Skip to main content

cside: Cumplimiento de DORA Simplificado

La Ley de Resiliencia Operativa Digital (DORA) es una legislación de la UE diseñada específicamente para el sector financiero. Su objetivo es garantizar que las empresas protejan sus sistemas TIC frente a interrupciones, ciberataques y fallos de proveedores. Y como hoy muchos servicios financieros se ejecutan en el navegador del usuario, la seguridad del lado del servidor por sí sola no basta. Necesitas visibilidad y control del lado del cliente. cside ofrece ambos y añade informes listos para auditoría.

A screenshot of cside's compliance dashboard

DORA en Resumen

DORA exige que las instituciones financieras resistan interrupciones, ciberataques y problemas con los proveedores. La prestación de servicios y los mercados financieros no pueden verse en riesgo. Las interrupciones, los ataques o los fallos de un proveedor pueden desencadenar una reacción en cadena. Por eso DORA establece un marco para la gestión de riesgos TIC y la notificación de incidentes.

DORA fija reglas para la gestión de riesgos TIC. Eso impone una responsabilidad real a las empresas. Deben probar sus sistemas con regularidad y demostrar resiliencia; siguen siendo responsables de la supervisión y la recuperación. Las pruebas de penetración guiadas por amenazas (TLPT) son obligatorias cada tres años para las 'entidades significativas'. Las instituciones financieras también deben supervisar a sus proveedores de TI. Si algo sale mal, los incidentes deben notificarse. DORA no es solo una sugerencia. El incumplimiento puede acarrear sanciones cuantiosas para los proveedores de TIC críticos: hasta el 1% del volumen de negocios medio diario a escala mundial por día, durante seis meses.

Lo que DORA Significa para Ti

Si tu empresa opera en el sector financiero o presta servicios a instituciones financieras en la UE, debes cumplir con DORA.

Esto incluye los riesgos de terceros. Todos los sistemas TIC que dan soporte a la prestación de servicios deben cumplir los requisitos. Se exige un registro de proveedores de TIC, y los contratos deben incluir derechos de auditoría, acceso a la documentación pertinente, una monitorización detallada del rendimiento y planes de salida. Los incidentes graves deben notificarse dentro de los plazos que fijan las normas técnicas de regulación (RTS).

Cómo cside Facilita el Cumplimiento de DORA

Hoy en día, buena parte de la actividad en línea ocurre en el navegador del cliente. Eso trae consigo más riesgos: malware o ataques man-in-the-browser, el reto de mantener la integridad de los scripts y proteger las sesiones, o brechas de datos. Aunque DORA no impone controles específicos del lado del cliente, hacen falta para cumplir las obligaciones de gestión de riesgos y de pruebas.

Understanding DORA requirements

Artículos 6 a 9, 15, 24 a 26: Gestión de Riesgos TIC e Integridad

Los controles a menudo se ejecutan en el navegador junto con scripts de terceros. Necesitas detectar manipulaciones (XSS, inyección, abuso de sesión) en tiempo real. cside aplica rutas aprobadas antes de la ejecución para reforzar la protección y la prevención. Las pruebas anuales y las TLPT, para las entidades significativas, se respaldan con registros y con la documentación de cambios.

Artículos 28 a 30: Riesgos de Terceros y Contratos

Solo los proveedores de servicios aprobados y con los contratos adecuados deben recibir datos. Monitorizamos de forma continua los scripts y destinos de terceros, asociados a un registro de proveedores. Por otro lado, obtienes registros exportables con marca de tiempo y mapas de destinos para auditorías e informes.

Artículos 17 a 19: Gestión y Notificación de Incidentes

Enviamos alertas sobre nuevos endpoints, intentos de extracción o cambios en páginas críticas en tiempo real. Todo lleva marca de tiempo para que puedas evaluar y notificar a la autoridad dentro de los plazos que fijan las RTS.

Artículos 17 a 19, 28 a 30: Análisis Forense de Incidentes e Informes al Supervisor

El análisis forense puede marcar la diferencia cuando ocurre un incidente. Registramos qué se ejecutó y a dónde fueron los datos para que tu equipo pueda reconstruir lo sucedido. Puedes conservar la evidencia para su retención e inspección a largo plazo.

Artículo 5: Responsabilidad y Supervisión del Consejo

Gobernar lo que no puedes ver es imposible. cside puede bloquear código del navegador no autorizado capaz de alterar datos. Puedes inspeccionar qué scripts se ejecutaron, qué campos se tocaron y a dónde se envían los datos, con registros exportables para la supervisión y la rendición de cuentas.

Ejemplo real

El escenario

Un cliente inicia sesión en su cuenta bancaria en línea. Un script de analítica de terceros comprometido intenta exfiltrar datos. Según DORA, este incidente vulnera la confidencialidad y la integridad, y debe registrarse. Si se cumplen los criterios de un incidente grave, debe notificarse.

Con cside

cside bloquea el script de inmediato antes de que pueda ejecutarse, impide la transferencia y envía alertas con registros detallados.

El resultado

Ningún dato sale del navegador; alertas inmediatas con evidencia detallada y listas para la notificación.

Las empresas líderes confían en cside

8020CluelyDIY NetworkeviivoFleetGenesis KioskGFA WorldJomashopKikoffMeeting EvolutionOpenPlayMetricsPowerhouse DynamicsProfessional CreditSpecsSystems EastTixWazuhBoldBeryl 8020CluelyDIY NetworkeviivoFleetGenesis KioskGFA WorldJomashopKikoffMeeting EvolutionOpenPlayMetricsPowerhouse DynamicsProfessional CreditSpecsSystems EastTixWazuhBoldBeryl
Tu socio de cumplimiento

Diseñado para los equipos de seguridad que necesitan visibilidad dentro del navegador, cside protege frente a los ataques modernos del lado del cliente y da soporte a los principales marcos de cumplimiento. Somos tu socio de confianza para proteger la última milla de la web.

Visit our Trust Center
GDPR certification logo GDPR
SOC 2 certification logo SOC 2
PCI DSS certification logo PCI DSS

Estamos a un mensaje de distancia

Como tu socio en seguridad web, queremos que puedas contactarnos fácilmente. Cada cliente obtiene acceso 1:1 a nuestro equipo a través de Slack y Microsoft Teams. Respondemos en minutos, ya sea que tengas una solicitud de funcionalidad, preguntas o ideas.

Canal compartido de Slack o Microsoft Teams para cada cliente
Acceso directo a nuestros expertos en seguridad
Soporte conversacional fácil
Tiempos de respuesta en minutos, no días

Ponte en contacto para una demo personalizada

*Esta página describe las capacidades del producto y cómo pueden respaldar tu programa de cumplimiento. No constituye asesoramiento legal. Los requisitos varían según la organización y la jurisdicción.

Reservar una demo

¿Quieres verlo en detalle con un ingeniero?

Treinta minutos, sobre tu propio sitio. Nada de diapositivas.

Te enseñaremos:

Qué scripts de terceros se están ejecutando ahora mismo en tu sitio
En qué punto estás con los requisitos 6.4.3 y 11.6.1 de PCI DSS
Qué parte de tu tráfico son bots y agentes de IA

¿Prefieres mandarnos una pregunta?

Buscando huecos libres…

Solo humanos de verdad. Nos daríamos cuenta.

¿Problemas para reservar? Abrir el calendario en una pestaña nueva

¿Qué quieres resolver?

Cuéntanoslo en una línea y te responderemos con algo útil, no con un discurso genérico.

Solemos ayudar con:

Ver qué scripts de terceros se ejecutan en tu sitio
Evidencias para PCI DSS 6.4.3 y 11.6.1
Bots, agentes de IA y robo de cuentas

¿Prefieres reservar una hora? Elegir un hueco