Ir al contenido

Este blog se publicó por primera vez en 2025 y ha sido actualizado. 

¿Qué es DORA y por qué es importante para los servicios financieros?

La Ley de Resiliencia Operativa Digital (DORA) es una obligación de cumplimiento vigente —cuya aplicación entró en vigor el 17 de enero de 2025— que regula la forma en que las entidades financieras gestionan, supervisan y se recuperan de las interrupciones en las tecnologías de la información y la comunicación (TIC). Para los responsables de seguridad de la información (CISO), esta ley replantea la identidad, no como una herramienta de acceso, sino como un control fundamental de la resiliencia operativa.

El cumplimiento normativo suele considerarse una carga necesaria en servicios financieros—una serie de casillas que hay que marcar para evitar multas o daños a la reputación. Pero la Ley de Resiliencia Operativa Digital (DORA) no es solo otro ejercicio de marcar casillas. Supone un cambio más profundo en la forma en que los reguladores esperan que las organizaciones europeas gestionen el riesgo digital.

¿Qué es DORA?

La Ley de Resiliencia Operativa Digital (DORA) es el Reglamento (UE) n.º 2022/2554, que exige a las entidades financieras que demuestren su capacidad para resistir, responder y recuperarse ante interrupciones en las tecnologías de la información y la comunicación (TIC). Abarca cinco pilares: gestión de riesgos de las TIC, notificación de incidentes, pruebas de resiliencia, gestión de riesgos de terceros e intercambio de información.

Para los CISO y los responsables de identidad, el DORA es una oportunidad para convertir el cumplimiento de las normativas en un motor de reducción de riesgos y resiliencia a largo plazo. Para aprovechar esa oportunidad, tendrán que empezar por la identidad.

¿Por qué es fundamental la gestión de identidades para cumplir con la normativa DORA?

El pilar de gestión de riesgos de TIC de DORA exige específicamente controles de acceso rigurosos, autenticación multifactorial y registros de identidad preparados para auditorías, lo que convierte a la identidad en la base operativa del cumplimiento normativo, y no en una función de apoyo.

Cada transacción digital que se realiza en una entidad financiera comienza con una pregunta básica de seguridad: ¿quién solicita el acceso? En un entorno cada vez más híbrido, conectado a la nube y orientado al trabajo a distancia, verificar y controlar la identidad es más complejo —y más crucial— que nunca.

DORA reconoce que sin sistemas de identidad seguros y resistentes, ninguna organización puede mantener la continuidad operativa durante una crisis. Si se pierde el control de la identidad, se pierde el control del negocio.

¿Cuáles son las limitaciones de la gestión tradicional de la identidad y el acceso (IAM) en el marco de la DORA?

Los sistemas de identidad tradicionales no se diseñaron para el panorama actual de amenazas ni para las expectativas normativas. A menudo son reactivos, se basan en políticas y dependen en gran medida de contraseñas y procesos manuales.

Las lagunas más comunes son:

  • Políticas de acceso estáticas que no tienen en cuenta el riesgo contextual
  • Falta de visibilidad en el comportamiento de la identidad en tiempo real
  • Lenta respuesta a los incidentes debido a herramientas de identidad aisladas
  • Sin estrategia de copia de seguridad si los sistemas IAM se desconectan

La DORA exige más. Exige que las entidades gestionen de forma proactiva el riesgo de identidad como parte de su programa de resiliencia operativa. Las entidades financieras que operan en la UE deben cumplir ahora estos requisitos, ya que el 17 de enero de 2025 marcó el inicio de las fases de aplicación de la DORA.

¿En qué se diferencia la gestión de riesgos de identidad de la gestión tradicional de identidades y accesos (IAM)?

Gestión de riesgos de identidad va más allá del control de acceso basado en reglas, ya que evalúa continuamente el nivel de riesgo de cada usuario, dispositivo e intento de acceso, y ajusta dinámicamente los requisitos de autenticación en tiempo real en función de esas señales.

Por ejemplo:

  • ¿Se conecta un usuario desde una ubicación conocida en un dispositivo de confianza?
  • ¿Su comportamiento se ajusta a los patrones históricos?
  • ¿Existe un aumento de las solicitudes al servicio de asistencia técnica que podría indicar ingeniería social?

Estas señales ayudan a crear un perfil de riesgo en tiempo real que orienta las decisiones de autenticación y acceso.

¿Cómo contribuye RSA al cumplimiento de la normativa DORA en materia de identidad?

Las soluciones de RSA dan respuesta a todos y cada uno de los requisitos de identidad de DORA, desde la autenticación resistente al phishing y la detección de riesgos conductuales hasta la conmutación por error híbrida y la elaboración de informes de gobernanza:

Juntas, estas herramientas permiten a las entidades gestionar la identidad como una función de riesgo dinámica y basada en datos.

¿Cómo pueden las organizaciones ir más allá del simple cumplimiento de la normativa DORA?

Cumplir los requisitos mínimos de DORA es el punto de partida, no el límite máximo. Las instituciones que utilicen DORA como motor para la modernización de la gestión de identidades lograrán reducir las infracciones, agilizar las auditorías y contar con operaciones más resilientes que aquellas que lo traten como un mero trámite burocrático.

Al invertir ahora en la gestión del riesgo de identidad, los CISO pueden:

  • Reducir la probabilidad y el impacto de las infracciones
  • Reducir el coste y la complejidad de las auditorías
  • Mejore la experiencia del usuario mediante un acceso adaptable y sin contraseña
  • Crear una resistencia duradera en todas las operaciones digitales

DORA es una llamada de atención para replantearse la identidad. No solo como guardián del acceso, sino como señal de riesgo crítico y piedra angular de la resiliencia.

Con RSA, las entidades financieras pueden hacer frente a ese reto y utilizar la identidad no solo para cumplir con la normativa, sino también para marcar el camino.

Vea el seminario web de RSA, DORA y el riesgo digital: refuerzo de la seguridad de la identidad en los servicios financieros, para conocer qué implica realmente el cumplimiento de la normativa DORA para la seguridad de la identidad, las mejores prácticas para prepararse para las auditorías de la DORA y las principales obligaciones de cumplimiento relacionadas con la autorización de usuarios, el acceso, la autenticación y la continuidad del negocio.

Preguntas frecuentes
¿En qué consiste el cumplimiento de la normativa DORA en el sector de los servicios financieros?

La DORA —Ley de Resiliencia Operativa Digital— es una normativa de la UE que exige a las entidades financieras y a sus proveedores externos críticos de TIC que demuestren su resiliencia frente a las interrupciones de las TIC en cinco ámbitos fundamentales: gestión de riesgos, notificación de incidentes, pruebas de resiliencia, riesgo de terceros e intercambio de información. Su aplicación entró en vigor el 17 de enero de 2025, por lo que constituye una obligación normativa vigente para las entidades que operan en la UE.

¿Cuándo pasó a ser obligatorio el cumplimiento de la normativa DORA?

La DORA entró en vigor en enero de 2023, con un plazo de aplicación de dos años. La fecha de entrada en vigor fue el 17 de enero de 2025, lo que significa que las entidades financieras están ahora sujetas a requisitos de cumplimiento obligatorios y a una supervisión activa por parte de los reguladores financieros de la UE.

¿En qué medida se relaciona la gestión de identidades con los requisitos de DORA?

El pilar de gestión de riesgos de TIC de DORA exige controles de acceso rigurosos, autenticación multifactorial y registros de auditoría completos para los eventos relacionados con la identidad. Sin un sistema de identidad resiliente, las organizaciones no pueden demostrar la continuidad operativa que exige DORA, ni defenderse de los ataques basados en credenciales que, con mayor frecuencia, dan lugar a las notificaciones de incidentes que exige DORA.

¿Cuáles son las sanciones por incumplir la ley DORA?

Las autoridades reguladoras de la UE pueden imponer multas de hasta 1% del volumen de negocio medio diario a nivel mundial por infracciones continuadas, o de hasta 5 millones de euros a las personas que ocupen puestos directivos. Además de las sanciones económicas, las autoridades reguladoras pueden exigir a las entidades que suspendan las actividades que incumplan los requisitos de la DORA.

¿Cómo me preparo para las auditorías de identidad de DORA?

Las auditorías DORA evalúan si las instituciones pueden demostrar una visibilidad de la identidad en tiempo real, controles de acceso documentados y procedimientos de respuesta ante incidentes que hayan sido sometidos a pruebas. Las organizaciones deben garantizar la existencia de registros de auditoría completos para todos los eventos de autenticación, revisiones periódicas del acceso de los usuarios y procedimientos de conmutación por error documentados para los sistemas de identidad antes de que comience el periodo de auditoría.

¿Qué tecnologías de identificación son necesarias para cumplir con la normativa DORA?

DORA exige una autenticación multifactorial (MFA) resistente al phishing, una supervisión continua del comportamiento de acceso y una autenticación que siga funcionando durante las interrupciones del servicio. Las claves de seguridad de hardware, la autenticación basada en el riesgo y las capacidades híbridas de conmutación por error —como las que se incluyen en RSA ID Plus—están diseñados específicamente para cumplir estos requisitos.

¿En qué se diferencia la DORA del RGPD?

El RGPD regula la protección de los datos personales: cómo se recogen, almacenan y tratan. La DORA regula la resiliencia operativa: si las entidades financieras pueden mantener en funcionamiento sus sistemas de TIC y recuperarse ante posibles interrupciones. Ambos marcos se solapan en lo que respecta a los datos de identidad, pero el objetivo principal de la DORA es la continuidad del negocio, no el tratamiento de datos.

¿Qué es la gestión de riesgos de identidad en el contexto de DORA?

La gestión de riesgos de identidad consiste en evaluar continuamente el nivel de riesgo de los usuarios, los dispositivos y los intentos de acceso, y en adaptar los requisitos de autenticación en tiempo real en función de esas señales. En el marco de DORA, este enfoque es fundamental para una gestión proactiva de los riesgos de las TIC, en contraposición al modelo reactivo, basado únicamente en políticas, que ofrecen las herramientas tradicionales de gestión de identidades y accesos (IAM).

Descubre todo lo que puedes hacer con RSA

Descubre todo lo que ofrece RSA Unified Identity Platform: los productos y soluciones que hay detrás de cada artículo de este blog.
Descubre las soluciones de RSA