Descarga gratuita · jroales.es

Checklist DORA para CISOs:
12 controles críticos que el supervisor va a auditar

DORA (Digital Operational Resilience Act) es exigible desde enero de 2025. Este checklist cubre los controles que los supervisores del BCE y la EBA priorizan en sus primeras revisiones. Marca los que tienes implementados; los que no, son tu plan de trabajo.

· Aplicable: entidades financieras EU sujetas a DORA · Referencia: Artículos 5-55 DORA (Reg. UE 2022/2554) · Actualización: Mayo 2026
01

Marco de gobernanza TIC con responsabilidad en el órgano de dirección

El órgano de dirección (consejo de administración o equivalente) debe aprobar y revisar periódicamente la estrategia de resiliencia digital. La responsabilidad de gestión del riesgo TIC no puede delegarse completamente en el CIO/CISO.

Art. 5 DORA · Frecuencia de revisión: mínimo anual
02

Inventario completo de activos TIC y mapeo de dependencias

Inventario actualizado de todos los activos de información TIC — hardware, software, servicios cloud, proveedores — con clasificación de criticidad. Debe incluir el mapeo de dependencias entre sistemas y el impacto en caso de fallo.

Art. 8 DORA · Requisito de actualización continua
03

Estrategia de resiliencia operativa digital documentada

Documento formal que define objetivos de tolerancia al riesgo TIC, apetito al riesgo digital, y la hoja de ruta de mejora. Debe alinearse con el plan estratégico de la entidad y actualizarse cuando cambien los perfiles de riesgo.

Art. 6 DORA · Revisión obligatoria tras incidentes mayores
04

Criterios de clasificación de incidentes con umbrales de materialidad definidos

Metodología documentada para clasificar incidentes TIC según criterios de DORA: número de clientes afectados, impacto en servicios críticos, duración, pérdidas financieras. Los umbrales de "incidente mayor" deben estar pre-acordados con el supervisor.

Art. 18-19 DORA · RTS de clasificación de incidentes (JC/2023)
05

Proceso de reporte de incidentes mayores al supervisor con plazos DORA

Flujo de reporte en 3 fases: notificación inicial (4 horas desde clasificación como mayor), informe intermedio (72 horas), informe final (1 mes). El proceso debe estar automatizado para garantizar los plazos bajo presión operativa.

Art. 19-20 DORA · Plazos: 4h / 72h / 1 mes
06

Registro de incidentes TIC con retención de 5 años

Sistema de logging de incidentes con toda la información requerida por DORA, accesible al supervisor en cualquier momento. La retención mínima es de 5 años. Debe incluir la cadena de decisiones, las acciones tomadas y los tiempos de resolución.

Art. 17 DORA · Retención: mínimo 5 años
07

Programa de pruebas básicas de resiliencia TIC (anual)

Pruebas básicas anuales: vulnerability assessments, análisis de gaps de seguridad, pruebas de red y endpoints, revisión de código fuente, pruebas de escenarios de continuidad de negocio. Resultados documentados con plan de remediación.

Art. 25 DORA · Obligatorio para todas las entidades en scope
08

Pruebas avanzadas de penetración basadas en amenazas (TLPT)

TLPT (Threat-Led Penetration Testing) obligatorio para entidades significativas, al menos cada 3 años. Metodología TIBER-EU o equivalente aprobado. El alcance debe cubrir sistemas críticos identificados por el supervisor. Requiere red team externo certificado.

Art. 26 DORA · Aplicable a entidades significativas · Frecuencia: 3 años
09

Registro de todos los proveedores TIC con clasificación de criticidad

Inventario completo de proveedores TIC con indicación de cuáles son "críticos" según criterios DORA: imposibilidad de sustitución a corto plazo, dependencia para funciones esenciales, impacto sistémico. Los hiperscalers cloud (AWS, Azure, Google) suelen caer en esta categoría.

Art. 28 DORA · Revisión mínima anual del registro
10

Contratos con proveedores TIC críticos con cláusulas DORA reglamentarias

Los contratos con proveedores TIC críticos deben incluir: SLAs de disponibilidad y seguridad auditables, derecho de acceso e inspección, estrategia de salida con plan de transición, ubicación y localización de datos, notificación de incidentes en plazos DORA.

Art. 30 DORA · Aplicar a contratos existentes en plazo de transición
11

Plan de continuidad de negocio TIC con RTO/RPO validados y probados

Plan de continuidad que cubra escenarios de fallo severo incluyendo ataques cibernéticos, fallos de infraestructura y desastres. RTO y RPO definidos por sistema crítico. Pruebas de recuperación ejecutadas (no solo en papel) con resultados documentados.

Art. 11 DORA · Pruebas de BCP: mínimo anual para sistemas críticos
12

Programa de formación y concienciación sobre riesgos TIC para toda la organización

Formación obligatoria anual para todos los empleados con acceso a sistemas TIC, con contenido específico por rol (usuarios, TI, directivos). Los miembros del órgano de dirección deben recibir formación específica sobre DORA y riesgo digital. Evidencia de completitud requerida por el supervisor.

Art. 13 DORA · Evidencia de formación disponible para auditoría

¿Gaps detectados?

Si alguno de estos controles está en rojo en tu organización y tienes una fecha de auditoría próxima, escríbeme. Suelo identificar los puntos críticos en la primera conversación y tengo experiencia directa en implantación de programas DORA para banca y seguros.

Contactar directamente Ver caso Zero Trust + DORA →

Documento elaborado por Jesús Roales — Cloud & Cyber Sales Leader, GFT IT Consulting. Mayo 2026.
Basado en el Reglamento (UE) 2022/2554 (DORA) y los Regulatory Technical Standards de las ESAs.
Este checklist es orientativo y no sustituye el asesoramiento legal o regulatorio especializado.