{"id":3589,"date":"2025-02-09T23:00:00","date_gmt":"2025-02-09T23:00:00","guid":{"rendered":""},"modified":"-0001-11-30T00:00:00","modified_gmt":"-0001-11-29T23:00:00","slug":"revision-contractual-urgente-impactos-del-reglamento-dora-en-el-sector-financiero","status":"publish","type":"publicacion","link":"https:\/\/belzuz.com\/en\/publicacion\/revision-contractual-urgente-impactos-del-reglamento-dora-en-el-sector-financiero\/","title":{"rendered":"Revisi\u00f3n contractual urgente: Impactos del Reglamento DORA en el sector financiero"},"content":{"rendered":"<p style=\"text-align: justify;\">\n<p style=\"text-align: justify;\">El  (Reglamento (UE) 2022\/2554 del Parlamento Europeo y del Consejo, de 14 de diciembre de 2022) entr&oacute; en vigor el 17 de enero de 2025, imponiendo nuevas y rigurosas obligaciones a las entidades financieras y a los proveedores terceros de servicios de Tecnolog&iacute;as de la Informaci&oacute;n y la Comunicaci&oacute;n (TIC), como proveedores de computaci&oacute;n en la nube, software e infraestructuras TIC.<\/p>\n<p style=\"text-align: justify;\">Frente a este nuevo marco normativo, es necesario realizar un an&aacute;lisis detallado e inmediato de los contratos vigentes para proceder a su revisi&oacute;n y actualizaci&oacute;n.<\/p>\n<p style=\"text-align: justify;\">Esto se debe a que, adem&aacute;s de imponer obligaciones estructurales sobre la seguridad y la resiliencia de los sistemas de las entidades financieras, el Reglamento DORA establece un marco normativo detallado que regula las relaciones contractuales con los denominados &ldquo;Proveedores Terceros de Servicios de TIC&rdquo;, respondiendo a la creciente dependencia de las entidades financieras de proveedores externos de soporte para sus funciones y procesos en TIC.<\/p>\n<p style=\"text-align: justify;\">Uno de los ejes centrales del DORA es la gesti&oacute;n del riesgo asociado con estos terceros proveedores, exigiendo un <strong><span style=\"text-decoration: underline;\">conjunto m&iacute;nimo de obligaciones contractuales<\/span><\/strong> que tanto las entidades financieras como los proveedores deben respetar, con el objetivo principal de garantizar <strong>(i)<\/strong> el monitoreo continuo de los servicios prestados, para asegurar la continuidad operativa de las entidades financieras, y <strong>(ii)<\/strong> una supervisi&oacute;n efectiva por parte de las autoridades competentes sobre los proveedores de servicios TIC, con especial &eacute;nfasis en aquellos que apoyan funciones cr&iacute;ticas o importantes de las entidades financieras.<\/p>\n<p style=\"text-align: justify;\">De acuerdo con lo anterior, para garantizar un monitoreo efectivo, la continuidad operativa y la supervisi&oacute;n regulatoria, el legislador europeo, a trav&eacute;s del art&iacute;culo 30 del Reglamento DORA, establece que los contratos celebrados entre las entidades financieras y los proveedores de servicios TIC deben, <strong><span style=\"text-decoration: underline;\">como m&iacute;nimo<\/span><\/strong>, incluir las siguientes disposiciones:<\/p>\n<p style=\"text-align: justify; padding-left: 30px;\">&#8211; Descripci&oacute;n detallada de los servicios TIC a prestar, incluida la posibilidad y las condiciones de subcontrataci&oacute;n;<\/p>\n<p style=\"text-align: justify; padding-left: 30px;\">&#8211; Identificaci&oacute;n de los lugares de prestaci&oacute;n de servicios y tratamiento de datos, con la obligaci&oacute;n de notificaci&oacute;n previa en caso de cambio;<\/p>\n<p style=\"text-align: justify; padding-left: 30px;\">&#8211; Establecimiento de obligaciones rigurosas en cuanto a las pol&iacute;ticas de tratamiento de datos, asegurando su disponibilidad, integridad, autenticidad y confidencialidad, as&iacute; como el cumplimiento de las disposiciones del Reglamento General de Protecci&oacute;n de Datos Personales (RGPD);<\/p>\n<p style=\"text-align: justify; padding-left: 30px;\">&#8211; Procedimientos de acceso y recuperaci&oacute;n de datos en caso de cese de actividad o insolvencia;<\/p>\n<p style=\"text-align: justify; padding-left: 30px;\">&#8211; Establecimiento de niveles de servicio (SLAs) con actualizaci&oacute;n y revisi&oacute;n peri&oacute;dicas;<\/p>\n<p style=\"text-align: justify; padding-left: 30px;\">&#8211; Procedimientos de asistencia obligatoria en caso de incidentes TIC;<\/p>\n<p style=\"text-align: justify; padding-left: 30px;\">&#8211; Obligaci&oacute;n de cooperaci&oacute;n con las autoridades competentes;<\/p>\n<p style=\"text-align: justify; padding-left: 30px;\">&#8211; Cl&aacute;usulas de rescisi&oacute;n y per&iacute;odos m&iacute;nimos de preaviso;<\/p>\n<p style=\"text-align: justify; padding-left: 30px;\">&#8211; Condiciones para la participaci&oacute;n en programas de formaci&oacute;n sobre seguridad TIC y resiliencia operativa digital.<\/p>\n<p style=\"text-align: justify;\">Cuando los proveedores de servicios TIC apoyen <span style=\"text-decoration: underline;\"><strong>funciones cr&iacute;ticas o importantes<\/strong><\/span>, los contratos <span style=\"text-decoration: underline;\">deben incluir tambi&eacute;n<\/span>:<\/p>\n<p style=\"text-align: justify; padding-left: 30px;\">&#8211; Descripci&oacute;n completa de los niveles de servicio, con metas de rendimiento cuantitativas y cualitativas rigurosas;<\/p>\n<p style=\"text-align: justify; padding-left: 30px;\">&#8211; Obligaciones de notificaci&oacute;n previa sobre desarrollos relevantes que puedan afectar la capacidad del proveedor para prestar servicios eficaces;<\/p>\n<p style=\"text-align: justify; padding-left: 30px;\">&#8211; Planes de contingencia y medidas de seguridad ajustadas y probadas regularmente;<\/p>\n<p style=\"text-align: justify; padding-left: 30px;\">&#8211; Participaci&oacute;n obligatoria en pruebas de penetraci&oacute;n (TLPT);<\/p>\n<p style=\"text-align: justify; padding-left: 30px;\">&#8211; Derechos de monitoreo continuo, incluidas auditor&iacute;as e inspecciones;<\/p>\n<p style=\"text-align: justify; padding-left: 30px;\">&#8211; Estrategias de salida y per&iacute;odos de transici&oacute;n obligatorios.<\/p>\n<p style=\"text-align: justify;\">Ante estos requisitos regulatorios, de nuestra experiencia en la asesor&iacute;a prestada a entidades financieras recomendamos que se adopte un enfoque proactivo para implementar de manera &aacute;gil y eficaz:<\/p>\n<p style=\"text-align: justify; padding-left: 30px;\">(a) Un an&aacute;lisis detallado de los procesos internos que dependen de servicios TIC de terceros, priorizando aquellos que apoyan funciones cr&iacute;ticas o importantes;<\/p>\n<p style=\"text-align: justify; padding-left: 30px;\">(b) Un programa de definici&oacute;n y gesti&oacute;n de prioridades para la revisi&oacute;n contractual;<\/p>\n<p style=\"text-align: justify; padding-left: 30px;\">(c) Una calendarizaci&oacute;n rigurosa para garantizar el cumplimiento de las normas.<\/p>\n<p style=\"text-align: justify;\">Las entidades financieras <span style=\"text-decoration: underline;\">deben mantener un registro actualizado de todos los contratos celebrados con proveedores de servicios de TIC<\/span>, destacando aquellos que involucran funciones cr&iacute;ticas. Este registro debe estar disponible para las autoridades de control, lo que permite una verificaci&oacute;n r&aacute;pida y eficaz del cumplimiento de las obligaciones regulatorias.<\/p>\n<p style=\"text-align: justify;\">Por &uacute;ltimo, es importante se&ntilde;alar que las autoridades competentes <span style=\"text-decoration: underline;\">tienen la facultad de supervisar y controlar tanto a las entidades financieras como a los proveedores de TIC<\/span>, con la capacidad de imponer <span style=\"text-decoration: underline;\">multas coercitivas a los proveedores de servicios TIC<\/span> que no cumplan las medidas exigidas, que pueden llegar hasta el 1% de su volumen de negocios diario global promedio del a&ntilde;o fiscal anterior.<\/p>\n<p style=\"text-align: justify;\"><strong><\/strong> cuenta con abogados experimentados en el &aacute;mbito de los Contratos, Cumplimiento Normativo y , y podr&aacute; prestar asesor&iacute;a jur&iacute;dica en esta &aacute;rea, apoyando eficazmente los procesos de revisi&oacute;n contractual.<\/p>\n<p style=\"text-align: justify;\">&nbsp;<\/p>\n<p><span style=\"text-align: justify;\"><\/span><\/p>\n<p style=\"text-align: justify;\"><\/p>\n","protected":false},"featured_media":431,"template":"","categories":[],"area-de-practica":[],"publicaciones":[],"idioma-publicacion":[70],"areas-practica-publicacciones":[],"class_list":["post-3589","publicacion","type-publicacion","status-publish","has-post-thumbnail","hentry","idioma-publicacion-espanol"],"acf":[],"_links":{"self":[{"href":"https:\/\/belzuz.com\/en\/wp-json\/wp\/v2\/publicacion\/3589","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/belzuz.com\/en\/wp-json\/wp\/v2\/publicacion"}],"about":[{"href":"https:\/\/belzuz.com\/en\/wp-json\/wp\/v2\/types\/publicacion"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/belzuz.com\/en\/wp-json\/wp\/v2\/media\/431"}],"wp:attachment":[{"href":"https:\/\/belzuz.com\/en\/wp-json\/wp\/v2\/media?parent=3589"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/belzuz.com\/en\/wp-json\/wp\/v2\/categories?post=3589"},{"taxonomy":"area-de-practica","embeddable":true,"href":"https:\/\/belzuz.com\/en\/wp-json\/wp\/v2\/area-de-practica?post=3589"},{"taxonomy":"publicaciones","embeddable":true,"href":"https:\/\/belzuz.com\/en\/wp-json\/wp\/v2\/publicaciones?post=3589"},{"taxonomy":"idioma-publicacion","embeddable":true,"href":"https:\/\/belzuz.com\/en\/wp-json\/wp\/v2\/idioma-publicacion?post=3589"},{"taxonomy":"areas-practica-publicacciones","embeddable":true,"href":"https:\/\/belzuz.com\/en\/wp-json\/wp\/v2\/areas-practica-publicacciones?post=3589"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}