Reglamento Europeo

DORA · Resiliencia Operativa Digital

El reglamento que exige al sector financiero garantizar su resiliencia operativa digital frente a ciberataques y fallos tecnológicos.

Publicación: 27 de diciembre de 2022 Entrada en vigor: 16 de enero de 2023 Fecha de aplicación: 17 de enero de 2025 Aplica a: Entidades financieras comprendidas en su ámbito + marco de supervisión para proveedores TIC críticos designados

¿Qué es DORA?

El Reglamento DORA (Digital Operational Resilience Act) es el marco normativo europeo que establece requisitos uniformes para la resiliencia operativa digital del sector financiero. Su objetivo es garantizar que las entidades financieras puedan prevenir, responder y recuperarse de incidentes relacionados con las TIC.

DORA se aplica directamente en todos los Estados miembros sin necesidad de transposición nacional, lo que significa que sus requisitos son exigibles desde su fecha de aplicación. DORA aplica directamente desde el 17 de enero de 2025 a las entidades financieras comprendidas en su ámbito. Respecto de proveedores terceros TIC, DORA establece además el régimen específico de gestión del riesgo por las entidades financieras y un marco de supervisión directa para aquellos proveedores que sean designados como críticos.

Cambio clave: DORA introduce un enfoque integrado de gestión de riesgos TIC que abarca toda la cadena de valor, incluyendo proveedores externos. Las entidades financieras mantienen la responsabilidad por el cumplimiento de sus obligaciones DORA cuando utilizan servicios TIC de terceros y deben gestionar el riesgo asociado.

¿A quién aplica?

DORA aplica a las entidades financieras incluidas en su ámbito y establece además un marco europeo de supervisión para proveedores terceros de servicios TIC designados como críticos:

  • Entidades financieras: Bancos, entidades de pago, entidades de dinero electrónico, gestoras de activos, fondos de inversión, aseguradoras, reaseguradoras.
  • Proveedores críticos de TIC: Proveedores de servicios en la nube, plataformas de datos, servicios de seguridad, infraestructura digital.
  • Entidades de infraestructura del mercado financiero: Bolsas, sistemas de compensación y liquidación.

Plazos clave

  • 16 de enero de 2023: Entrada en vigor del Reglamento (UE) 2022/2554 a nivel europeo.
  • 17 de enero de 2025: DORA resulta aplicable a las entidades financieras comprendidas en su ámbito y opera el marco regulatorio de gestión del riesgo de terceros TIC y supervisión de proveedores TIC críticos designados.
Importante: DORA es un reglamento de aplicación directa en los 27 Estados miembros, sin necesidad de ley nacional de transposición. Es exigible desde el 17 de enero de 2025.

Régimen sancionador de DORA

DORA (Reglamento UE 2022/2554) establece un régimen sancionador diferenciado:

  • Entidades financieras: El régimen sancionador se remite a la legislación nacional de cada Estado miembro (art. 50). En España, las autoridades competentes (Banco de España, CNMV, DGSFP) aplicarán el régimen de infracciones y sanciones de la normativa sectorial correspondiente.
  • Proveedores TIC críticos designados: La ESMA, EBA y EIOPA, a propuesta de las autoridades competentes, pueden imponer multas coercitivas de hasta el 1% del volumen de negocios diario medio mundial durante un período máximo de 6 meses (art. 35.8).

Medidas adicionales: Las autoridades competentes pueden requerir la adopción de medidas correctivas, limitar actividades o exigir cambios en la gestión de las entidades infractoras.

¿Qué exige DORA?

Las entidades deben implementar un marco integral de resiliencia operativa digital:

  • Gestión de riesgos TIC: Marco de gestión de riesgos integrado en la gobernanza general.
  • Gestión de incidentes: Procesos de detección, respuesta y notificación de incidentes TIC.
  • Pruebas de resiliencia: Pruebas periódicas, incluyendo TLPT (Threat-Led Penetration Testing) para entidades críticas.
  • Gestión de proveedores: Evaluación y supervisión continua de proveedores TIC críticos.
  • Intercambio de información: Participación en mecanismos de intercambio de información sobre ciberamenazas.
  • Registro de incidentes: Registro detallado de incidentes TIC y su impacto.

¿Cómo puedo ayudarte con DORA?

Auditoría GAP DORA

Evaluamos tu nivel de cumplimiento actual, identificamos brechas y diseñamos un plan de acción para alcanzar la conformidad.

Ver servicio →

Implantación del Sistema de Gestión DORA

Implementamos todas las medidas exigidas por DORA, incluyendo políticas, procedimientos, pruebas de resiliencia y gestión de proveedores.

Ver servicio →

TLPT y Tabletop Exercises

Diseñamos y dirigimos pruebas de resiliencia avanzadas, incluyendo TLPT y simulacros de crisis para tu Comité de Dirección.

Ver servicio →

¿Necesitas preparar tu entidad para DORA?

Solicitar reunión de evaluación →

20–30 minutos · Sin compromiso · Revisamos contexto, necesidad y siguiente paso.