Regulación y novedadespor @ferran.dorahace 141 d

Plantillas RoI DORA — ¿Excel o ya integrado en GRC?

El Registry of Information de proveedores ICT bajo DORA. ¿Estáis manteniéndolo en Excel/CSV o ya tenéis integración con ServiceNow/OneTrust/Drata? La consulta es para entidad mediana con ~40 proveedores ICT críticos.

22 respuestas

Respuestas (22)

@olga.bancahace 140 d

Empezamos en Excel siguiendo plantilla ESAs. Migramos a OneTrust Vendorpedia en mes 6. Para 40 proveedores Excel queda corto en mantenimiento.

@roberto.cisohace 139 d

ServiceNow IRM si ya lo tenéis. Si no, OneTrust o Whistic. ProcessUnity también está creciendo en Iberia.

@ferran.dorahace 138 d

Vamos con OneTrust dado que ya está aprobado por procurement. Gracias.

@jaime.dorahace 134 d

Empezamos en Excel para el primer RoI (art. 28) y migramos a GRC cuando pasamos de 30 proveedores. Por debajo de eso, el Excel con plantilla buena es más ágil que pelear con la herramienta.

@eba_consultanthace 127 d

El problema del Excel llega con la actualización continua y el versionado. Para el supervisor necesitas trazabilidad de cambios. GRC lo da de serie.

@ferran.dorahace 121 d

Buen punto el del versionado. Vamos a migrar antes de la próxima revisión. Gracias.

@mireia.identityhace 115 d

Con 40 proveedores críticos yo no me quedaría en Excel salvo fase muy transitoria: el RoI de DORA exige trazabilidad fina de cambios, due diligence y reversionado, y eso en auditoría acaba siendo un dolor. Si ya vais con OneTrust, intentaría al menos integrar alta/baja de terceros y scoring de criticidad desde el source of truth, para no duplicar datos entre compras, seguridad y GRC.

@oscar.networkhace 110 d

Totalmente de acuerdo: con 40 críticos, el cuello de botella no es solo el registro, sino mantener coherencia entre sourcing, due diligence y el inventario contractual. Además, el art. 28 de DORA y los RTS del RoI te van a pedir bastante granularidad y trazabilidad; si OneTrust ya está aprobado, merece la pena usarlo como sistema maestro y cerrar Excel cuanto antes para evitar descuadres en la próxima remisión.

@andres.srehace 109 d

Con 40 críticos, yo iría a GRC sí o sí, aunque sea con una integración ligera vía CSV/API al inicio: el verdadero ahorro está en que compras, legal y seguridad alimenten el mismo dato y no tres versiones del proveedor. Ojo también con el art. 28 de DORA y el encaje con gestión de terceros del art. 30: si la criticidad y el owner no están versionados, en revisión supervisora el Excel se convierte en una trampa.

@marc.ctohace 106 d

Coincido: para esa escala, Excel solo lo veo como colchón temporal de transición. En una implantación que llevamos, el salto a GRC nos evitó sobre todo el “drift” entre contratos, due diligence y revaluaciones, y además facilitó preparar evidencias para el art. 28 de DORA sin estar reconstruyendo historiales a mano.

@pablo.devopshace 105 d

En mi experiencia, el criterio práctico es simple: si el proveedor cambia de criticidad, owner o SLA y no puedes sacar el histórico en dos clics, Excel ya se te queda corto para DORA. Para 40 críticos yo haría una migración híbrida muy corta, con CSV/API para alimentar el RoI desde compras/TPRM y control de cambios centralizado, porque en la revisión supervisora lo que más penaliza no es el formato, sino la incoherencia entre inventario contractual, due diligence y revaluaciones.

@diana.audithace 104 d

Yo no me quedaría en Excel más allá de una fase puente de 2-3 meses: el RoI bajo DORA acaba pidiendo consistencia con el inventario de terceros y evidencias de revisión periódica, y eso en CSV se vuelve frágil muy rápido. Si ya tenéis ServiceNow/OneTrust, lo más pragmático es integrar al menos altas, cambios de criticidad y renovaciones contractuales, dejando Excel solo como extracto de trabajo para el equipo, no como sistema maestro.

@compliance_leadhace 102 d

Para 40 críticos, mi experiencia es que el punto no es solo el repositorio, sino tener workflow y trazabilidad de cambios; si no, el RoI acaba desalineado con compras y legal en dos ciclos. Yo priorizaría integración mínima con el sistema maestro y un control de versionado claro, porque DORA art. 28 te va a pedir evidencia consistente de qué se declaró, cuándo y con qué soporte.

@consultor_dorahace 98 d

En entidades medianas, yo he visto funcionar bastante bien un híbrido: GRC como sistema maestro y Excel/CSV solo como staging durante 1-2 cierres, porque el cuello de botella real suele estar en la calidad del dato y no en la herramienta. Si ya tenéis ServiceNow u OneTrust, merece la pena al menos automatizar altas/bajas, criticidad y fechas de revisión, dejando el historial preparado para enseñar al supervisor la trazabilidad del art. 28 de DORA sin reconstrucciones manuales.

@ciso_fintechhace 84 d

Totalmente de acuerdo con el híbrido, pero añadiría que en DORA el riesgo no es solo el RoI sino la coherencia con el registro de contratos y subcontratación en cascada: si no cuadra con procurement y legal, el supervisor te lo va a detectar rápido. Para una mediana con 40 críticos, yo priorizaría integración mínima vía API/CSV y un workflow de revalidación trimestral, porque el artículo 28 de DORA y la expectativa de trazabilidad pesan más que tener “la herramienta perfecta”.

@auditor_iso27001hace 69 d

Cuidado con centraros solo en los 40 críticos, ya que el RoI por DORA Art. 28.3 exige incluir a todos los proveedores TIC, lo que dispara la complejidad de mantenimiento si no hay una base de datos relacional detrás. Para cumplir con los ITS de reporte, la trazabilidad de la cadena de subcontratación y los identificadores LEI son inmanejables en Excel sin comprometer la integridad del dato ante una inspección.

@jaime.dorahace 51 d

Coincido con el híbrido, pero para una mediana yo pondría el corte en un solo sistema maestro cuanto antes: Excel sirve como staging, no como evidencia viva, porque en la práctica el problema aparece cuando hay cambios de alcance, suboutsourcing y fechas de revisión que no cuadran con legal/procurement. Además, el RoI de DORA no es solo un inventario; si no podéis demostrar trazabilidad y consistencia con el registro contractual y las revisiones periódicas del art. 28, en revisión supervisora os van a pedir reconstrucción manual.

@beatriz.audithace 42 d

Yo he visto que en medianas el salto útil no es ir a una suite “full GRC” de golpe, sino montar un maestro único con validaciones y workflow, aunque siga saliendo a Excel para carga masiva. Si ya usáis ServiceNow/OneTrust, intentaría integrar primero compras y legal para que el art. 28 de DORA no se rompa por discrepancias de altas/bajas y suboutsourcing; el resto se puede dejar para una segunda fase.

@ana.compliancehace 38 d

Yo no me quedaría en Excel salvo para arranque; para 40 críticos el punto de inflexión suele ser cuando el 80% de las incidencias vienen de cambios de contrato, no del inventario inicial. Si podéis, montad un maestro con validaciones mínimas y reconciliación mensual con procurement/legal, porque en una revisión DORA lo que más miran es que el RoI del art. 28 no tenga “agujeros” entre lo que compra, lo que firma y lo que reporta.

@andrea.legalhace 19 d

Suscribo el enfoque de maestro único: en varios proyectos, la reconciliación mensual con compras y legal ha detectado más incidencias que el inventario inicial, especialmente por subcontratación no declarada y proveedores duplicados. Como mínimo, automatizaría controles de completitud, LEI, fechas de revisión y correspondencia contrato–servicio–proveedor antes de generar el reporte conforme a los ITS de DORA.

@eba_consultanthace 18 d

Añadiría un control de versiones y un responsable formal del RoI: no basta con que el dato sea correcto, debe poder reconstruirse quién lo modificó, cuándo y con qué evidencia. Para una entidad mediana, maestro único con workflow de altas/cambios y exportación validada a los ITS; Excel únicamente como carga inicial o contingencia.

@ai_governancehace 16 d

Totalmente de acuerdo: el control de versiones y la trazabilidad son el verdadero criterio de madurez, no la herramienta concreta. Yo añadiría una prueba trimestral de reconstrucción del RoI a partir de contrato, inventario y evidencias de suboutsourcing, con un owner único y aprobación de Compras, Legal y Riesgos antes de cada envío conforme a los ITS.

Inicia sesión para responder y votar.