Intercambio seguro de archivos para entidades financieras sujetas a DORA

Un proveedor TIC que no guarda nada legible

Con DORA, el riesgo de los proveedores TIC externos pasó a estar bajo supervisión para las entidades financieras: cada proveedor entra en un registro, cada contrato debe incluir determinadas cláusulas y usted debe poder demostrar que podría prescindir de él. GCN.ONE cifra los documentos en el navegador antes de subirlos, de modo que el proveedor que inscribe en el registro solo guarda texto cifrado que no puede leer - y archivos que podrá abrir aunque mañana ya no existiéramos.

Envíe un archivo ahora Ver precios
Qué es DORA, en pocas palabras

DORA - el Reglamento de Resiliencia Operativa Digital - es un reglamento europeo y se aplica directamente en todos los Estados miembros desde el 17 de enero de 2025. A diferencia de una directiva, no necesita transposición nacional: rige tal como está escrito.

Reúne en un solo marco los requisitos sobre riesgo TIC del sector financiero - bancos, aseguradoras, empresas de servicios de inversión, entidades de pago y de dinero electrónico, proveedores de servicios de criptoactivos, gestoras de fondos y otros - y, a través de ellos, llega también a los proveedores TIC de los que dependen.

A quién afecta
A una veintena de tipos de entidades financieras, desde entidades de crédito y aseguradoras hasta entidades de pago, empresas de servicios de inversión y proveedores de servicios de criptoactivos. De forma indirecta afecta a todo proveedor TIC externo que trabaje con ellas, y de forma directa a los designados como críticos.
Gestión del riesgo TIC
El capítulo II exige un marco interno: inventario de activos y dependencias, protección y prevención (cifrado incluido), detección de incidentes, respuesta y recuperación, copias de seguridad y lecciones aprendidas de lo ocurrido. La responsabilidad recae en el órgano de dirección.
Notificación de incidentes
Los incidentes TIC graves se clasifican con criterios comunes y se notifican a la autoridad competente en tres fases - notificación inicial, intermedia y final. Eso implica poder reconstruir con precisión qué ocurrió y cuándo.
Proveedores externos y el registro
Capítulo V: lleva un registro de todos los contratos de servicios TIC, incluye en ellos las cláusulas del artículo 30, evalúa el riesgo de concentración y mantiene estrategias de salida documentadas para que cambiar de proveedor sea realmente posible.
Cómo le ayuda GCN.ONE

Si utiliza GCN.ONE, figurará en su registro como proveedor de servicios TIC. El objetivo de nuestra arquitectura es que esa entrada sea corta y aburrida. Esto es lo que anotaría.

En nuestro lado solo hay texto cifrado
Los documentos, los nombres de archivo y los mensajes se cifran en el navegador antes de subirlos, y las claves nunca llegan a nosotros. Así, la pregunta sobre la confidencialidad en este proveedor tiene una respuesta que viene de la arquitectura, no de una cláusula contractual.
Pruebas para la cronología de un incidente
Cada apertura del enlace y cada descarga iniciada quedan registradas con fecha y hora, y para cualquier archivo entregado puede emitirse un certificado de entrega firmado criptográficamente que cualquiera puede verificar sin registrarse. Útil cuando el plazo de notificación le obliga a mostrar exactamente qué se envió, adónde y cuándo.
Documentación lista para el registro
Un acuerdo de tratamiento de datos (DPA) que firma usted mismo, una lista pública de encargados ulteriores y la documentación técnica del modelo de cifrado. Los campos de su registro se rellenan con documentos publicados, no tras un intercambio de cuestionarios.
Una salida que no depende de nosotros
Los archivos se descargan y se descifran con claves que usted posee, en el navegador o mediante nuestro SDK. No hay ningún contenedor propietario y no se necesita nada de nuestro lado para leerlos, de modo que marcharse - de forma planificada o no - no deja sus datos fuera de su alcance.
Plazos de conservación que se cumplen solos
La transferencia caduca al descargarse o en la fecha que haya fijado, y después los datos cifrados se eliminan de forma irreversible. Las reglas de conservación y borrado se demuestran mucho más fácilmente cuando son el comportamiento por defecto y no una política que alguien tiene que recordar.
Un registro de auditoría en el que se nota cualquier manipulación
Los eventos de entrega se guardan en un registro de auditoría en el que solo se puede añadir y donde cada entrada está enlazada con la anterior mediante un hash. El registro se consolida periódicamente y se ancla públicamente, de modo que la constancia que hay detrás de un certificado no puede modificarse en silencio - ni por nosotros ni por nadie.

Vea cómo se plantea esto para bancos y entidades financieras

Dos puntos que su revisión tocará con seguridad

Somos un proveedor de un tercer país. La sociedad que hay detrás de GCN.ONE está registrada en el Reino Unido, mientras que los sistemas que guardan sus datos funcionan en la Unión Europea, por lo que el tratamiento sigue sujeto a la legislación europea de protección de datos. Su registro y su evaluación del riesgo de concentración deberían reflejar ambos hechos - y preferimos que los lea aquí a que los descubra más tarde.

Las cláusulas del artículo 30 se negocian, no se descargan de la web. Nuestras condiciones estándar regulan el tratamiento de datos, los encargados ulteriores, la conservación y el borrado y los tiempos de respuesta del soporte; la disponibilidad del servicio se rige por esas mismas condiciones, no por una garantía de continuidad aparte. Si su departamento de compras exige niveles de servicio contractuales, cláusulas concretas del artículo 30 o un plan de salida por escrito, pregúntenos antes de comprar - es una petición normal y le responderemos sin rodeos.

Contacte con nosotros sobre las condiciones contractuales

Una entrada corta en su registro
Envíe un archivo cifrado ahora mismo o consulte los precios para volúmenes mayores.