Con DORA, probar en el sector financiero ha pasado definitivamente de buena práctica a obligación legal. La pregunta decisiva ya no es «¿probamos lo suficiente?», sino «¿podemos demostrarlo?».
Qué cambia concretamente en las pruebas
DORA exige probar la resiliencia operativa digital de forma programática: con regularidad, basándose en riesgos y sobre todos los sistemas TIC críticos — desde análisis de vulnerabilidades hasta pruebas basadas en escenarios. Para determinadas entidades se añaden las pruebas de penetración guiadas por amenazas (TLPT). Es decir: las actividades de prueba deben planificarse, priorizarse, documentarse y poder demostrarse ante el supervisor — probar ad hoc antes de cada release ya no basta.
La brecha en la práctica
Muchas entidades tienen buenos equipos de prueba, pero carecen de gobernanza de pruebas: falta un registro consolidado sobre todos los sistemas críticos, criterios de riesgo uniformes, ciclos de repetición definidos y evidencias que un inspector pueda leer sin traducción. Ese paréntesis es exactamente lo que exige DORA — y lo que más a menudo falta.
Un comienzo pragmático en tres pasos
- Inventario: identificar funciones y sistemas críticos y contrastarlos con las actividades de prueba existentes — ¿dónde se prueba con regularidad y dónde solo puntualmente?
- Programa de pruebas basado en riesgos: definir tipos de prueba, frecuencias y responsabilidades por criticidad; vincular contractualmente a los proveedores.
- Industrializar las evidencias: documentar resultados, hallazgos y su corrección de modo que los informes a dirección y supervisor no requieran retrabajo.
Conclusión
DORA no castiga el esfuerzo de prueba insuficiente — castiga la falta de gobernabilidad. Quien organiza las pruebas como disciplina de gobernanza no solo cumple el reglamento: gana en el día a día, con menos incidentes en producción, prioridades más claras y afirmaciones fiables ante la dirección.
¿Quiere preparar su gobernanza de pruebas para DORA? Nuestra página de banca y seguros muestra cómo apoyamos — o contáctenos directamente.