Saltar al contenido

Reglamento DORA: De los Excel dispersos a una visión conectada

Conecta procesos, activos TIC, proveedores, riesgos y evidencias para responder con rapidez y gobernar con confianza

Esquema

El Reglamento de Resiliencia Operativa Digital (DORA) ha transformado significativamente la gestión de riesgos en el sector financiero. Sin embargo, muchas entidades aún intentan responder a esta estricta normativa europea mediante inventarios aislados en hojas de cálculo.

Cuando un proveedor estratégico falla o un sistema crítico sufre un incidente, el coste real no se mide en servidores caídos. Se mide en procesos de negocio paralizados, clientes afectados y brechas de cumplimiento ante el regulador.

Para afrontar una auditoría con mayor preparación y reforzar la capacidad de continuidad de negocio, el sector financiero necesita superar los silos operativos.

 

Índice del artículo

  1. Datos fragmentados: el coste oculto de reconstruir un incidente

  2. DORA como catalizador: resiliencia en tres capacidades críticas

  3. Anatomía de una visión conectada: ¿cómo se construye?

  4. GBTEC Platform: capacidades conectadas para procesos, arquitectura y GRC

  5. Del incidente a la decisión: cómo responde el modelo conectado ante la caída de un proveedor SaaS

  6. El valor del modelo conectado para cada rol directivo

  7. Indicadores clave (KPIs) para medir la resiliencia real

  8. Conclusión: por dónde empezar sin saturar a la organización


 

1. Datos fragmentados: el coste oculto de reconstruir un incidente

Una aplicación deja de estar disponible. Un proveedor comunica un incidente. Un auditor solicita evidencias. En ese momento, los inventarios aislados se convierten en horas de búsqueda, llamadas cruzadas y decisiones con información parcial.

Coste oculto

¿Cómo se manifiesta?

Tiempo perdido

Recopilación manual de datos, control de versiones y preparación de evidencias.

Gobernanza difusa

Dependencias tecnológicas desconocidas y responsables ambiguos.

Inversión desacoplada

Prioridades de TI definidas sin una relación clara con el impacto de negocio.

Confianza dañada

Respuestas inconsistentes ante dirección, comités, auditores o autoridades competentes.

 

2. DORA como catalizador: resiliencia en tres capacidades críticas 

Adoptar un enfoque conectado puede convertir el cumplimiento regulatorio en una ventaja estratégica.

Capacidad

Promesa Estratégica

Valor Operativo

VER

Visión unificada y gobernada

Visión integrada y gobernada, según la cobertura y calidad de los datos entre negocio, tecnología, terceros y GRC en un mismo contexto operativo.

DECIDIR

Mitigación y priorización ágil

Análisis de dependencias para orientar la remediación, la continuidad del servicio, las inversiones tácticas y los planes de salida.

DEMOSTRAR

Evidencia trazable, versionada y gobernada

Acceso ágil y controlado al historial completo de aprobaciones, revisiones y acciones requeridas para auditorías y la supervisión del regulador.

 

3. Anatomía de una visión conectada: ¿cómo se construye?

Para construir un modelo resiliente, proponemos cinco pasos:

  1. Seleccione una función esencial o importante y acuerde su propietario, alcance y tolerancias.

  2. Conecte los procesos que entregan el servicio con datos, aplicaciones y componentes TIC.

  3. Vincule proveedores, contratos, concentraciones, alternativas y planes de salida.

  4. Relacione riesgos, controles, BIA, recuperación, pruebas, incidencias y acciones.

  5. Gobierne la actualización mediante responsables, aprobaciones, revisiones y métricas de calidad.

4. GBTEC Platform: capacidades conectadas para procesos, arquitectura y GRC

GBTEC Platform combina capacidades de gestión de procesos, arquitectura empresarial y GRC. Según la configuración y las integraciones implantadas, puede conectar fuentes maestras y soportar ciclos de revisión para mantener la información vigente.

Módulo GBTEC Process Design

Permite modelar procesos, asignar responsabilidades y gestionar la documentación operativa

Módulo GBTEC Enterprise Architecture

Aporta visibilidad para conectar capacidades de negocio con aplicaciones y componentes tecnológicos

Módulo GBTEC GRC Management

Facilita la gestión de riesgos, controles, continuidad, auditoría, incidencias, acciones de remediación y evidencias

 

5. Del incidente a la decisión: cómo responde el modelo conectado ante la caída de un proveedor SaaS

Un proveedor SaaS que soporta una función esencial o importante comunica una interrupción del servicio. A partir de ese momento, la entidad debe responder a cuatro preguntas: qué se ha visto afectado, cuál es la gravedad, qué medidas deben activarse y si procede notificar el incidente.

Con información dispersa, responder exige reconstruir dependencias entre versiones de hojas de cálculo, correos y llamadas entre equipos. Con un modelo conectado, el incidente se relaciona desde su apertura con el proveedor, el contrato, el servicio TIC, las aplicaciones, los datos, los procesos y las funciones esenciales o importantes afectadas.

En GBTEC Platform, y según la configuración implantada, las integraciones disponibles y la calidad de los datos, las capacidades de Process Design, Enterprise Architecture y GRC Management pueden articular el flujo operativo, el mapa de dependencias y los objetos de riesgo y control en un mismo contexto. La plataforma no sustituye el juicio de la entidad ni determina por sí sola el cumplimiento: aporta información gobernada para decidir con mayor rapidez y dejar evidencia trazable.


VER

Construir una imagen fiable del impacto


1. Detectar y registrar.

La alerta puede proceder del proveedor, de la monitorización interna o de los usuarios. Se abre un registro único con la hora, el origen, el servicio afectado, el alcance preliminar y el responsable de la gestión.


2. Reconstruir el alcance.

El modelo recorre las dependencias desde el proveedor y el

contrato hasta el servicio TIC, las aplicaciones, los datos, los procesos, las funciones esenciales o importantes, los clientes y las ubicaciones afectadas. Así reúne el contexto necesario para valorar los criterios de DORA: clientes o contrapartes afectados, duración, extensión geográfica, pérdidas de datos, esencialidad de los servicios y consecuencias económicas.

 


DECIDIR Clasificar, contener y comunicar


3. Clasificar y priorizar.

Con la información disponible, los responsables aplican los criterios y umbrales vigentes, documentan la justificación y responden a la puerta de decisión central:

“¿Se trata de un incidente grave relacionado con las TIC?”.


4. Escalar, contener y recuperar.

Se activan los roles previstos y las medidas de continuidad,

contención y recuperación. En los incidentes graves se informa a los altos directivos pertinentes y al órgano de dirección; quedan registradas las decisiones, aprobaciones, alternativas tecnológicas y comunicaciones internas.


5. Notificar y comunicar cuando proceda.

Si el incidente se clasifica como grave, la entidad

prepara la notificación inicial, los informes intermedios y el informe final conforme a las plantillas y plazos aplicables. Cuando el incidente grave afecte a los intereses financieros de los clientes, se les informa sin demora indebida y se comunican las medidas adoptadas para mitigar sus efectos adversos.

 


DEMOSTRAR Cerrar el ciclo y convertir el incidente en mejora


6. Evidenciar, corregir y aprender.

El registro vincula la causa subyacente, la evaluación, las decisiones, los controles, las acciones correctivas, sus responsables y los plazos. El análisis posterior alimenta la matriz de riesgo TIC, el BIA, los escenarios de pruebas, las condiciones contractuales, los SLA y, cuando corresponda, el plan de salida del proveedor.

 

Referencia regulatoria: Reglamento (UE) 2022/2554, artículos 17-19 — texto oficial

 

Resultado: el valor del modelo conectado no consiste en generar más documentación, sino en acortar el recorrido entre tres preguntas: “¿qué está afectado?”, “¿qué decisión procede?” y “¿qué evidencia la respalda?”.

 

6. El valor del modelo conectado para cada rol directivo

El modelo conectado aporta un valor específico a las diferentes áreas de la organización:

Rol directivo

Foco de decisión

Impacto del modelo conectado

Órgano de dirección

Gobernanza y resiliencia

Visión unificada de la exposición al riesgo TIC, toma de decisiones estratégicas y métricas de capacidad de recuperación.

CIO / Arquitectura

Evolución y dependencias

Mapeo bidireccional entre servicios financieros, aplicaciones, infraestructura tecnológica y gestión del ciclo de vida.

CISO

Gestión de amenazas

Contexto actualizado mediante ciclos de revisión e integraciones para priorizar vulnerabilidades, ejecutar controles TIC y desplegar pruebas de resiliencia.

Riesgos / Cumplimiento

Conformidad normativa

Trazabilidad de extremo a extremo de requisitos, matrices de riesgo, diligencia debida sobre terceros, evidencias e identificación de brechas.

Resiliencia Operativa

Continuidad y BIA

Definición de funciones esenciales o importantes, dependencias de sistemas, tolerancia al impacto y objetivos de tiempo y punto de recuperación - RTO y RPO.

Auditoría Interna

Garantía y verificación

Acceso ágil y controlado al historial trazable y versionado de cambios, aprobaciones de políticas, histórico de pruebas y planes de remediación.

Propietarios de Proceso

Continuidad operativa

Visibilidad gobernada sobre el mapa de dependencias de sus procesos operativos, SLAs de terceros y asignación de responsabilidades.

 

7. Indicadores clave (KPIs) para medir la resiliencia real

El progreso en resiliencia digital bajo el marco DORA no se mide por el volumen de documentación estática generada, sino a través de métricas operativas de control:

Gobernanza y cobertura del dato

  • Cobertura de funciones esenciales o importantes: porcentaje de funciones esenciales o importantes con propietarios asignados, procesos mapeados y dependencias validadas.

  • Vigencia del mapa TIC: porcentaje de aplicaciones y servicios en la nube con nivel de criticidad asignado y ciclo de revisión activo.

  • Activos huérfanos (Brechas): número absoluto de dependencias identificadas sin responsable, contrato asociado, alternativa tecnológica o plan de salida documentado.

Respuesta operativa y eficiencia

  • Tiempo de identificación del impacto: minutos u horas requeridos para identificar de extremo a extremo los servicios e infraestructura afectados por el incidente de un proveedor.

  • Tiempo de preparación y validación de evidencias: días dedicados a la recopilación, control de versiones y auditoría interna de evidencias ante requerimientos del supervisor.

Mitigación y aprendizaje

  • Eficacia de remediación: porcentaje de acciones correctivas cerradas dentro del plazo establecido.

  • Acciones vencidas: número, porcentaje y antigüedad de las acciones fuera de plazo.

  • Tiempo de cierre: tiempo medio necesario para completar las acciones correctivas.

  • Fiabilidad de continuidad: porcentaje de éxito en las pruebas de resiliencia digital realizadas sobre el conjunto de sistemas críticos de la entidad.

 

8. Conclusión: por dónde empezar sin saturar a la organización

El éxito en la adopción estratégica de DORA no radica en un despliegue masivo e inmediato, sino en un enfoque progresivo y con foco en el valor. Intentar abarcar toda la entidad simultáneamente puede generar sobrecarga y retrasos.

La estrategia recomendada consiste en iniciar con un piloto controlado sobre una única función esencial o importante, ejecutando tres pasos clave:

  • 1. Mapeo acotado: Realizar un diagnóstico de trazabilidad enfocado exclusivamente en esa función seleccionada.

  • 2. Localización de brechas: Identificar las fuentes de información existentes y aislar los puntos ciegos de datos y responsabilidades.

  • 3. Validación y escalado: Probar la eficacia del modelo conectado en un entorno reducido antes de replicar el marco en el resto de la organización.

Este enfoque modular permite demostrar resultados tempranos ante los comités de riesgos, validar la arquitectura del dato y contribuir a sostener el cumplimiento de DORA con mayor eficiencia y menor carga manual.



Solicita un diagnóstico de trazabilidad DORA sobre una función esencial o importante. Obtendrás un mapa inicial de dependencias, las principales brechas de información y responsabilidades, y una hoja de ruta priorizada para su implantación en GBTEC Platform: gbtec@adquiria.net