DORA traslada la conversación sobre el riesgo informático del rincón técnico a la responsabilidad de la dirección. Ya no basta con que el proveedor prometa disponibilidad: la entidad financiera debe demostrar que sabe qué depende de quién y qué hace si eso falla.

Trabajamos con entidades financieras y con sus proveedores de servicios informáticos: estos últimos llegan a menudo con un contrato que el cliente quiere renegociar y con cláusulas que no reconocen.

Situaciones en las que nos llaman

  • Es una entidad financiera y debe ordenar su marco de riesgo informático
  • Un cliente financiero le pide renegociar el contrato de servicios TIC
  • Debe elaborar el registro de información sobre proveedores
  • Se ha producido un incidente y no está claro qué se notifica ni cuándo
  • Externaliza una función crítica y hay que evaluar el riesgo de concentración
  • Prepara las pruebas de resiliencia operativa digital

Qué incluimos

  • Marco interno de gestión del riesgo informático y funciones de la dirección
  • Registro de información sobre los acuerdos con proveedores TIC
  • Revisión y renegociación de los contratos de servicios informáticos
  • Procedimientos de clasificación y notificación de incidentes
  • Estrategia sobre el riesgo de concentración y planes de salida
  • Asistencia en la relación con la autoridad de supervisión

Cómo trabajamos

Partimos de un mapa de dependencias: qué funciones del negocio dependen de qué proveedores y cuáles de ellas son críticas. Sin ese mapa, el registro de información es un trámite y los planes de salida se quedan en el papel.

En los contratos, la atención va a las cláusulas difíciles de negociar: derecho de auditoría, notificación de incidentes, asistencia a la salida. Son justo las que los grandes proveedores rechazan más a menudo, así que se plantean pronto, no en la última semana.

Qué nos ayuda a empezar

  • La lista de proveedores de servicios informáticos y los contratos con ellos
  • La descripción de las funciones que considera críticas
  • Las políticas internas de seguridad y continuidad existentes
  • El registro de incidentes del último periodo, si existe