Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Resiliencia (DORA) a nivel de lectura

5 tareas · 38 min · Principiante

El Reglamento (UE) 2022/2554 de resiliencia operativa digital del sector financiero (DORA, aplicable desde enero de 2025) pone por escrito lo que antes eran buenas prácticas: gestionar el riesgo de las tecnologías de la información y la comunicación, notificar incidentes graves, probar la resiliencia y controlar a los proveedores. Financiera Calden tiene una filial de pagos en la Unión Europea. Aquí lees, sin interpretar derecho, un registro de acuerdos con proveedores y los incidentes de un trimestre, y los comparas con unos criterios internos ficticios. Todo es lectura de archivos ficticios.

0 de 5 · 0%

Objetivo de la sala

El Reglamento (UE) 2022/2554 de resiliencia operativa digital del sector financiero (DORA, aplicable desde enero de 2025) pone por escrito lo que antes eran buenas prácticas: gestionar el riesgo de las tecnologías de la información y la comunicación, notificar incidentes graves, probar la resiliencia y controlar a los proveedores. Financiera Calden tiene una filial de pagos en la Unión Europea. Aquí lees, sin interpretar derecho, un registro de acuerdos con proveedores y los incidentes de un trimestre, y los comparas con unos criterios internos ficticios. Todo es lectura de archivos ficticios.

DORA se organiza en capítulos que un equipo técnico reconoce enseguida: gestión del riesgo de las TIC, gestión y notificación de incidentes, pruebas de resiliencia operativa digital, gestión del riesgo de terceros proveedores de TIC e intercambio de información. Se aplica a las entidades financieras de la Unión Europea y, a través de ellas, a sus proveedores críticos de servicios de TIC.

El punto práctico para un equipo de entrega: DORA obliga a mantener un registro de información de los acuerdos contractuales con proveedores de TIC y a saber qué funciones críticas dependen de cada uno.

Responde para continuar

¿Cuál de estas situaciones es un hueco de resiliencia que DORA espera que la entidad pueda ver?

Ver pista de ayuda

Piensa en dependencias de funciones críticas.

Un registro de acuerdos con terceros sirve cuando se cruza con la pregunta correcta. Aquí: de los proveedores que soportan una función crítica y no tienen plan de salida (una forma ordenada de salir de la relación sin interrumpir el servicio), ¿cuál tiene el contrato que vence primero? Es el que obliga a decidir pronto: renovar sin plan de salida repite el problema por otros años.

Lee el registro y responde.

Responde para continuar

Escribe el proveedor de función crítica sin plan de salida cuyo contrato vence primero.

Ver pista de ayuda

Abre `dora/registro-de-acuerdos-tic.csv`, filtra funcion_critica y plan_de_salida y compara las fechas.

Los criterios para clasificar un incidente como grave los fijan el propio reglamento y sus normas técnicas, con umbrales concretos. Los criterios que lees aquí son internos y ficticios, solo sirven para ejercitar la lectura: no son los umbrales de DORA, y en el trabajo real se aplican los vigentes. Lo que sí es real es el método: tabla de incidentes, criterios por escrito y aplicación sin excepciones.

Aplica los criterios internos de Calden a los incidentes del trimestre y cuenta los que se escalan.

Responde para continuar

¿Cuántos incidentes del trimestre se escalan como graves con los criterios internos?

Ver pista de ayuda

Lee `dora/criterios-internos-de-clasificacion.txt` y aplícalos a `dora/incidentes-del-trimestre.csv`.

Un incidente corto y pequeño puede ser grave si compromete datos; otro largo y con muchos clientes afectados puede serlo por el servicio que tocó. Los criterios A y B de Calden cubren esas dos formas. Distinguir por qué criterio se escala cada incidente importa porque determina a quién se avisa y qué evidencia se conserva.

Responde para continuar

Escribe el identificador del incidente que se escala por el criterio de datos comprometidos.

Ver pista de ayuda

Busca en la tabla de incidentes el que compromete datos.

El registro de acuerdos con proveedores no es un documento que se hace una vez: cambia con cada contrato nuevo, cada renovación y cada subcontratación. Un registro desactualizado engaña a quien lo consulta durante una crisis. La práctica sana es atarlo a un evento del proceso, de modo que se actualice al firmar o renovar y se verifique con una revisión periódica.

Responde para continuar

¿Cómo se mantiene al día el registro de acuerdos con proveedores?

Ver pista de ayuda

La actualización debe estar atada a un evento y verificarse.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad