1. Qué obliga DORA y por qué acaba exigiendo pruebas técnicas
DORA —Reglamento (UE) 2022/2554 sobre resiliencia operativa digital— es aplicable desde el 17 de enero de 2025 y no es una recomendación: es reglamento europeo de aplicación directa. No pide certificar nada. Pide que la entidad sea capaz de resistir, detectar y recuperarse de una interrupción operativa de origen tecnológico, y que pueda demostrarlo con evidencia.
Ese es el punto donde aparece la prueba técnica. Una entidad puede tener su marco de gestión de riesgos TIC documentado y su registro de incidentes al día, pero si nunca ha probado de forma independiente qué pasa cuando alguien ataca de verdad sus sistemas críticos, lo que tiene es una intención sobre el papel. DORA lo resuelve dedicando su Capítulo IV completo —artículos 24 a 27— a las pruebas de resiliencia operativa, con obligaciones concretas sobre qué se prueba, con qué frecuencia y quién puede ejecutarlo.
La consecuencia práctica es que el informe de pruebas se convierte en un documento que se enseña: a tu autoridad competente, a tus clientes institucionales y a tu propio consejo. Un informe sin alcance declarado, sin puntuación de criticidad o sin plan de acción es exactamente igual de útil que no tenerlo.