DORA traslada la conversación sobre el riesgo informático del rincón técnico a la responsabilidad de la dirección. Ya no basta con que el proveedor prometa disponibilidad: la entidad financiera debe demostrar que sabe qué depende de quién y qué hace si eso falla.
Trabajamos con entidades financieras y con sus proveedores de servicios informáticos: estos últimos llegan a menudo con un contrato que el cliente quiere renegociar y con cláusulas que no reconocen.
Situaciones en las que nos llaman
- Es una entidad financiera y debe ordenar su marco de riesgo informático
- Un cliente financiero le pide renegociar el contrato de servicios TIC
- Debe elaborar el registro de información sobre proveedores
- Se ha producido un incidente y no está claro qué se notifica ni cuándo
- Externaliza una función crítica y hay que evaluar el riesgo de concentración
- Prepara las pruebas de resiliencia operativa digital
Qué incluimos
- Marco interno de gestión del riesgo informático y funciones de la dirección
- Registro de información sobre los acuerdos con proveedores TIC
- Revisión y renegociación de los contratos de servicios informáticos
- Procedimientos de clasificación y notificación de incidentes
- Estrategia sobre el riesgo de concentración y planes de salida
- Asistencia en la relación con la autoridad de supervisión
Cómo trabajamos
Partimos de un mapa de dependencias: qué funciones del negocio dependen de qué proveedores y cuáles de ellas son críticas. Sin ese mapa, el registro de información es un trámite y los planes de salida se quedan en el papel.
En los contratos, la atención va a las cláusulas difíciles de negociar: derecho de auditoría, notificación de incidentes, asistencia a la salida. Son justo las que los grandes proveedores rechazan más a menudo, así que se plantean pronto, no en la última semana.
Qué nos ayuda a empezar
- La lista de proveedores de servicios informáticos y los contratos con ellos
- La descripción de las funciones que considera críticas
- Las políticas internas de seguridad y continuidad existentes
- El registro de incidentes del último periodo, si existe
