Madurez DORA · Resiliencia operativa digital de los servicios financieros
Su resiliencia operativa digital, medida artículo por artículo y traducida en un plan de acción con cifras.
10 ámbitos, 108 preguntas, una escala de 5 niveles. Y la acción que hace pasar cada nivel al siguiente.
Los 10 ámbitos del marco de referencia, ya redactados de N1 a N5. Una empresa, una unidad de negocio, o 300 a la vez.
Madurez DORA · Resiliencia operativa digital de los servicios financieros
10 ámbitos, 108 preguntas, escala de 5 niveles.
Nordhavn Industries
53 / 100
Miden su madurez con Datamensio
Un ejemplo
Esta situación podría ser la suya.
Tomemos el ejemplo de una empresa: tres sedes, tres hojas de cálculo, ninguna respuesta común.
Nadie sabe consolidar.
Nordhavn Industries, 2 400 personas en Hamburgo, Lyon y Oporto. Un cliente pregunta cómo va el grupo. Cada sede responde en su hoja de cálculo, con sus propias escalas.
Tres semanas, una única base.
Un diagnóstico Reglamento (UE) 2022/2554 (DORA), aplicable desde el 17 de enero de 2025 lanzado en las tres sedes al mismo tiempo, a partir de las notas de entrevista de los responsables. El marco de referencia ya estaba escrito, los 10 ámbitos y los niveles N1 a N5 también.
Dos gastos evitados antes de comprometerlos.
Una puntuación de 53 sobre 100, un desfase concentrado en tres ámbitos. El asistente de IA detectó que dos acciones del plan se duplicaban con las de otro diagnóstico. El informe de resultados para el comité se preparó en una frase.
Lo que les evitó
- 3sedes medidas sobre la misma base, en lugar de tres cuestionarios que reprocesar
- 2acciones duplicadas detectadas antes del gasto
- 1informe de resultados para el comité, sin reelaboración manual
Estas cifras corresponden a un ejemplo. Podrían ser las suyas.
La norma impone procesos. Datamensio le dice dónde está.
01
El marco de referencia ya está escrito
Ámbitos, preguntas y niveles N1 a N5 redactados. No parte de una hoja de cálculo vacía.
02
La puntuación llega el mismo día
En línea, mediante enlace de autoevaluación o en entrevista. Ámbito por ámbito, comparable en el tiempo.
03
El desfase se convierte en un plan con coste
Cada salto de nivel lleva su acción. La IA prioriza según el efecto esperado, no según el orden de la norma.
04
El progreso se demuestra
Campaña tras campaña, frente a su objetivo y frente a su pasado. Es lo que pide su comité de dirección.
La escala de madurez
Un nivel, el siguiente, y la acción que une ambos.
Este mecanismo (un nivel, un nivel superior y la acción que une a ambos) es lo que transforma una constatación en una trayectoria.
¿Están definidas y probadas las estrategias de salida de los proveedores TIC que sostienen funciones críticas o importantes?
- N1
No existe ninguna estrategia de salida formalizada. La cuestión se plantearía en el momento en que un proveedor dejara de prestar el servicio.
- N2
Algunas cláusulas de reversibilidad figuran en ciertos contratos, sin plan de salida asociado ni escenario de transición identificado.
- N3
Se documenta una estrategia de salida para cada proveedor que sostiene una función crítica: solución de sustitución, datos a recuperar, duración estimada de la transición.
- N4
Las estrategias de salida se revisan en cada renovación contractual y se vinculan al registro de información. Los plazos de transición se verifican con el negocio afectado.
- N5
Los escenarios de salida se ponen a prueba mediante ejercicios, incluidos los casos de resolución no planificada, y las lecciones aprendidas alimentan la revisión de los contratos y del marco de gestión del riesgo TIC.
Acción para pasar de N2 a N3
Elaborar, para cada proveedor TIC que sostenga una función crítica o importante identificada en el registro de información, una ficha de salida que precise la solución de sustitución, los datos y formatos a recuperar y la duración de transición estimada, y hacerla validar por el negocio propietario en el comité de riesgos TIC del trimestre.
« Gracias a Datamensio, cumplimos nuestros objetivos con mucha más eficacia. Los servicios de inspección del FEDER y de nuestro ministerio de tutela han apreciado especialmente este enfoque, que les aporta datos fiables. »

Directora de la CCI 94CCI Île-de-France
« Creemos que se trata de la solución más adecuada para llevar nuestro proyecto de transformación a gran escala y medir el impacto según nuestras necesidades. »

Maja SucekChief Operating Officer, Interreg Danube
Rara vez solo
Un marco de referencia se combina. Asocie varios para cubrir su actividad, o haga que la IA redacte el suyo.
Tome su primera mediciónen DORA.
De qué trata este marco de referencia
DORA, el Reglamento (UE) 2022/2554 sobre la resiliencia operativa digital del sector financiero, se aplica desde el 17 de enero de 2025. Cubre un ámbito amplio: entidades de crédito, empresas de inversión, aseguradoras, gestoras de activos, proveedores de servicios de criptoactivos, infraestructuras de mercado y los proveedores terceros de servicios TIC designados como críticos. Cinco pilares estructuran el texto: un marco de gestión del riesgo relacionado con las TIC bajo la responsabilidad del órgano de dirección, la gestión y notificación de incidentes graves, las pruebas de resiliencia digital, la gestión del riesgo relacionado con los proveedores terceros, y el intercambio de información sobre ciberamenazas.
La dificultad no está en comprender el texto, sino en saber dónde se encuentra uno realmente. ¿Se mantiene actualizado el registro de información sobre acuerdos contractuales a medida que se producen los anexos, o se reconstruye una vez al año para la fecha de entrega? ¿Son sostenibles los plazos de notificación de un incidente grave un viernes por la noche, con las personas realmente de guardia? ¿Están documentadas y probadas las estrategias de salida de los proveedores críticos, o existen solo como cláusula contractual? Estas preguntas no se resuelven con un estado de cumplimiento binario.
Una confusión frecuente: DORA es un reglamento, no una directiva, y no se certifica. No existe ningún sello DORA. El control corresponde a las autoridades competentes nacionales y europeas, a través de la entrega del registro de información, la notificación de incidentes y, para las entidades designadas, las pruebas de penetración basadas en amenazas de tipo TLPT. Otro punto que conviene aclarar: DORA prevalece sobre NIS 2 para las entidades financieras cubiertas, pero los dispositivos de gobernanza y de gestión de riesgos subyacentes siguen siendo en gran parte comunes.
La auditoría de cumplimiento concluye con una brecha o una conformidad sobre una exigencia dada. El diagnóstico de madurez responde a otra pregunta: en qué nivel de control se encuentra la práctica, y qué acción concreta permite pasar al nivel siguiente. En DORA, este matiz resulta decisivo, ya que la mayoría de las organizaciones disponen de los documentos esperados sin tener la repetibilidad, la trazabilidad ni el pilotaje que el regulador observará durante un control o tras un incidente real.
En Datamensio, el marco de referencia DORA está listo para usar y es adaptable. La IA ajusta los ámbitos, las preguntas y los niveles a su estatus regulatorio y a su tamaño, aplicando el principio de proporcionalidad del texto, o construye una variante a partir de sus propios documentos: política de gestión del riesgo TIC, registro de información, planes de continuidad.
Norma de referencia: Reglamento (UE) 2022/2554 (DORA), aplicable desde el 17 de enero de 2025
Los ámbitos evaluados
Gobernanza y responsabilidad del órgano de dirección
Aprobación y revisión del marco de gestión del riesgo TIC, roles y responsabilidades, asignación del presupuesto, formación de los directivos, articulación con las funciones de control.
Marco de gestión del riesgo relacionado con las TIC
Políticas y procedimientos documentados, tolerancia al riesgo de perturbación digital, revisión anual, incorporación de las lecciones de los incidentes y las pruebas.
Cartografía de activos y funciones críticas
Inventario de activos TIC, identificación de funciones críticas o importantes, dependencias internas y externas, clasificación de la información, actualización continua.
Protección y prevención
Gestión de identidades y accesos, cifrado, seguridad de las redes, gestión de cambios y parches, seguridad en los desarrollos.
Detección y supervisión
Mecanismos de detección de actividades anómalas, umbrales de alerta, cobertura de la supervisión, recursos dedicados, revisión del rendimiento de los dispositivos.
Continuidad, recuperación y copias de seguridad
Política de continuidad de las actividades TIC, objetivos de tiempo y punto de recuperación, sedes alternativas, política de copia de seguridad y restauración, ejercicios documentados.
Gestión y notificación de incidentes
Procesos de detección y clasificación, criterios de gravedad, plazos de notificación inicial, intermedia y final, canales hacia la autoridad competente, información a los clientes.
Pruebas de resiliencia operativa digital
Programa de pruebas anual, análisis de vulnerabilidades, pruebas de compatibilidad y rendimiento, pruebas basadas en amenazas de tipo TLPT, tratamiento de los hallazgos.
Gestión del riesgo relacionado con proveedores terceros
Política relativa a los proveedores TIC, análisis previo, cláusulas contractuales obligatorias, concentración, subcontratación en cadena, derechos de auditoría y acceso.
Registro de información y entrega a las autoridades
Integridad del registro de acuerdos contractuales, calidad de los datos, proceso de actualización, preparación de las entregas y de las solicitudes de las autoridades.
Existe una versión corta del marco de referencia, de 40 preguntas, disponible para la autoevaluación en línea. La versión completa cuenta con 10 ámbitos y 108 preguntas.
Preguntas frecuentes
¿Se puede certificar DORA?
No. DORA es un reglamento europeo de aplicación directa, no existe ninguna certificación asociada. El control corresponde a las autoridades competentes, a través del registro de información, las notificaciones de incidentes y, para las entidades afectadas, las pruebas basadas en amenazas. El diagnóstico de madurez mide sus prácticas y prepara estos hitos, pero no otorga ninguna acreditación.
¿Qué diferencia hay entre este diagnóstico y una auditoría de cumplimiento DORA?
La auditoría verifica la presencia de una exigencia y concluye con una brecha o una conformidad. El diagnóstico ubica cada práctica en una escala de madurez de cinco niveles e indica la acción que permite pasar al nivel siguiente. Ambos se complementan: el diagnóstico construye la trayectoria, la auditoría valida el estado alcanzado.
¿Cuánto tiempo lleva la evaluación?
La versión corta se completa en 20 a 30 minutos. La versión completa, en modo colaborativo, movilita a varios colaboradores: seguridad, compras, continuidad, cumplimiento. La mayor parte del tiempo se dedica a la recopilación con estos equipos más que a la introducción de datos.
¿El marco de referencia es adaptable a nuestro estatus y a nuestro tamaño?
Sí. DORA aplica un principio de proporcionalidad, y el marco de referencia sigue la misma lógica: usted modifica las preguntas, los niveles y los ámbitos, o deja que la IA elabore una variante adaptada a su estatus regulatorio a partir de sus documentos. El control del marco de referencia le pertenece.
¿Cómo articular DORA con NIS 2 e ISO 27001?
DORA prevalece sobre NIS 2 para las entidades financieras cubiertas, pero las exigencias de gobernanza, gestión de riesgos y tratamiento de incidentes se basan en principios convergentes con ISO 27001 e ISO 27005. Las hojas de ruta transversales de Datamensio consolidan varios diagnósticos y agrupan las acciones comunes en lugar de duplicarlas.
¿El diagnóstico cubre a nuestros proveedores informáticos?
El pilar dedicado a terceros evalúa sus prácticas: análisis previo, cláusulas contractuales, seguimiento de la concentración, estrategias de salida, mantenimiento del registro de información. También puede difundir el marco de referencia a sus proveedores en evaluación individual o industrial, y comparar sus resultados sobre una base común.
¿Cómo se pasa del diagnóstico al plan de acción?
La brecha entre la puntuación obtenida y el objetivo fijado genera automáticamente las acciones correspondientes. La IA las agrupa en una hoja de ruta priorizada, y el catálogo de servicios abre una solución frente a cada elemento, con su coste, su plazo y su impacto esperado en la puntuación.
¿Dónde se alojan los datos?
En Francia, en OVH, con copia de seguridad en Scaleway. Ningún traslado fuera de la Unión Europea. Los modelos de IA utilizados pueden seleccionarse, incluso entre soluciones europeas.





