Introducción
El Digital Operational Resilience Act (DORA) se implementó en la Unión Europea en enero de 2025, marcando el inicio de un periodo de adaptación para las entidades financieras. Durante su primer año, estas instituciones se centraron en establecer una gobernanza de riesgos y evaluar a los proveedores de servicios. Sin embargo, el segundo año plantea un desafío mayor: demostrar la efectividad de estos marcos en la práctica.
Visibilidad en el SOC
Los reguladores de la UE están aumentando su atención hacia la implementación de DORA y la supervisión de riesgos en las tecnologías de la información y la comunicación (ICT). Un aspecto crucial es la capacidad del Centro de Operaciones de Seguridad (SOC) para detectar, investigar y evaluar intrusiones activas en sistemas críticos. DORA no prescribe un conjunto de herramientas de seguridad específico, pero muchos de sus requisitos dependen de una visibilidad continua en el entorno ICT para identificar comportamientos que indiquen un riesgo emergente.
Monitoreo continuo
Para DORA, el monitoreo continuo va más allá de conocer lo que debería suceder en una red. Implica tener suficiente visibilidad para reconocer cuando los patrones operativos comienzan a desviarse de lo habitual. El Artículo 9 de DORA exige a las entidades financieras monitorizar y gestionar de manera continua la seguridad de su ecosistema ICT, implementando procesos que minimicen los impactos del riesgo ICT.
Un inventario de activos puede mostrar los sistemas que posee una institución financiera; sin embargo, los registros de configuración y los logs de seguridad ofrecen visibilidad limitada. La interconexión de sistemas, especialmente entre infraestructuras heredadas o dispositivos no gestionados, puede ser un punto ciego. La falta de visibilidad en estas áreas puede permitir que los adversarios exploten vulnerabilidades.
Respuesta a amenazas adaptativas
El Network Detection and Response (NDR) es fundamental para reunir detalles sobre la actividad de red, permitiendo a las organizaciones cumplir con los requerimientos de DORA. El NDR ayuda a establecer referencias de comportamiento normal y a identificar desviaciones, lo que es crítico para detectar anomalías. Por ejemplo, si una aplicación de enrutamiento de pagos comienza a comunicarse más con hosts internos desconocidos, el NDR puede detectar esta anomalía, incluso si los logs de la aplicación no lo reflejan.
Detección de anomalías y contexto
El Artículo 10 de DORA establece la obligación de detectar rápidamente actividades anómalas, incluyendo problemas de rendimiento de red. A pesar de la abundancia de alertas de seguridad, el ruido generado puede dificultar la identificación de comportamientos realmente sospechosos. La clave está en correlacionar alertas para entender si son parte de un incidente mayor. Por ejemplo, si un sistema de detección de endpoints (EDR) identifica un proceso sospechoso, el análisis de datos de red puede ayudar a conectar este hallazgo con un inicio de sesión inusual en el sistema de identidad.
El NDR permite utilizar la evidencia de red de manera escalable, extrayendo datos estructurados que ayudan a los analistas a investigar alertas en contexto, lo que resulta esencial para establecer el alcance e impacto de un incidente. Esto es especialmente relevante para cumplir con los requisitos de notificación del Artículo 19, que exigen que las notificaciones iniciales se envíen lo antes posible tras la identificación de un incidente significativo.
Gestión del riesgo de terceros
La gestión del riesgo ICT de terceros, así como los acuerdos contractuales, son abordados en los Artículos 28 a 30 de DORA. Los contratos y evaluaciones de proveedores definen el acceso autorizado y los límites operativos en papel. Sin embargo, los datos de red revelan cómo realmente funcionan las integraciones de software de un proveedor, lo que puede mostrar si las conexiones cumplen con los caminos de datos aprobados. Esto destaca la importancia de una visibilidad completa para gestionar eficazmente el riesgo en un entorno cada vez más complejo.
Conclusión
El segundo año de DORA representa un reto significativo para las entidades financieras. La capacidad de sus SOC para detectar y gestionar amenazas en tiempo real es más crucial que nunca, y el cumplimiento de DORA dependerá de una visibilidad continua y efectiva en sus sistemas.