Las entidades financieras deben planificar de forma concienzuda la implementación de la regulación DORA
Entidades Financieras
Las entidades financieras deben planificar de forma concienzuda la implementación de la regulación DORA
La Ley de Resiliencia Operativa Digital es el esfuerzo de la Comisión Europea para establecer un marco uniforme para una gestión efectiva y completa de los riesgos de ciberseguridad y TIC en los mercados financieros. El énfasis se ha desplazado de centrarse previamente en garantizar la resiliencia financiera de las firmas financieras, a también asegurar el mantenimiento de operaciones resilientes en caso de una interrupción severa del negocio que pudiera amenazar la seguridad de la red y los sistemas de información.
Con el creciente número de ciberataques, es más importante que nunca prepararse para incidentes y tomar medidas para fortalecer la ciber-resiliencia. Se esperan ajustes y gastos adicionales. Sin embargo, al mismo tiempo, también vemos a DORA como una gran oportunidad para que las firmas financieras logren un nivel de seguridad significativamente más alto al volverse más resilientes y alcanzar un nivel consistente de madurez en lo que respecta a la ciberseguridad.
Al introducir un enfoque de supervisión uniforme y coherente para todos los sectores relevantes, DORA garantiza la armonización de las prácticas de seguridad y resiliencia en la UE. El énfasis se ha desplazado de centrarse previamente en garantizar la resiliencia financiera de las firmas financieras a también asegurar el mantenimiento de operaciones resilientes en caso de una interrupción severa del negocio que pudiera amenazar la seguridad de la red y los sistemas de información.
DORA introduce un marco holístico para la gestión efectiva de riesgos, funciones de TIC y ciberseguridad, el tratamiento y reporte de errores, y para la gestión de proveedores externos, garantizando así la provisión consistente de servicios a lo largo de toda la cadena de valor. Cinco temas centrales juegan un papel particular: gestión de riesgos de TIC, gestión de incidentes de TIC, pruebas de resiliencia operativa digital, gestión de terceros e intercambio de información.
Básicamente, todos los participantes del mercado financiero se ven afectados por DORA, tales como bancos, firmas de inversión, compañías de gestión, proveedores de activos criptográficos, compañías de seguros, trading venues y más. DORA introduce nuevas obligaciones de cumplimiento, por lo que es importante estar preparado para los paquetes de finanzas digitales y comenzar con antelación suficiente con una evaluación de impacto, ya que DORA entró en vigor el 16 de enero de 2023 cuando se publicó en el diario.
Se ha establecido un período de dos años para la implementación de DORA y de los RTS e ITS que los desarrollan, que entraron en vigor el 16 de enero de 2023. A pesar del período de implementación hasta enero de 2025, ya estamos viendo una fuerte presión sobre las entidades financieras para identificar e implementar las acciones requeridas derivadas de los requisitos de DORA.
Actualmente, estamos viendo un enfoque particular en la introducción de un sistema integral de gestión de riesgos de TIC.
Primer semestre de 2024: Publicación del primer lote de RTS/ITS, contemplando el marco de gestión de riesgos de TIC, medidas para la gestión de seguridad operativa, criterios para la clasificación de incidentes de TIC y los principios para la gestión de riesgos en proveedores de servicios TIC.
Segunda mitad de 2024: Publicación de la segunda serie de RTS/ITS, entre otros ámbitos, se detallan los criterios para reportar incidentes graves de TIC, metodología de realización de pruebas avanzadas de penetración (TLPTs) y requisitos para diseñar acuerdos de subcontratación.
2025: Los requisitos de DORA deben ser implementados 24 meses después de la entrada oficial de DORA en el diario de la UE. Por lo tanto, se espera que las entidades financieras cumplan con los requisitos de DORA para enero de 2025.
PwC puede apoyar a su entidad en el camino en la adaptación a DORA, desde la evaluación de su estado actual hasta el apoyo en la implementación de medidas para cumplir con los requisitos legales e integrarlas en su sistema de gestión de riesgos, de seguridad, de resiliencia y de cumplimiento.
Las entidades financieras deben planificar de forma concienzuda la implementación de la regulación DORA
La digitalización ha profundizado los vínculos y las dependencias dentro del sector financiero con los proveedores de infraestructuras y servicios.