineados con la estrategia empresarial, umbrales de tolerancia al riesgo aprobados por el órgano de administración, enfoque de la metodología de evaluación de riesgos TIC, estrategia de asignación de recursos para la seguridad TIC, indicadores clave de riesgo (KRI) y frecuencia de informes, e integración con iniciativas de transformación digital. Hágala adecuada para la aprobación del órgano de administración."

Consejo profesional: Su documento del marco de gestión de riesgos TIC debe servir como el "paraguas" que hace referencia a todas las políticas y procedimientos subordinados. Manténgalo estratégico y centrado en la gobernanza, con procedimientos operativos detallados en documentos separados. Esta estructura hace que las revisiones anuales y la aprobación del órgano de administración sean más manejables.

Función de auditoría TIC interna

El Artículo 6(6) requiere que el marco de gestión de riesgos TIC sea auditado de manera regular por auditores TIC. Utilice ISMS Copilot para establecer esta función:

"Defina los requisitos de la función de auditoría TIC interna para el Artículo 6(6) de DORA. Incluya: estatuto de auditoría TIC, requisitos de independencia y objetividad, universo de auditoría que cubra todos los componentes del marco de gestión de riesgos TIC, metodología de planificación de auditorías basada en riesgos, frecuencia de auditoría (al menos anual para áreas clave), informes al órgano de administración y comité de auditoría, y procedimientos de seguimiento de hallazgos de auditoría. Proporcione un plan de auditoría TIC anual de muestra."

Paso 2: Identificación y clasificación de activos TIC (Artículo 8)

Construcción de su inventario de activos TIC

El Artículo 8 requiere que identifique, clasifique y documente todos los activos TIC, recursos y sus interconexiones. Este inventario forma la base para la evaluación de riesgos, la clasificación de incidentes y la gestión de riesgos de terceros.

  1. Genere la estructura del inventario de activos:

    "Cree una plantilla de inventario de activos TIC que cumpla con los requisitos del Artículo 8 de DORA. Incluya columnas para: ID del activo, nombre y descripción del activo, categoría del activo (hardware, software, datos, red, servicio en la nube, servicio de terceros), propietario del activo, función empresarial soportada, clasificación de criticidad (crítico, importante, estándar), requisitos de confidencialidad/integridad/disponibilidad, ubicación física y lógica, interconexiones y dependencias con otros activos, proveedores TIC de terceros que lo soportan, objetivo de tiempo de recuperación (RTO) y objetivo de punto de recuperación (RPO), fecha de última revisión. Proporcione criterios de clasificación para cada campo y ejemplos de entradas para un [tipo de entidad]."

  2. Mapee las dependencias de activos TIC:

    "Cree una metodología de mapeo de dependencias TIC para el Artículo 8(1) de DORA. Nuestras funciones empresariales críticas incluyen [listar funciones]. Para cada función, ayúdenos a identificar: los sistemas y aplicaciones TIC que la soportan, componentes de infraestructura (servidores, redes, almacenamiento), flujos de datos y repositorios de datos, servicios y proveedores TIC de terceros, puntos únicos de fallo y riesgos de concentración. Proporcione una plantilla para documentar estas dependencias de manera visual y en formato tabular."

  3. Clasifique los activos TIC por criticidad:

    "Defina los criterios de clasificación de activos TIC para el cumplimiento de DORA. Cree un esquema de clasificación con niveles (Crítico, Importante, Estándar) basado en: impacto en la prestación de servicios financieros si se interrumpe, obligaciones de notificación regulatoria activadas, número de clientes/contrapartes afectados, sensibilidad de los datos, requisitos de tiempo de recuperación e interconexión con otros activos críticos. Proporcione árboles de decisión y ejemplos para un [tipo de entidad]."

El Artículo 8(4) requiere que las entidades financieras identifiquen todos los activos TIC que soportan funciones críticas o importantes y sus dependencias, incluyendo aquellos alojados por proveedores de terceros. Este inventario alimenta directamente su clasificación de incidentes (qué califica como mayor), el alcance de las pruebas de resiliencia (qué probar) y el registro de riesgos de terceros (qué proveedores son críticos).

Identificación y evaluación de riesgos TIC

Con su inventario de activos completo, realice una evaluación de riesgos sistemática frente a los activos TIC identificados:

"Cree una metodología y plantilla de evaluación de riesgos TIC alineada con el Artículo 8 de DORA. Para cada activo TIC crítico e importante, evalúe: escenarios de amenazas (ciberataques, fallos del sistema, desastres naturales, error humano, fallos de terceros), vulnerabilidades (técnicas, procedimentales, organizativas), controles existentes y su efectividad, probabilidad de ocurrencia (escala 1-5 con criterios), impacto en las funciones empresariales, clientes y cumplimiento normativo (escala 1-5 con criterios), puntuación de riesgo residual y nivel de riesgo, propietario del riesgo y decisión de tratamiento (mitigar, aceptar, transferir, evitar), acciones de tratamiento y cronograma. Incluya puntos de integración con nuestro registro de riesgos empresarial."

Expectativa de auditoría: Los reguladores esperan que su evaluación de riesgos TIC sea exhaustiva, cubriendo todos los activos críticos, no una muestra. Asegúrese de que cada activo clasificado como crítico o importante en su inventario tenga una evaluación de riesgos correspondiente. Las brechas aquí son un hallazgo común en las auditorías.

Paso 3: Medidas de protección y prevención (Artículo 9)

Desarrollo de políticas de seguridad TIC

El Artículo 9 exige que las entidades financieras desarrollen y documenten políticas de seguridad TIC que cubran la gestión de accesos, el cifrado, la seguridad de redes y la gestión de cambios. Estas políticas deben ser proporcionales a su perfil de riesgo.

  1. Genere el conjunto de políticas de seguridad TIC:

    "Cree una política integral de seguridad TIC para un [tipo de entidad] que cumpla con el Artículo 9 de DORA. Estructure la política para cubrir: gobernanza y objetivos de seguridad de la información, control de accesos e gestión de identidades (incluyendo acceso privilegiado, autenticación multifactor y principio de mínimo privilegio), seguridad de redes (segmentación, protección perimetral, prevención de intrusiones), cifrado y controles criptográficos (datos en reposo, en tránsito, gestión de claves), gestión de cambios TIC (pruebas, aprobación, procedimientos de reversión), plazos de gestión de parches y remediación de vulnerabilidades, seguridad física y ambiental para activos TIC, requisitos del ciclo de vida de desarrollo seguro, protección de endpoints y gestión de dispositivos móviles, y medidas de prevención de fuga de datos. Para cada área, haga referencia al artículo específico de DORA y proporcione orientación de implementación proporcional a una organización de [tamaño de entidad]."

  2. Cree procedimientos de control de accesos:

    "Desarrolle procedimientos detallados de control de accesos para el Artículo 9(4) de DORA. Incluya: flujos de trabajo de aprovisionamiento y desaprovisionamiento de usuarios, diseño de control de accesos basado en roles (RBAC), requisitos de gestión de accesos privilegiados (PAM), procedimientos de revisión de accesos (frecuencia, alcance, documentación), estándares de autenticación (requisitos de MFA, políticas de contraseñas), controles de seguridad para acceso remoto, gestión de cuentas de servicio y requisitos de registro y monitoreo de accesos. Proporcione plantillas de procedimientos con instrucciones paso a paso."

  3. Establezca procedimientos de gestión de parches:

    "Cree una política y procedimiento de gestión de parches TIC para el cumplimiento de DORA. Incluya: frecuencia de escaneo de vulnerabilidades, clasificación de parches (crítico, alto, medio, bajo) con plazos de remediación correspondientes, procedimientos de prueba antes de la implementación, proceso de parcheo de emergencia para vulnerabilidades de día cero, seguimiento de parches e informes de cumplimiento, gestión de excepciones para sistemas que no pueden ser parcheados, e integración con su proceso de gestión de cambios. Proporcione KPIs para informes de cumplimiento de parches al órgano de administración."

Consejo profesional: Si ya tiene implementados los controles del Anexo A de ISO 27001, utilice ISMS Copilot para identificar qué controles se corresponden con los requisitos del Artículo 9 de DORA. Pregunte: "Mapee nuestros controles del Anexo A de ISO 27001:2022 con los requisitos del Artículo 9 de DORA. Identifique dónde nuestros controles existentes satisfacen plenamente DORA, dónde lo hacen parcialmente y dónde DORA requiere medidas adicionales más allá de ISO 27001." Esto evita duplicar esfuerzos.

Estándares y resiliencia de sistemas TIC (Artículo 7)

El Artículo 7 exige que los sistemas TIC sean resilientes, confiables y tengan capacidad suficiente. Utilice ISMS Copilot para desarrollar los estándares de soporte:

"Cree estándares y requisitos de sistemas TIC para el Artículo 7 de DORA. Incluya: objetivos de confiabilidad y disponibilidad de sistemas para funciones críticas, procedimientos de gestión de capacidad (monitoreo, planificación, escalado), políticas de actualización y mantenimiento de sistemas, gestión de obsolescencia tecnológica, estándares de gestión de configuración, separación de entornos (producción, pruebas, desarrollo) y requisitos para sistemas que soportan funciones críticas o importantes. Proporcione un formato de lista de verificación de cumplimiento."

Paso 4: Capacidades de detección (Artículo 10)

Construcción de su estrategia de detección y monitoreo

El Artículo 10 requiere mecanismos para detectar rápidamente actividades anómalas, incluyendo problemas de rendimiento de la red TIC e incidentes relacionados con TIC. Sus capacidades de detección deben ser proporcionales a la importancia de los activos TIC que se monitorean.

  1. Diseñe la estrategia de detección:

    "Cree una estrategia integral de detección y monitoreo TIC para un [tipo de entidad] que cumpla con el Artículo 10 de DORA. Incluya: arquitectura de monitoreo (componentes SIEM, EDR, NDR, UEBA), fuentes de datos a monitorear (tráfico de red, registros de sistemas, registros de aplicaciones, eventos de autenticación, actividad de bases de datos, registros de servicios en la nube), casos de uso de detección priorizados por riesgo (acceso no autorizado, exfiltración de datos, malware, DDoS, amenazas internas, anomalías de terceros), clasificación y niveles de severidad de alertas, reglas de correlación y líneas base de comportamiento, requisitos de cobertura de monitoreo 24/7, e integración con la clasificación de incidentes según el Artículo 17 de DORA. Proporcione prioridades de implementación para una organización de [tamaño]."

  2. Defina procedimientos de detección de anomalías:

    "Desarrolle procedimientos operativos para la detección de anomalías TIC según el Artículo 10 de DORA. Incluya: cómo se identifican las anomalías (alertas automatizadas, revisión manual, feeds de inteligencia de amenazas), proceso de triaje inicial (quién revisa, objetivos de tiempo de respuesta, criterios de escalada), gestión de falsos positivos, requisitos de documentación para anomalías detectadas, procedimientos de traspaso al equipo de respuesta a incidentes, y ajuste continuo de las reglas de detección basado en cambios en el panorama de amenazas. Proporcione una plantilla de procedimiento con roles y responsabilidades."

Unas capacidades de detección sólidas impactan directamente en su capacidad para cumplir con el plazo de notificación de incidentes de 4 horas de DORA (Artículo 19). Si no puede detectar y clasificar incidentes rápidamente, no podrá informarlos a tiempo. Consulte Cómo implementar la notificación de incidentes de DORA utilizando IA para obtener la guía completa de notificación de incidentes.

Paso 5: Procedimientos de respuesta y recuperación (Artículos 11-12)

Gestión de la continuidad del negocio TIC

Los Artículos 11 y 12 establecen requisitos detallados para la continuidad del negocio, la recuperación ante desastres y la gestión de copias de seguridad. Estos deben cubrir escenarios que incluyan interrupciones graves de TIC, ciberataques y fallos de proveedores de terceros.

  1. Cree la política de continuidad del negocio TIC:

    "Desarrolle una Política de Continuidad del Negocio TIC para un [tipo de entidad] que cumpla con el Artículo 11 de DORA. Incluya: objetivos y alcance de la política, gobernanza (requisito de aprobación del órgano de administración), metodología de análisis de impacto en el negocio (BIA) para servicios TIC, estrategias de continuidad para cada función empresarial crítica, objetivos de tiempo de recuperación (RTO) y objetivos de punto de recuperación (RPO) por función, planes de continuidad para escenarios: ciberataque, fallo del sistema, interrupción del centro de datos, fallo de un proveedor TIC crítico de terceros, desastre natural, pandemia, planes de comunicación (internos, clientes, autoridades competentes, público), roles y responsabilidades durante un evento de continuidad, criterios de activación del plan y procedimientos de escalada, requisitos de pruebas (frecuencia, alcance, tipos de pruebas), ciclo de mantenimiento y revisión del plan (al menos anual). Haga referencia a los requisitos del Artículo 11 de DORA en todo el documento."

  2. Desarrolle procedimientos de recuperación ante desastres:

    "Cree Planes de Recuperación ante Desastres TIC para nuestro [tipo de entidad] que cubran [listar sistemas críticos]. Para cada sistema crítico, documente: descripción del sistema y funciones empresariales soportadas, equipo de recuperación y detalles de contacto, procedimientos de recuperación (paso a paso), mecanismos de conmutación por error y sitios de procesamiento alternativos, procedimientos de restauración de datos desde copias de seguridad, verificación de integridad después de la restauración, requisitos de comunicación durante la recuperación, criterios para declarar la recuperación completa y procedimientos de revisión post-recuperación. Alinee los RTO y RPO con nuestra política de continuidad del negocio."

  3. Establezca políticas y procedimientos de copias de seguridad (Artículo 12):

    "Cree políticas y procedimientos integrales de copia de seguridad y restauración para el Artículo 12 de DORA. Incluya: alcance de las copias de seguridad (todos los datos, configuraciones, software necesarios para restaurar operaciones), frecuencia de las copias de seguridad por clasificación de datos y RPO, métodos de copia de seguridad (completa, incremental, diferencial), requisitos de almacenamiento seguro (sitio secundario geográficamente separado según el Artículo 12(1)), cifrado de datos de copia de seguridad, procedimientos y frecuencia de prueba de integridad de las copias de seguridad, procedimientos de prueba de restauración (al menos anual según el Artículo 12(2)), monitoreo y alertas de copias de seguridad, requisitos de documentación y registro, y procedimientos para la copia de seguridad de sistemas alojados por proveedores de terceros. Especifique los requisitos para el sitio de copia de seguridad física y lógicamente separado."

Requisito crítico: El Artículo 12 de DORA exige específicamente que los sistemas de copia de seguridad estén alojados en un sitio geográficamente remoto y segregado física y lógicamente del sitio principal. Esto es más prescriptivo que muchos estándares existentes. Verifique que su arquitectura actual de copias de seguridad cumpla con este requisito específico.

Comunicación en crisis (Artículo 14)

El Artículo 14 requiere planes dedicados de comunicación en crisis. Genere estos utilizando ISMS Copilot:

"Desarrolle un plan de comunicación en crisis TIC para el Artículo 14 de DORA. Incluya: gobernanza de la comunicación (quién autoriza las comunicaciones externas), matriz de comunicación con partes interesadas (órgano de administración, empleados, clientes, contrapartes, autoridades competentes, medios de comunicación, público), plantillas de comunicación para diferentes niveles de severidad de incidentes, política de divulgación responsable de vulnerabilidades TIC, procedimientos para coordinar con las autoridades competentes durante incidentes, protocolos de redes sociales y relaciones públicas, portavoz designado y suplente, y registro y mantenimiento de registros de comunicación. Proporcione mensajes de plantilla para escenarios de incidentes TIC mayores."

Paso 6: Aprendizaje y evolución (Artículo 13)

Proceso de revisión post-incidente

El Artículo 13 exige que las entidades financieras aprendan de los incidentes TIC, los resultados de las pruebas y las vulnerabilidades. Esto crea un ciclo de mejora continua que fortalece su marco con el tiempo.

  1. Establezca el proceso de revisión post-incidente:

    "Cree un procedimiento de revisión post-incidente para el Artículo 13 de DORA. Incluya: criterios de activación (qué incidentes requieren revisión formal), plazo de revisión (dentro de [X] semanas del cierre del incidente), participantes en la revisión (responsables de la respuesta al incidente, gestión de riesgos, áreas empresariales afectadas, dirección), plantilla de revisión que cubra: línea de tiempo del incidente, análisis de causa raíz (técnica y organizativa), evaluación de la efectividad de los controles, brechas en la detección o respuesta, impacto en clientes y funciones empresariales, precisión de la notificación regulatoria, lecciones aprendidas y acciones de mejora, seguimiento de acciones (responsable, plazo, prioridad), requisitos de informe al órgano de administración, e integración de las lecciones en las actualizaciones del marco de gestión de riesgos TIC. Proporcione una plantilla de informe de revisión post-incidente."

  2. Construya el programa de mejora continua:

    "Diseñe un programa de mejora continua para el marco de gestión de riesgos TIC según el Artículo 13 de DORA. Incluya: entradas al ciclo de mejora (revisiones post-incidente, resultados de pruebas, hallazgos de auditoría, orientación regulatoria, inteligencia de amenazas, cambios tecnológicos), gobernanza de acciones de mejora (cómo se priorizan, aprueban y rastrean las acciones), métricas de efectividad del marco (tendencias de incidentes, tiempos de detección, tiempos de recuperación, madurez de controles), proceso de revisión anual del marco para el órgano de administración, e integración con programas de capacitación y concienciación según el Artículo 13(6). Proporcione una plantilla para el informe de revisión anual del marco."

Concienciación y capacitación en seguridad TIC

El Artículo 13(6) exige programas obligatorios de concienciación en seguridad TIC y capacitación en resiliencia operativa digital. Desarrolle estos con ISMS Copilot:

"Cree un programa de concienciación y capacitación en seguridad TIC para el Artículo 13(6) de DORA. Incluya: análisis de necesidades de capacitación por rol (órgano de administración, personal TIC, todos los empleados, contratistas de terceros), temas de capacitación (concienciación sobre riesgos TIC, obligaciones de notificación de incidentes, políticas de seguridad, ingeniería social, requisitos específicos de DORA), métodos de entrega y frecuencia, currículo de capacitación en riesgos TIC para el órgano de administración (según el Artículo 5(4)), evaluación de la efectividad de la capacitación, mantenimiento de registros y seguimiento de cumplimiento, y plan de capacitación anual. Diferencie entre concienciación general y capacitación técnica específica para cada rol."

Consejo profesional: Cree un módulo de capacitación específico sobre DORA para su órgano de administración que cubra sus obligaciones personales según el Artículo 5, el panorama de riesgos TIC relevante para su entidad y cómo interpretar los informes de riesgos TIC. Este es un elemento de alta visibilidad en las auditorías y demuestra un compromiso genuino con la gobernanza.

Paso 7: Integrar y validar el marco completo

Referencias cruzadas de los componentes del marco

Una vez que haya desarrollado todos los componentes del marco, utilice ISMS Copilot para validar la integridad y consistencia:

"Revise los siguientes componentes del marco de gestión de riesgos TIC para verificar la integridad del cumplimiento con DORA: [liste o cargue su documento del marco, políticas, procedimientos, plantillas]. Para cada Artículo 5-16 de DORA, confirme: si el requisito está abordado, qué documento lo aborda, si el tratamiento es adecuado para un [tipo de entidad] de nuestro tamaño, cualquier brecha o inconsistencia entre documentos, y cualquier requisito de los Estándares Técnicos Regulatorios (RTS) según el Artículo 15 que aún no estén abordados. Proporcione una matriz de cumplimiento."

Preparación para la inspección regulatoria

Las autoridades competentes examinarán su marco de gestión de riesgos TIC como un área de enfoque principal. Prepare su paquete de evidencia:

"Cree una lista de verificación de preparación para el examen de gestión de riesgos TIC de DORA para un [tipo de entidad]. Para cada Artículo 5-16, liste: las preguntas regulatorias esperadas, los documentos de evidencia que debe tener listos, las métricas y KPI clave a presentar, los hallazgos comunes de deficiencias y cómo evitarlos, y los requisitos de demostración del órgano de administración (registros de capacitación, actas de reuniones, evidencia de aprobación). Priorice según la probabilidad de enfoque en el examen."

Su marco de gestión de riesgos TIC debe ser revisado al menos anualmente y después de incidentes TIC mayores (Artículo 6(5)). Incorpore este ciclo de revisión en su calendario de gobernanza desde el principio, y utilice ISMS Copilot para generar la plantilla del informe de revisión anual.

Próximos pasos

Ahora dispone de un marco integral de gestión de riesgos TIC que cubre todos los requisitos de los Artículos 6-16 de DORA:

  • Documento del marco con estructura de gobernanza y estrategia de riesgo TIC
  • Inventario de activos TIC con clasificación y mapeo de dependencias
  • Medidas de protección y prevención con un conjunto de políticas de seguridad
  • Capacidades de detección con estrategia y procedimientos de monitoreo
  • Procedimientos de respuesta y recuperación con planes de continuidad del negocio (BCP), recuperación ante desastres (DRP) y políticas de copias de seguridad
  • Programa de aprendizaje y evolución con revisión post-incidente y capacitación

Continúe con las siguientes guías de esta serie sobre DORA:

  • Cómo implementar la notificación de incidentes de DORA utilizando IA -- Desarrolle sus capacidades de detección y respuesta con los requisitos específicos de clasificación y notificación de incidentes de DORA
  • Cómo planificar las pruebas de resiliencia de DORA utilizando IA -- Diseñe su programa de pruebas para validar los controles y procedimientos que ha establecido en este marco
  • Cómo gestionar el riesgo TIC de terceros de DORA utilizando IA -- Extienda su marco de gestión de riesgos para cubrir a los proveedores TIC de terceros identificados en su inventario de activos

Para indicaciones listas para usar que cubren todos los aspectos de la gestión de riesgos TIC, consulte la Biblioteca de Indicaciones para el Cumplimiento de DORA. Para una visión general regulatoria completa, consulte la Guía de Cumplimiento de DORA para Entidades Financieras.

Obtención de ayuda

Para obtener apoyo adicional en la construcción de su marco de gestión de riesgos TIC:

  • Pregunte a ISMS Copilot: Utilice su espacio de trabajo de DORA para el desarrollo y revisión iterativa de políticas
  • Cargue políticas existentes: Obtenga un análisis de brechas específico cargando la documentación actual de riesgos TIC para compararla con los requisitos de DORA
  • Referencias cruzadas de marcos: Mapee los controles existentes de ISO 27001 o las Directrices EBA a los Artículos 6-16 de DORA para aprovechar el trabajo previo
  • Valide los resultados: Revise los documentos del marco generados por IA frente al texto de la regulación DORA y los Estándares Técnicos Regulatorios pertinentes antes de la aprobación del órgano de administración

Construya su marco de gestión de riesgos TIC hoy. Abra su espacio de trabajo de DORA en chat.ismscopilot.com y comience con el documento del marco. El conocimiento artículo por artículo de ISMS Copilot sobre DORA garantiza que cada política y procedimiento que genere esté alineado con las expectativas regulatorias y listo para el examen de supervisión.

On this page