🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónDORA y pruebas de resiliencia
5 tareas · 38 min · Principiante
El Reglamento (UE) 2022/2554, DORA, se aplica desde el 17 de enero de 2025 a las entidades financieras de la Unión y a sus proveedores críticos de tecnología. Su capítulo de pruebas obliga a tener un programa de pruebas de resiliencia operativa digital, y el escaneo de vulnerabilidades es solo una de las herramientas de ese programa. En esta sala lees el programa de Hontanar Pagos, una entidad de pago ficticia: qué sistemas se probaron, quién lo hizo, qué pasó con los problemas descubiertos y cuándo toca la prueba avanzada. Todo es lectura de tablas ficticias en la consola de la página; la sala no ejecuta ninguna prueba.
Objetivo de la sala
El Reglamento (UE) 2022/2554, DORA, se aplica desde el 17 de enero de 2025 a las entidades financieras de la Unión y a sus proveedores críticos de tecnología. Su capítulo de pruebas obliga a tener un programa de pruebas de resiliencia operativa digital, y el escaneo de vulnerabilidades es solo una de las herramientas de ese programa. En esta sala lees el programa de Hontanar Pagos, una entidad de pago ficticia: qué sistemas se probaron, quién lo hizo, qué pasó con los problemas descubiertos y cuándo toca la prueba avanzada. Todo es lectura de tablas ficticias en la consola de la página; la sala no ejecuta ninguna prueba.El artículo 25 enumera pruebas que el programa puede incluir: evaluaciones y exploraciones de vulnerabilidad, análisis de código abierto, evaluaciones de seguridad de red, análisis de carencias, revisiones de seguridad física, revisiones del código fuente cuando sea posible, pruebas basadas en escenarios, pruebas de rendimiento, pruebas de extremo a extremo y pruebas de penetración. La tabla lista_de_pruebas recoge algunas con palabras propias.
La consecuencia práctica para el analista: el informe de escaneo es una pieza del programa, no el programa. Un escaneo limpio no sustituye una prueba de escenario ni una de penetración cuando el programa las pide.
Responde para continuar
¿Qué lugar ocupa la evaluación de vulnerabilidades en el programa de pruebas de DORA?
Ver pista de ayuda
Lee la lista del artículo 25 en la tabla lista_de_pruebas.
El artículo 24 exige que, al menos una vez al año, se prueben los sistemas y aplicaciones de TIC que sustenten funciones esenciales o importantes. Consulta sistemas, con corte al 2026-10-14. La regla solo mira los sistemas de funciones esenciales: una intranet sin esa función puede estar más atrasada y no ser la que importa.
Responde para continuar
¿Qué sistema de una función esencial lleva más de un año sin prueba? Escribe su nombre.
Ver pista de ayuda
Filtra por funcion_esencial igual a sí y compara ultima_prueba con el corte.
El mismo artículo pide que las pruebas las realicen partes independientes, internas o externas, y que, si las hace un probador interno, se eviten los conflictos de intereses. La independencia no es un detalle de forma: quien probó su propio trabajo tiene un motivo para no encontrar problemas.
Revisa la columna quien_la_hizo de los sistemas de funciones esenciales.
Responde para continuar
¿Qué sistema fue probado por una parte que no es independiente? Escribe su identificador.
Ver pista de ayuda
Busca la fila cuyo probador es el equipo que construyó el sistema.
Los problemas descubiertos en las pruebas se ordenan por prioridad, se clasifican y se corrigen, y la entidad debe tener métodos internos para validar que cada debilidad se trató de forma completa. En hallazgos_de_pruebas, la columna validado_por dice quién comprobó la corrección.
Un estado «cerrado» sin esa comprobación es una afirmación, no una evidencia.
Responde para continuar
¿Qué hallazgo figura como cerrado sin que nadie haya validado la corrección? Escribe su identificador.
Ver pista de ayuda
Filtra por estado igual a cerrado y fíjate en cuál tiene vacía la validación.
Las entidades que la autoridad identifica deben hacer, al menos cada tres años, pruebas avanzadas de penetración basadas en amenazas sobre sus sistemas de producción. Son pruebas que ejecuta un equipo contratado y autorizado, con un alcance pactado: aquí solo se lee el calendario y no se ejecuta nada.
Consulta pruebas_avanzadas y calcula cuántos días quedan, a contar desde el corte, para que se cumpla el máximo de tres años desde la última.
Responde para continuar
¿Cuántos días faltan, desde el corte del informe, para que se cumplan tres años desde la última prueba avanzada? Escribe solo el número.
Ver pista de ayuda
Suma tres años a la fecha de la última prueba y cuenta los días hasta el corte.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.