← Volver al blog

El contrato de nube nombra un proveedor ICT. ¿Dónde está la cadena de subcontratación DORA?

Recuperar evidencia de subcontratación DORA para un servicio ICT que respalda una función crítica o importante: cadena, ubicaciones, datos, aviso, objeción y derechos de salida.

Un registro contractual DORA conecta una función crítica con el proveedor TIC directo, subcontratistas materiales y controles de cambio
#Ciberseguridad y riesgo digital#ICT Subcontratación#Riesgo de terceros#Contrato de nube#Servicios financieros

Señales que conviene observar

  • Una entidad financiera puede nombrar la nube directa o el proveedor ICT, pero no puede identificar a los subcontratistas que sustentan una función crítica o importante.
  • Se acerca un cambio importante de subcontratación mientras el contrato no tiene un flujo de trabajo de notificación, aprobación u objeción utilizable.
  • La ubicación del servicio, la ubicación del procesamiento de datos, la concentración y las pruebas de transferibilidad siguen divididas entre la adquisición, la seguridad y el proveedor.

Existe una brecha de subcontratación DORA cuando una entidad financiera conoce a su proveedor directo ICT pero no puede mostrar qué subcontratistas realmente respaldan una función crítica o importante, dónde operan o procesan datos y cómo se puede evaluar un cambio en la cadena de materiales antes de que entre en vigencia. La solución no es una lista de proveedores. Es un registro en cadena vinculado a un contrato con evidencia de riesgo, aviso, objeción y salida.

Ese es el proyecto que un líder de desarrollo empresarial de un proveedor de riesgos de terceros o de reparación de contratos DORA debe buscar en los grupos Telegram autorizados de servicios financieros, adquisiciones y riesgos de la nube. Una publicación genérica sobre “riesgo de terceros” no es suficiente. Un servicio nombrado, una función crítica o importante, una cadena incompleta y un evento de contrato crean una razón para investigar. Verlo después de que finalice el período de notificación puede dejar a la entidad financiera revisando un cambio que ya se ha implementado.

El contrato directo es sólo la primera ventaja

Reglamento (UE) 2022/2554, la Ley de Resiliencia Operacional Digital (DORA), impone requisitos sobre los acuerdos contractuales para los servicios ICT que respaldan funciones críticas o importantes. Reglamento Delegado (UE) 2025/532 especifica lo que una entidad financiera debe determinar y evaluar cuando se subcontratan esos servicios o partes materiales.

El reglamento delegado explica por qué una hoja de cálculo de proveedor directo es insuficiente: ICT la entrega puede depender de una cadena larga o compleja, y las lagunas de información pueden limitar la capacidad de la entidad para identificar, evaluar y gestionar el riesgo. Dirige la atención a los subcontratistas que sustentan efectivamente el servicio relevante, incluidos aquellos cuya interrupción afectaría la seguridad o la continuidad.

La responsabilidad última del órgano de administración no desciende a lo largo de la cadena. Incluso un subcontratista dentro del grupo puede contar como subcontratista ICT según el reglamento.

Dibuja la cadena desde la función hacia afuera.

Comience con la función empresarial, no con la marca de la nube.

Función → servicio contratado ICT → proveedor directo → componente de servicio de material → subcontratista → ubicaciones de entrega y datos

Para cada arista, adjuntar la cláusula del contrato o evidencia del proveedor que lo acredite. El registro resultante debe responder:

  • qué función crítica o importante admite el servicio ICT;
  • qué servicio o parte material se subcontrata;
  • quién proporciona esa parte y si existe subcontratación adicional;
  • dónde se presta realmente el servicio;
  • dónde se procesan y almacenan los datos;
  • qué datos se comparten;
  • si un pequeño número de subcontratistas genera concentración;
  • si el servicio puede transferirse; y
  • lo que una interrupción afectaría a la seguridad, la continuidad y la disponibilidad.

Estos no son campos de ubicación intercambiables. El domicilio social de un subcontratista, el lugar de trabajo de los ingenieros y el país donde se almacenan los datos pueden ser diferentes.

Ejemplo: la dependencia oculta no siempre es otra nube

Considere una secuencia de mensajes compuesta ilustrativa; no describe a un cliente:

“La incorporación principal se realiza con el Proveedor A. El contrato dice alojamiento en la UE”.

“El nuevo motor de fraude del proveedor utiliza otro proveedor. La seguridad tiene el nombre, la adquisición no tiene la ubicación de procesamiento”.

“El cambio se implementará el próximo mes. Nuestro apéndice dice que notificarán los cambios materiales, sin período escrito”.

La discusión contiene una función nombrada, un proveedor directo, un nuevo componente subcontratado, una brecha de ubicación y un cambio inminente. No prueba que la función haya sido clasificada formalmente como crítica o importante, que el nuevo proveedor soporte una parte importante, qué datos se comparten, si existen más subcontratistas o qué cláusulas del contrato rigen la aprobación y la rescisión.

El proveedor puede proponer una revisión de evidencia acotada: vincular la clasificación de funciones, descripción del servicio, nuevo componente, subcontratista y fecha de inicio propuesta; luego compárelos con las disposiciones de notificación y decisión del contrato. No puede decidir la tolerancia al riesgo desde el hilo del grupo.

La rama de control de cambios tiene cuatro puertas.

El Reglamento Delegado (UE) 2025/532 exige que el contrato proporcione un plazo de notificación razonable durante el cual la entidad financiera pueda aprobar u oponerse a los cambios materiales propuestos. El proveedor externo ICT podrá implementar el cambio solo después de que la entidad lo haya aprobado o no se haya opuesto al final del período.

Convierta esa regla en cuatro puertas:

  1. Aviso recibido: se documentan el cambio propuesto, el servicio afectado y la fecha de inicio prevista.
  2. Información suficiente: la entidad puede identificar el subcontratista, las ubicaciones, los datos, los controles y las consecuencias de la cadena necesarios para su evaluación.
  3. Decisión de riesgo registrada: un propietario autorizado aprueba, objeta o requiere mitigación contra la tolerancia al riesgo de la entidad.
  4. Implementación comprobada: el cambio real del proveedor coincide con la decisión y no precede al punto permitido.

El reglamento también aborda los derechos de rescisión cuando el riesgo excede la tolerancia o no se siguen los controles de subcontratación. Una cláusula genérica que diga “podemos utilizar afiliados” no demuestra que la entidad financiera pueda operar estas puertas.

Las pruebas del contrato y el registro de información deben coincidir.

La cadena no debe vivir sólo en un apéndice. El registro de información de DORA captura los acuerdos de terceros de ICT, mientras que la evaluación de subcontratación explica la cadena de materiales y el riesgo. Si el contrato dice entrega en la UE, el registro nombra a un proveedor y el aviso de proveedor actual nombra a un procesador de un tercer país, la diferencia necesita un propietario y una fecha.

El Artículo de corrección del registro de información DORA muestra cómo un identificador o disposición se divide en los registros de registro. Una solicitud de proveedor federal de software seguro es un trabajo de prueba diferente; consulte el solicitud de certificación de software seguro. Opciones de precios y acceso describe el producto de descubrimiento Telegram.

TOP Prospect puede retener y agrupar fragmentos relevantes de los grupos Telegram a los que un usuario se conecta deliberadamente y está autorizado a acceder. Puede preservar el texto original, la fuente, la hora, el resumen, el motivo de la clasificación y el soporte entre grupos para la revisión humana. No puede acceder a contratos, clasificar una función, identificar un subcontratista no revelado, aprobar un cambio material, evaluar la tolerancia al riesgo o rescindir un acuerdo.

La tarjeta de evidencia en cadena

La contribución original del artículo es una tarjeta con cuatro bandas de evidencia:

Banda¿Qué debe estar vinculado?Fracaso expuesto
ServicioFunción, componente de material y servicio ICTNombre del proveedor sin importancia comercial
CadenaProveedor directo, subcontratistas, otras cadenas y ubicaciones.Dependencia operativa o de datos oculta
ControlDebida diligencia, seguimiento, auditoría/acceso y derechos de informaciónDerecho contractual que no se puede ejercer.
CambiarAviso, decisión, implementación y registro de salida.El cambio material llega antes de la revisión de riesgos

Un proyecto está listo para determinar el alcance cuando la entidad puede identificar qué banda está incompleta y proporcionar el contrato rector. Sin ese vínculo contractual, “mapear a nuestros terceros” sigue siendo una solicitud de investigación abierta.

Hechos clave

  • DORA El artículo 30 cubre disposiciones contractuales clave para los servicios ICT, incluidos los servicios que respaldan funciones críticas o importantes.
  • El Reglamento Delegado (UE) 2025/532 especifica la evaluación de la subcontratación de aquellos servicios o piezas materiales.
  • El órgano de administración de la entidad financiera conserva la responsabilidad última; la subcontratación no lo transfiere.
  • La evaluación de riesgos considera la longitud y la complejidad de la cadena, las ubicaciones de los servicios y los datos, los datos compartidos, la concentración, la transferibilidad y el impacto de la continuidad.
  • El contrato debe contener un período de notificación razonable para la aprobación u objeción de cambios materiales.
  • Los cambios materiales se pueden implementar solo después de la aprobación o no hay objeciones al final del período de notificación.

FAQ

¿El uso de un subcontratista ICT transfiere la responsabilidad de DORA fuera de la entidad financiera?

No. El Reglamento Delegado (UE) 2025/532 establece que la subcontratación no puede reducir la responsabilidad última del órgano de administración de la entidad financiera de gestionar el riesgo y cumplir con sus obligaciones.

¿Qué subcontratistas necesitan la mayor atención?

El Reglamento se centra en los subcontratistas que prestan servicios ICT que respaldan funciones críticas o importantes o partes materiales de las mismas, en particular aquellos cuya interrupción perjudicaría la seguridad o la continuidad del servicio.

¿El contrato debe dar tiempo para aprobar u objetar cambios materiales?

Sí. El acuerdo contractual debe contener un período de notificación razonable para que la entidad financiera lo apruebe u objete, y el proveedor puede implementar un cambio material solo después de la aprobación o la ausencia de objeciones al final de ese período.

¿Puede la entidad financiera rescindir cuando un cambio excede su tolerancia al riesgo?

El Reglamento prevé acciones antes de que finalice el período de notificación y derechos de rescisión en circunstancias específicas, incluso cuando el resultado de la evaluación de riesgos excede la tolerancia al riesgo o no se siguen los controles requeridos.

El comercial Signal no “utiliza subcontratistas”. Es un servicio crítico nombrado cuya cadena, control o registro de cambios no pueden conciliarse antes de un evento contractual real.

Preguntas frecuentes

¿El uso de un subcontratista ICT transfiere la responsabilidad de DORA fuera de la entidad financiera?

No. El Reglamento Delegado (UE) 2025/532 establece que la subcontratación no puede reducir la responsabilidad última del órgano de administración de la entidad financiera de gestionar el riesgo y cumplir con sus obligaciones.

¿Qué subcontratistas necesitan la mayor atención?

El Reglamento se centra en los subcontratistas que prestan servicios ICT que respaldan funciones críticas o importantes o partes materiales de las mismas, en particular aquellos cuya interrupción perjudicaría la seguridad o la continuidad del servicio.

¿El contrato debe dar tiempo para aprobar u objetar cambios materiales?

Sí. El acuerdo contractual debe contener un período de notificación razonable para que la entidad financiera lo apruebe u objete, y el proveedor puede implementar un cambio material solo después de la aprobación o la ausencia de objeciones al final de ese período.

¿Puede la entidad financiera rescindir cuando un cambio excede su tolerancia al riesgo?

El Reglamento prevé acciones antes de que finalice el período de notificación y derechos de rescisión en circunstancias específicas, incluso cuando el resultado de la evaluación de riesgos excede la tolerancia al riesgo o no se siguen los controles requeridos.

Fuentes y lecturas adicionales

INVESTIGACIÓN Y DEFINICIONES

Cómo se descubre una Signal que merece atención

La metodología muestra cómo Top Prospect encuentra y organiza Signals que conviene revisar, conserva el contexto original de Telegram, elimina duplicados y ayuda a decidir qué mirar primero. Tú decides si hacer seguimiento y qué hacer después.

Abrir la metodología y las definiciones

EMPIEZA CON UN GRUPO

Prueba el proceso gratis durante 7 días.

Abre el producto, conecta un grupo autorizado y describe la Signal que quieres encontrar. Si necesitas ayuda para definir el alcance, escríbenos por Telegram.

Volver al inicio