¿Cómo respalda Cyber Crucible a las entidades financieras de la UE en el marco de DORA?
Respuesta breve: Cyber Crucible es un proveedor externo de servicios TIC en los términos de DORA, y respalda las obligaciones de DORA de una entidad financiera —controles contractuales, información sobre incidentes y pruebas de resiliencia— a la vez que reduce el riesgo de terceros TIC, ya que nunca recopila los datos de la entidad. DORA se aplica desde el 17 de enero de 2025. Cyber Crucible no afirma ser "conforme a DORA" en nombre de un cliente; el cumplimiento corresponde a la entidad financiera, y Cyber Crucible proporciona el respaldo y las evidencias que su programa necesita.
Cómo respalda el programa DORA de la entidad
- Reducción del riesgo TIC. No se recopila ningún contenido, credenciales ni claves del cliente, y la protección se ejecuta localmente, reduciendo la superficie de ataque de terceros que DORA busca abordar.
- Controles contractuales. Cyber Crucible puede adaptarse a las disposiciones contractuales que DORA exige para los acuerdos con proveedores externos de servicios TIC (seguridad, cooperación en incidentes, derechos de auditoría e información, transparencia en la subcontratación).
- Cooperación en incidentes. Un proceso documentado de respuesta a brechas proporciona información oportuna y con valor probatorio, y se ofrece contractualmente un plazo de notificación comprometido para respaldar las obligaciones de la entidad en materia de reporte de incidentes.
- Resiliencia. La protección de endpoints continúa funcionando durante una interrupción del backend de gestión, lo cual respalda los objetivos de resiliencia operativa.
El límite honesto
DORA también permite que las Autoridades Europeas de Supervisión designen proveedores externos de servicios TIC críticos (CTPP, por sus siglas en inglés) para su supervisión directa a nivel de la UE. Cyber Crucible no está designado como CTPP y no se presenta como tal. Respalda las obligaciones de la entidad financiera; no las asume.