Cómo gestionar el riesgo de TIC de terceros de DORA utilizando IA
Aprenderá cómo implementar los requisitos de gestión de riesgos de TIC de terceros de DORA según los Artículos 28-30 utilizando IA. Esta guía cubre la creación y mantenimiento del registro de proveedores de TIC de terceros, la realización de evaluaciones precontractuales, la incorporación de cláusulas contractuales obligatorias, la evaluación del riesgo de concentración, el desarrollo de estrategias de salida y el establecimiento de un monitoreo continuo, con indicaciones específicas de ISMS Copilot para generar cada componente.
Visión general
Aprenderá cómo implementar los requisitos de gestión de riesgos de TIC de terceros de DORA según los Artículos 28-30 utilizando IA. Esta guía cubre la creación y mantenimiento del registro de proveedores de TIC de terceros, la realización de evaluaciones precontractuales, la incorporación de cláusulas contractuales obligatorias, la evaluación del riesgo de concentración, el desarrollo de estrategias de salida y el establecimiento de un monitoreo continuo, con indicaciones específicas de ISMS Copilot para generar cada componente.
A quién va dirigido
Esta guía es para:
- Gestores de riesgos de terceros y profesionales de gestión de proveedores en entidades financieras
- Equipos de compras y legales responsables de contratos con proveedores de servicios de TIC
- Directores de seguridad de la información (CISO) y directores de riesgos (CRO) que supervisan el riesgo en la cadena de suministro de TIC
- Oficiales de cumplimiento que garantizan que los acuerdos con terceros cumplan con los requisitos de DORA
- Consultores que asesoran a entidades financieras sobre la gestión de riesgos de terceros de DORA
- Proveedores de servicios de TIC de terceros que buscan comprender las obligaciones de sus clientes
Antes de comenzar
Necesitará:
- Una cuenta de ISMS Copilot (prueba gratuita disponible)
- Su inventario de activos de TIC de Cómo construir un marco de gestión de riesgos de TIC de DORA utilizando IA (identifica qué activos dependen de proveedores de terceros)
- Una lista de sus proveedores actuales de TIC de terceros y los servicios que suministran
- Acceso a los contratos existentes de servicios de TIC para su revisión
- Comprensión de qué servicios de TIC apoyan sus funciones críticas o importantes
- Acceso a sus equipos de legal, compras y gestión de proveedores
Cronograma de renegociación de contratos: DORA requiere cláusulas obligatorias específicas en todos los contratos de servicios de TIC. Renegociar los contratos existentes con los principales proveedores suele ser el aspecto más lento de la implementación de DORA. Comience temprano. Algunas organizaciones informan que las enmiendas contractuales con grandes proveedores de nube y proveedores de sistemas centrales pueden tardar entre 6 y 12 meses en negociarse y finalizarse.
Comprensión de los requisitos de riesgo de TIC de terceros de DORA
Desglose artículo por artículo
El Capítulo V, Sección I de DORA (Artículos 28-30) establece el régimen de gestión de riesgos de TIC de terceros más completo en la regulación financiera de la UE:
Artículo
Título
Requisitos clave
Entregables clave
Art 28
Principios generales
Política de riesgo de TIC de terceros, registro de todos los proveedores, evaluación precontractual, monitoreo continuo, responsabilidad del órgano de gestión
Política de riesgo de TIC de terceros, registro de proveedores, procedimientos de evaluación
Art 29
Evaluación preliminar del riesgo de concentración de TIC
Evaluar el riesgo de concentración antes de celebrar nuevos acuerdos, considerar la sustituibilidad, ubicación de datos, riesgos operativos de concentración
Evaluación del riesgo de concentración, análisis de dependencia
Art 30
Disposiciones contractuales clave
Cláusulas contractuales obligatorias: SLA, derechos de auditoría, ubicación de datos, soporte de incidentes, disposiciones de salida, controles de subcontratación
Biblioteca de cláusulas contractuales, lista de verificación de revisión de contratos, plantillas de enmienda
El alcance del riesgo de TIC de terceros bajo DORA
DORA tiene una visión amplia del riesgo de TIC de terceros. Los requisitos se aplican a todos los servicios de TIC obtenidos de terceros, no solo a los acuerdos de externalización. Esto incluye:
- Servicios en la nube: Proveedores de IaaS, PaaS, SaaS (AWS, Azure, Google Cloud, Salesforce, etc.)
- Proveedores de sistemas centrales: Banca central, procesamiento de pagos, plataformas de trading
- Servicios gestionados: Seguridad gestionada (SOC), operaciones de TI gestionadas, servicios de red gestionados
- Servicios de datos: Análisis de datos, proveedores de datos de mercado, servicios de scoring crediticio
- Servicios de comunicación: SWIFT, redes de pago, plataformas de mensajería
- Proveedores de software: Aplicaciones empresariales, herramientas de seguridad, tecnología regulatoria
- Proveedores de infraestructura: Colocación de centros de datos, conectividad de red, servicios CDN
Las disposiciones de terceros de DORA se aplican a todos los servicios de TIC, incluyendo aquellos que no se clasifican tradicionalmente como externalización. Revise toda su cadena de suministro de TIC, no solo los servicios formalmente externalizados. Incluso las suscripciones a SaaS y los feeds de datos requieren evaluación y términos contractuales conformes.
Paso 1: Construya su registro de proveedores de TIC de terceros (Artículo 28)
Creación del registro
El Artículo 28(3) requiere que las entidades financieras mantengan y actualicen un registro de información en relación con todos los acuerdos contractuales para servicios de TIC. Este registro debe estar disponible para la autoridad competente a solicitud y reportarse anualmente a través de plantillas estandarizadas.
-
Abra su espacio de trabajo de DORA en ISMS Copilot
-
Genere la plantilla del registro:
"Cree una plantilla de registro de proveedores de TIC de terceros que cumpla con el Artículo 28(3) de DORA y los Estándares Técnicos Regulatorios asociados. Incluya campos para: identificación del proveedor (nombre legal, LEI, jurisdicción, empresa matriz), identificación del contrato (referencia del contrato, fecha de inicio, fecha de renovación, período de preaviso de terminación), descripción del servicio (servicios de TIC proporcionados, categoría del servicio, modelo de entrega), función soportada (función crítica o importante: sí/no, nombre de la función empresarial), clasificación de datos (tipos de datos procesados, ubicación de los datos incluyendo país y región, mecanismos de transferencia de datos), subcontratación (subcontratistas utilizados, ubicación del subcontratista, detalles del servicio subcontratado), resumen de la evaluación de riesgos (calificación de riesgo, fecha de la última evaluación, hallazgos clave), estado de cumplimiento del contrato (cláusulas obligatorias de DORA presentes: sí/parcial/no), estado de la estrategia de salida (plan de salida desarrollado: sí/no, fecha de la última prueba), y fecha de la última revisión. Incluya notas de orientación para cada campo y proporcione ejemplos de entradas para tipos comunes de proveedores (nube, banca central, seguridad gestionada)."
-
Complete el registro de manera sistemática:
"Ayúdenos a identificar y categorizar todos los proveedores de TIC de terceros para nuestro registro. Somos una [tipo de entidad] que utiliza los siguientes servicios de TIC: [lista de servicios y proveedores conocidos]. Para cada proveedor, ayúdenos a clasificar: si soportan funciones críticas o importantes, los datos que procesan y su ubicación, los acuerdos de subcontratación que debemos investigar, la calificación de riesgo basada en la criticidad del servicio y la dependencia del proveedor, y la prioridad de revisión del contrato. También identifique categorías de proveedores que podríamos haber pasado por alto: proveedores de DNS, autoridades de certificación, procesadores de pagos, feeds de datos de mercado, herramientas de informes regulatorios, proveedores de copia de seguridad y recuperación ante desastres, proveedores de identidad y operadores de telecomunicaciones."
Consejo profesional: Cruce su inventario de activos de TIC (del marco de gestión de riesgos de TIC) con sus registros de compras y gastos de TI para asegurarse de no omitir ningún proveedor. La TI en la sombra y las suscripciones a SaaS a nivel de departamento suelen pasarse por alto. Incluya un proceso para que TI, compras y unidades de negocio informen sobre nuevas relaciones con proveedores de TIC al responsable del registro.
Mantenimiento y reporte del registro
El registro no es un ejercicio de una sola vez. Establezca procedimientos de mantenimiento continuo:
"Cree un procedimiento para mantener y actualizar el registro de proveedores de TIC de terceros bajo DORA. Incluya: desencadenantes para actualizaciones del registro (nuevos contratos, cambios en contratos, cambios en proveedores, cambios en subcontratación, reevaluación de riesgos), responsabilidades y flujo de trabajo de actualización, controles de aseguramiento de calidad, proceso de revisión anual integral, requisitos de reporte a la autoridad competente (presentación anual según formato RTS), reporte al órgano de gestión (resumen del estado del registro, concentraciones de riesgo, brechas de cumplimiento), e integración con los procesos de compras (actualización del registro como paso obligatorio en nuevas compras de TIC). Proporcione una lista de verificación para la revisión anual del registro."
Paso 2: Realice evaluaciones precontractuales (Artículo 28)
Marco de diligencia debida
Antes de celebrar o renovar cualquier acuerdo de servicios de TIC, DORA requiere una evaluación exhaustiva del proveedor y del acuerdo. La profundidad de la evaluación debe ser proporcional a la criticidad de la función que se apoya.
-
Genere el marco de evaluación:
"Cree un marco de evaluación precontractual de proveedores de TIC de terceros para el Artículo 28 de DORA. Incluya áreas de evaluación: estabilidad financiera y viabilidad del proveedor, capacidades de seguridad de TIC y certificaciones (ISO 27001, SOC 2, CSA STAR), capacidades de gestión y notificación de incidentes, capacidades de continuidad del negocio y recuperación ante desastres, cumplimiento de protección de datos y privacidad (alineación con GDPR), prácticas y transparencia de subcontratación, historial de cumplimiento regulatorio, evaluación de riesgos geográficos (ubicación de datos, jurisdicción, estabilidad política), capacidades de soporte para salida y transición, y reputación y posición en el mercado del proveedor. Para cada área, proporcione: preguntas de evaluación, evidencia a solicitar, criterios de puntuación (adecuado, necesita mejora, inadecuado) y señales de alerta. Cree dos niveles de profundidad de evaluación: evaluación estándar (para servicios no críticos) y evaluación mejorada (para servicios que apoyan funciones críticas o importantes). Proporcione una plantilla de informe de evaluación."
-
Cree un cuestionario de evaluación de seguridad del proveedor:
"Cree un cuestionario detallado de evaluación de seguridad de TIC para evaluar a los proveedores de TIC de terceros bajo DORA. Cubra: gobernanza y organización (liderazgo en seguridad, políticas, certificaciones), gestión de acceso (autenticación, autorización, acceso privilegiado), protección de datos (cifrado en reposo y en tránsito, gestión de claves, clasificación de datos), seguridad de red (segmentación, monitoreo, detección de intrusos), gestión de incidentes (capacidades de detección, procedimientos de respuesta, plazos de notificación), continuidad del negocio (BCP/DRP, capacidades de RTO/RPO, frecuencia de pruebas), gestión de vulnerabilidades (escaneo, parcheo, plazos de remediación), gestión de cambios (pruebas, aprobación, reversión), seguridad del personal (verificaciones de antecedentes, capacitación, concienciación), seguridad física (seguridad del centro de datos, controles ambientales), y subcontratación y riesgo de cuartas partes. Incluya preguntas de sí/no y abiertas. Proporcione orientación para la puntuación."
Funciones críticas o importantes: DORA impone requisitos más estrictos cuando los servicios de TIC apoyan funciones críticas o importantes. La evaluación precontractual debe ser más exhaustiva, las cláusulas contractuales más completas, el monitoreo continuo más intensivo y las estrategias de salida más detalladas. Su inventario de activos de TIC debe identificar qué funciones son críticas o importantes, y esta clasificación determina la profundidad de la gestión de riesgos de terceros para cada proveedor.
Evaluación de riesgos del proveedor antes de la contratación
Utilice ISMS Copilot para evaluar proveedores específicos o tipos de proveedores:
"Estamos considerando [nombre/tipo de proveedor] para [descripción del servicio] que apoya [función crítica/importante/estándar]. Realice una evaluación de riesgos precontractual alineada con DORA. Considere: la capacidad del proveedor para cumplir con los requisitos de cláusulas contractuales de DORA (Artículo 30), implicaciones de ubicación y transferencia de datos, transparencia en la subcontratación, capacidad de notificación de incidentes alineada con nuestro plazo de reporte de 4 horas de DORA, auditabilidad (derecho a auditar, acceso a informes), viabilidad de salida (portabilidad de datos, soporte de transición, riesgos de bloqueo), implicaciones de riesgo de concentración (¿ya dependemos de este proveedor o su empresa matriz para otros servicios críticos?), y consideraciones regulatorias para nuestra autoridad competente. Proporcione una evaluación con calificación de riesgo y una recomendación sobre si proceder."
Paso 3: Implemente cláusulas contractuales obligatorias (Artículo 30)
Comprensión de los requisitos del Artículo 30
El Artículo 30 especifica elementos obligatorios que deben incluirse en los contratos para servicios de TIC. Los requisitos son aún más detallados para los servicios que apoyan funciones críticas o importantes. Este suele ser el aspecto más laborioso de la gestión de riesgos de TIC de terceros de DORA.
-
Genere la biblioteca de cláusulas contractuales:
"Cree una biblioteca completa de cláusulas contractuales del Artículo 30 de DORA para acuerdos de servicios de TIC. Para cada requisito obligatorio, proporcione: la referencia del artículo de DORA, una cláusula contractual modelo (lista para revisión legal), notas explicativas y orientación de negociación. Cubra todos los requisitos del Artículo 30: descripción clara del servicio con objetivos de rendimiento cuantitativos y cualitativos, ubicaciones de procesamiento de datos (incluyendo ubicaciones de almacenamiento, procesamiento y copia de seguridad) con notificación previa de cambios, obligaciones de protección de datos y confidencialidad, garantías de disponibilidad, autenticidad, integridad y accesibilidad de los datos, acuerdos de nivel de servicio (SLA) con métricas medibles, obligaciones de notificación de incidentes (alineadas con los plazos de reporte de DORA, requiriendo notificación del proveedor dentro de plazos que apoyen nuestro plazo de 4 horas), cooperación del proveedor con las autoridades competentes, derechos de auditoría (derecho a realizar auditorías e inspecciones, incluyendo in situ, o dependencia de certificaciones de terceros), disposiciones de terminación y períodos de transición adecuados, participación en capacitación de concienciación en seguridad de TIC. Para servicios que apoyan funciones críticas o importantes, agregue cláusulas mejoradas para: descripción completa del servicio con funciones y subfunciones claras, objetivos de rendimiento con penalizaciones asociadas, obligaciones de continuidad del negocio y recuperación ante desastres y pruebas, obligaciones de reporte (reporte regular sobre el rendimiento del servicio, seguridad y cambios materiales), obligaciones de asistencia para la salida (devolución de datos, soporte de transición, asistencia para la migración), requisitos de subcontratación (aprobación previa, flujo descendente de cláusulas de DORA, derecho a objetar), y derecho irrestricto de la entidad financiera a monitorear de manera continua."
-
Cree una lista de verificación de revisión de contratos:
"Cree una lista de verificación de cumplimiento de contratos del Artículo 30 de DORA para acuerdos existentes de servicios de TIC. Para cada requisito del Artículo 30, proporcione: la descripción del requisito, evaluación de cumplimiento/parcial/no conforme, referencia específica de la cláusula en el contrato existente (si está presente), descripción de la brecha (si es parcial o no conforme), lenguaje de enmienda recomendado y prioridad (crítica para servicios que apoyan funciones críticas/importantes, estándar para otros). La lista de verificación debe ser utilizable por los equipos legales y de compras que revisan los contratos existentes de manera sistemática. Incluya un mecanismo de puntuación resumida para identificar qué contratos requieren renegociación inmediata."
Consejo profesional: Comience las revisiones de contratos con sus proveedores de TIC más críticos, aquellos que apoyan funciones críticas o importantes. Para proveedores grandes (plataformas principales de nube, proveedores de sistemas bancarios centrales), espere plazos de negociación prolongados. Considere acercarse a estos proveedores a través de consorcios industriales o asociaciones bancarias, ya que muchos proveedores grandes están desarrollando adendas contractuales estándar conformes con DORA para sus clientes de servicios financieros.
Estrategias de negociación
Utilice ISMS Copilot para prepararse para las negociaciones de contratos:
"Cree una estrategia de negociación de contratos de DORA para discusiones con nuestro [tipo de proveedor, ej. proveedor principal de nube / proveedor de banca central / proveedor de seguridad gestionada]. Aborde objeciones comunes del proveedor: 'No podemos proporcionar derechos de auditoría individuales a cada cliente' (discuta la dependencia de informes SOC 2/ISO 27001, auditorías agrupadas y certificación de terceros según el Artículo 30(3)), 'No podemos garantizar ubicaciones específicas de datos' (requisitos de DORA, expectativas regulatorias, enfoques alternativos), 'Nuestros SLA estándar no son negociables' (requisitos mínimos de DORA, enfoques de escalamiento), 'No aceptamos responsabilidad ilimitada' (enfoques proporcionales, negociación de límites), 'Nuestros plazos de notificación son de 24-48 horas' (necesidad de apoyar el plazo de 4 horas de DORA, enfoque de notificación por niveles). Para cada objeción, proporcione: el requisito legal de DORA, enfoques alternativos que satisfagan la regulación, posiciones de compromiso y estrategias de escalamiento."
Paso 4: Evalúe y gestione el riesgo de concentración (Artículo 29)
Comprensión del riesgo de concentración de TIC
El Artículo 29 requiere que las entidades financieras evalúen el riesgo de concentración de TIC antes de celebrar acuerdos de servicios de TIC y de manera continua. El riesgo de concentración surge cuando la dependencia excesiva de un solo proveedor (o un pequeño grupo de proveedores) crea una vulnerabilidad sistémica.
-
Genere el marco de evaluación del riesgo de concentración:
"Cree un marco de evaluación del riesgo de concentración de TIC para el Artículo 29 de DORA. Incluya: definición y alcance del riesgo de concentración de TIC, metodología de evaluación que cubra: dependencia de un solo proveedor (cuántas funciones críticas dependen de un proveedor), dependencia del grupo de proveedores (análisis de la empresa matriz, subsidiaria y proveedores afiliados), dependencia de la pila tecnológica (dependencia de una sola plataforma tecnológica), concentración geográfica (todos los servicios críticos en una región o centro de datos), evaluación de sustituibilidad (facilidad para reemplazar a cada proveedor crítico), concentración en la cadena de suministro (múltiples proveedores que dependen de la misma cuarta parte), concentración de mercado (proveedores alternativos limitados en una categoría de servicio). Para cada dimensión, proporcione: criterios de evaluación, métricas de medición, umbrales de calificación de riesgo (bajo, medio, alto, crítico) y estrategias de mitigación. Cree una plantilla de tablero de riesgo de concentración para el reporte al órgano de gestión."
-
Realice un análisis de riesgo de concentración:
"Basado en nuestro registro de proveedores de TIC de terceros, realice un análisis de riesgo de concentración. Nuestros proveedores incluyen: [lista de proveedores y servicios clave]. Analice: qué proveedores soportan múltiples funciones críticas (concentración de un solo proveedor), si algún proveedor comparte empresas matrices o infraestructura (concentración de grupo), concentración geográfica de nuestros servicios críticos de TIC, disponibilidad en el mercado de proveedores alternativos para cada servicio crítico, riesgo sistémico potencial si nuestro proveedor más crítico experimentara una interrupción importante, y dependencias de cuartas partes (por ejemplo, múltiples proveedores que utilizan la misma plataforma en la nube). Califique el riesgo de concentración para cada dependencia identificada y recomiende acciones de mitigación."
Riesgo de concentración sistémico: DORA reconoce que el riesgo de concentración no es solo una preocupación individual de la entidad, sino un problema de estabilidad financiera sistémica. Si múltiples entidades financieras dependen del mismo proveedor crítico de TIC, una falla del proveedor podría interrumpir ampliamente el sector financiero. Las Autoridades Europeas de Supervisión designan proveedores críticos de TIC de terceros (Artículos 31-44) e imponen supervisión directa sobre ellos. Su evaluación de riesgo de concentración debe considerar tanto las dependencias a nivel de entidad como a nivel de sector.
Mitigación del riesgo de concentración
Cuando se identifican riesgos de concentración, desarrolle estrategias de mitigación:
"Para cada riesgo de concentración alto o crítico identificado en nuestra evaluación, desarrolle estrategias de mitigación. Considere: estrategias de múltiples proveedores (distribuir servicios críticos entre varios proveedores), enfoques multi-nube o híbridos, mantener capacidades internas como respaldo, protecciones contractuales (SLA mejorados, obligaciones de continuidad del negocio, acuerdos de custodia), medidas de portabilidad tecnológica (evitar el bloqueo propietario, usar formatos y estándares portátiles), diversificación geográfica de servicios críticos, gestión de riesgos de cuartas partes (asegurar que los proveedores tengan su propia mitigación de riesgos de concentración), y hojas de ruta de diversificación gradual cuando el cambio inmediato no sea factible. Para cada estrategia de mitigación, proporcione: pasos de implementación, estimación de plazos, consideraciones de costos, riesgo residual después de la mitigación y puntos de decisión del órgano de gestión."
Paso 5: Desarrolle estrategias de salida (Artículo 28)
Requisitos de la estrategia de salida
DORA requiere que las entidades financieras tengan estrategias de salida para los servicios de TIC que apoyan funciones críticas o importantes. Las estrategias de salida deben garantizar que la terminación o transición de un proveedor no interrumpa los servicios, comprometa los datos o reduzca el cumplimiento regulatorio.
-
Genere plantillas de estrategias de salida:
"Cree plantillas de estrategias de salida para el cumplimiento del Artículo 28 de DORA, cubriendo servicios de TIC que apoyan funciones críticas o importantes. Para cada proveedor/servicio crítico, la estrategia de salida debe incluir: eventos desencadenantes de la salida (fallo del proveedor, incumplimiento del contrato, riesgo de concentración, cambio estratégico, requisito regulatorio), planificación de la transición (opciones de estado objetivo: proveedor alternativo, interno, híbrido), cronograma y hitos de la transición (realista para la complejidad del servicio), plan de migración de datos (extracción de datos, conversión de formato, validación, eliminación del proveedor), requisitos de transferencia de conocimiento (documentación, capacitación, traspaso operativo), período de ejecución paralela (duración mínima, criterios de aceptación para la transición), requisitos de recursos (equipo interno, soporte externo, presupuesto), plan de comunicación (clientes, reguladores, otros interesados), pruebas y validación de los acuerdos alternativos antes de la transición completa, disposiciones contractuales que apoyen la salida (período de asistencia para la transición, obligaciones de devolución de datos), y evaluación de riesgos del proceso de salida en sí (riesgos de transición, medidas de mitigación). Cree plantillas para escenarios comunes: salida de proveedor de nube, reemplazo de sistema central y transición de servicio gestionado."
-
Establezca pruebas de estrategias de salida:
"Cree procedimientos para probar estrategias de salida para proveedores críticos de TIC de terceros. Incluya: frecuencia de pruebas (revisión anual al menos, pruebas de componentes clave), tipos de pruebas (revisión en mesa de la estrategia de salida, prueba de extracción parcial de datos, prueba de concepto con proveedor alternativo, simulación de transición completa), escenarios de prueba (salida planificada con cooperación, salida de emergencia con cooperación limitada del proveedor, escenario de insolvencia del proveedor), criterios de éxito para cada tipo de prueba, documentación e informe de resultados de las pruebas, informe al órgano de gestión sobre la preparación de la estrategia de salida, y remediación de brechas identificadas. Proporcione un cronograma de pruebas alineado con nuestro programa general de pruebas de resiliencia de DORA."
Las pruebas de estrategias de salida deben coordinarse con su programa general de pruebas de resiliencia según los Artículos 24-27. Consulte Cómo planificar las pruebas de resiliencia de DORA utilizando IA para obtener orientación sobre la integración de las pruebas de salida de terceros en su calendario de pruebas más amplio.
Paso 6: Establezca un monitoreo continuo (Artículo 28)
Monitoreo continuo de proveedores
DORA requiere un monitoreo continuo de los proveedores de TIC de terceros, no solo evaluaciones puntuales. La intensidad del monitoreo debe ser proporcional a la criticidad del servicio:
-
Genere el marco de monitoreo:
"Cree un marco de monitoreo continuo de proveedores de TIC de terceros para el Artículo 28 de DORA. Incluya actividades de monitoreo: seguimiento del rendimiento de los SLA (disponibilidad, tiempos de respuesta, resolución de incidentes, frente a los objetivos contractuales), monitoreo de la postura de seguridad (mantenimiento de certificaciones, divulgaciones de vulnerabilidades, notificaciones públicas de brechas), monitoreo de la estabilidad financiera (calificaciones crediticias, informes financieros, noticias del mercado, actividad de adquisiciones), notificaciones de incidentes de los proveedores (puntualidad, integridad, alineación con los requisitos de DORA), cambios en la subcontratación (nuevos subcontratistas, cambios en la ubicación de los subcontratistas), desarrollos regulatorios que afecten al proveedor (acciones de cumplimiento, cambios de licencia, designación como proveedor crítico), y cambios materiales en la entrega del servicio (cambios tecnológicos, migraciones de centros de datos, cambios de personal). Para cada actividad de monitoreo, especifique: frecuencia (continua, mensual, trimestral, anual), fuentes de datos, rol responsable, criterios de escalamiento (cuándo los hallazgos del monitoreo desencadenan una reevaluación o revisión del contrato), y requisitos de documentación. Cree una plantilla de tablero de monitoreo."
-
Defina procedimientos de revisión del desempeño del proveedor:
"Cree un procedimiento de revisión del desempeño de proveedores de TIC de terceros para el cumplimiento de DORA. Incluya: frecuencia de revisión (trimestral para proveedores críticos, semestral para importantes, anual para estándar), plantilla de agenda de revisión (rendimiento de SLA, postura de seguridad, incidentes y notificaciones, subcontratación, cambios materiales, estado de cumplimiento), asistentes (gestor de la relación con el proveedor, seguridad, cumplimiento), procedimientos de escalamiento por bajo rendimiento (solicitudes de remediación, monitoreo mejorado, notificación al órgano de gestión, desencadenantes de terminación del contrato), requisitos de documentación (actas de revisión, elementos de acción, compromisos del proveedor), e informe anual resumido para el órgano de gestión y la autoridad competente. Proporcione una plantilla de informe de revisión del desempeño del proveedor."
Consejo profesional: Para proveedores críticos de TIC, considere implementar herramientas de monitoreo automatizado que rastreen el estado del proveedor, las certificaciones de seguridad y los informes públicos de incidentes. Esto reduce la carga manual y garantiza que detecte cambios materiales de manera oportuna. Los servicios que monitorean los informes SOC 2 de los proveedores, las calificaciones de seguridad y los feeds de noticias pueden complementar sus procesos de revisión manual.
Supervisión de subcontratación
DORA requiere supervisión de las cadenas de subcontratación. Su monitoreo debe extenderse más allá de sus proveedores directos:
"Cree un procedimiento de supervisión de subcontratación para el cumplimiento de DORA. Incluya: requisitos contractuales para la transparencia en la subcontratación (notificación o aprobación previa, derecho a objetar), obligaciones del proveedor de divulgar subcontratistas y sus roles, criterios de evaluación para subcontratistas materiales (mismos criterios que para el proveedor principal), monitoreo de cambios en la cadena de subcontratación, procedimientos cuando los proveedores agregan nuevos subcontratistas (evaluación, revisión de riesgos, aprobación u objeción), evaluación de riesgos de cuartas partes (subcontratistas de subcontratistas), flujo descendente de requisitos contractuales relevantes de DORA a los subcontratistas, y procedimientos de escalamiento cuando los acuerdos de subcontratación aumenten el riesgo de concentración. Proporcione una plantilla de registro de subcontratación y un flujo de trabajo de evaluación."
Paso 7: Gobernanza e informes al órgano de gestión
Política de riesgo de TIC de terceros
El Artículo 28(2) requiere una política sobre el uso de servicios de TIC que apoyen funciones críticas o importantes. Esta política debe ser aprobada por el órgano de gestión:
"Cree una Política de Gestión de Riesgos de TIC de Terceros para el Artículo 28(2) de DORA. Incluya: propósito, alcance y aplicabilidad de la política, responsabilidades del órgano de gestión para la supervisión del riesgo de TIC de terceros, apetito de riesgo para los servicios de TIC de terceros (niveles aceptables de concentración, restricciones geográficas, estándares de proveedores), requisitos de evaluación precontractual (criterios desencadenantes, profundidad de la evaluación por criticidad), estándares contractuales y cláusulas obligatorias, obligaciones de monitoreo y revisión continuos, requisitos de estrategia de salida y continuidad del negocio, roles y responsabilidades (gestor de riesgos de terceros, CISO, legal, compras, propietarios de negocio), procedimientos de escalamiento y excepción, frecuencia de revisión y actualización de la política (al menos anual), e integración con el marco general de gestión de riesgos de TIC. Hágala adecuada para la aprobación del órgano de gestión."
Informes al órgano de gestión
Mantenga informado al órgano de gestión sobre el riesgo de TIC de terceros a través de informes estructurados:
"Cree un paquete de informes para el órgano de gestión sobre el riesgo de TIC de terceros bajo DORA. Incluya: resumen del registro de proveedores (total de proveedores, proveedores que apoyan funciones críticas, acuerdos nuevos/terminados), tablero de riesgo de concentración (métricas clave de dependencia, cambios desde el período anterior), estado de cumplimiento de contratos (porcentaje de contratos con pleno cumplimiento del Artículo 30 de DORA, progreso de remediación), resumen del desempeño de los proveedores (tasas de cumplimiento de SLA, incidentes materiales en proveedores, cambios en la postura de seguridad), evaluación de preparación de la estrategia de salida, riesgos clave y problemas emergentes (inestabilidad financiera del proveedor, acciones regulatorias, cambios tecnológicos), y decisiones recomendadas para el órgano de gestión. Proporcione una plantilla de informe trimestral y una plantilla de revisión anual integral."
Enfoque de examen regulatorio: El riesgo de TIC de terceros es un área de enfoque principal para las autoridades competentes que examinan el cumplimiento de DORA. Esté preparado para demostrar: un registro completo y actualizado de proveedores, evidencia de evaluaciones precontractuales para todos los proveedores de servicios críticos, contratos con cláusulas conformes con DORA (o planes de remediación documentados), evaluaciones de riesgo de concentración y acciones de mitigación, estrategias de salida probadas para proveedores críticos, y evidencia de monitoreo continuo. Los registros incompletos y los contratos no conformes se encuentran entre los hallazgos más comunes.
Paso 8: Aborde consideraciones transfronterizas y de grupo
Gestión del riesgo de TIC de terceros a nivel de grupo
Si su entidad forma parte de un grupo de servicios financieros, la gestión del riesgo de TIC de terceros de DORA debe coordinarse a nivel de grupo:
"Aborde consideraciones a nivel de grupo para la gestión del riesgo de TIC de terceros de DORA. Nuestra entidad forma parte de [estructura de grupo]. Ayúdenos a: consolidar el registro de proveedores en todas las entidades del grupo (identificar proveedores compartidos, riesgos de concentración a nivel de grupo), coordinar las negociaciones de contratos para proveedores utilizados por múltiples entidades del grupo, alinear los estándares de evaluación precontractual en todo el grupo, compartir actividades de monitoreo y hallazgos, coordinar estrategias de salida cuando múltiples entidades dependan del mismo proveedor, e informar el riesgo de TIC de terceros a nivel de grupo al órgano de gestión de la entidad matriz. Proporcione un marco de coordinación de grupo."
Requisitos de ubicación de datos transfronterizos
El Artículo 30 de DORA requiere que los contratos especifiquen las ubicaciones de procesamiento de datos. Para acuerdos transfronterizos, aborde las implicaciones regulatorias:
"Analice las consideraciones de ubicación de datos y transfronterizas para nuestros acuerdos de TIC de terceros bajo el Artículo 30 de DORA. Nuestros proveedores procesan datos en [lista de países/regiones]. Evalúe: el cumplimiento con los requisitos de divulgación de ubicación de datos, decisiones de adecuación del GDPR y mecanismos de transferencia para el procesamiento de datos fuera de la UE, restricciones regulatorias sobre la ubicación del procesamiento de datos financieros en nuestra jurisdicción, riesgos del procesamiento de datos en jurisdicciones con protecciones legales más débiles, obligaciones del proveedor de notificar cambios en la ubicación de los datos, y controles contractuales para mantener el cumplimiento de la ubicación de los datos. Proporcione recomendaciones para cada proveedor/servicio donde la ubicación de los datos presente riesgos."
Próximos pasos
Ahora tiene una capacidad integral de gestión de riesgos de TIC de terceros de DORA:
- Registro completo de proveedores de TIC de terceros con datos estandarizados
- Marco de evaluación precontractual con cuestionario de seguridad del proveedor
- Biblioteca completa de cláusulas contractuales con lista de verificación de cumplimiento del Artículo 30
- Marco de evaluación de riesgo de concentración y estrategias de mitigación
- Plantillas de estrategias de salida y procedimientos de prueba
- Marco de monitoreo continuo con procedimientos de revisión de desempeño
- Política de riesgo de TIC de terceros e informes para el órgano de gestión
Esto completa la serie de guías de implementación de DORA en cinco partes. Revise la serie completa:
- Cómo comenzar con la implementación de DORA utilizando IA -- Fundamentos: alcance, gobernanza, análisis de brechas, hoja de ruta
- Cómo construir un marco de gestión de riesgos de TIC de DORA utilizando IA -- Pilar 1: marco de los Artículos 6-16, políticas, controles
- Cómo implementar el reporte de incidentes de DORA utilizando IA -- Pilar 2: Artículos 17-23 clasificación, reporte, análisis de causa raíz
- Cómo planificar las pruebas de resiliencia de DORA utilizando IA -- Pilar 3: Artículos 24-27 programa de pruebas, TLPT, remediación
- Cómo gestionar el riesgo de TIC de terceros de DORA utilizando IA (esta guía) -- Pilar 4: Artículos 28-30 proveedores, contratos, riesgo de concentración
Para indicaciones listas para usar que cubren cada artículo de DORA, consulte la Biblioteca de Indicaciones de Cumplimiento de DORA. Para una visión general regulatoria completa, consulte la Guía de Cumplimiento de DORA para Entidades Financieras.
Obtener ayuda
Para obtener apoyo adicional en la gestión del riesgo de TIC de terceros de DORA:
- Pregunte a ISMS Copilot: Utilice su espacio de trabajo de DORA para generar evaluaciones específicas de proveedores, análisis de cláusulas contractuales e informes de riesgo de concentración
- Cargue contratos: Obtenga un análisis de cumplimiento del Artículo 30 específico cargando acuerdos existentes de servicios de TIC para una revisión cláusula por cláusula
- Preparación para negociaciones: Utilice ISMS Copilot para preparar documentos de posición y propuestas alternativas de cláusulas antes de las negociaciones con proveedores
- Valide resultados: Revise todas las cláusulas contractuales con su equipo legal y verifique los criterios de evaluación frente a los Artículos 28-30 de DORA y los Estándares Técnicos Regulatorios relevantes
Comience a gestionar su riesgo de TIC de terceros hoy. Abra su espacio de trabajo de DORA en chat.ismscopilot.com y comience con su registro de proveedores. Con el profundo conocimiento de ISMS Copilot sobre los requisitos contractuales de DORA y las prácticas de evaluación de riesgos de terceros, puede sistemáticamente poner en conformidad cada acuerdo con proveedores de TIC y construir una cadena de suministro de TIC resiliente y bien gobernada.