DORA: gobernanza de pruebas obligatoria – icoso consulting S.L.

Insights

DORA: gobernanza de pruebas obligatoria

Artículo técnico · Daniel Osorio Fernandez, icoso consulting S.L.

Con DORA, probar en el sector financiero ha pasado definitivamente de buena práctica a obligación legal. La pregunta decisiva ya no es «¿probamos lo suficiente?», sino «¿podemos demostrarlo?».

Contexto: El Reglamento de Resiliencia Operativa Digital (DORA) se aplica directamente desde el 17 de enero de 2025 a unas 22.000 entidades financieras de la UE — de bancos y aseguradoras a empresas de inversión. Ámbitos clave: gestión de riesgos TIC, notificación de incidentes, pruebas de resiliencia, gobierno de terceros e intercambio de información.

Qué cambia concretamente en las pruebas

DORA exige probar la resiliencia operativa digital de forma programática: con regularidad, basándose en riesgos y sobre todos los sistemas TIC críticos — desde análisis de vulnerabilidades hasta pruebas basadas en escenarios. Para determinadas entidades se añaden las pruebas de penetración guiadas por amenazas (TLPT). Es decir: las actividades de prueba deben planificarse, priorizarse, documentarse y poder demostrarse ante el supervisor — probar ad hoc antes de cada release ya no basta.

La brecha en la práctica

Muchas entidades tienen buenos equipos de prueba, pero carecen de gobernanza de pruebas: falta un registro consolidado sobre todos los sistemas críticos, criterios de riesgo uniformes, ciclos de repetición definidos y evidencias que un inspector pueda leer sin traducción. Ese paréntesis es exactamente lo que exige DORA — y lo que más a menudo falta.

Un comienzo pragmático en tres pasos

  • Inventario: identificar funciones y sistemas críticos y contrastarlos con las actividades de prueba existentes — ¿dónde se prueba con regularidad y dónde solo puntualmente?
  • Programa de pruebas basado en riesgos: definir tipos de prueba, frecuencias y responsabilidades por criticidad; vincular contractualmente a los proveedores.
  • Industrializar las evidencias: documentar resultados, hallazgos y su corrección de modo que los informes a dirección y supervisor no requieran retrabajo.

Conclusión

DORA no castiga el esfuerzo de prueba insuficiente — castiga la falta de gobernabilidad. Quien organiza las pruebas como disciplina de gobernanza no solo cumple el reglamento: gana en el día a día, con menos incidentes en producción, prioridades más claras y afirmaciones fiables ante la dirección.

¿Quiere preparar su gobernanza de pruebas para DORA? Nuestra página de banca y seguros muestra cómo apoyamos — o contáctenos directamente.

Hablemos de su proyecto.

De forma directa y personal: le responderemos en breve.

Contactar

O directamente: +34 619 13 73 23 · info@icoso.es