1. Inicio
  2. Recursos
  3. Guía DORA
Recursos · Guía práctica · Sector financiero

Guía rápida de DORA

Resiliencia operativa digital para entidades financieras y sus proveedores TIC: qué exige, en qué plazos y cómo demostrarlo.

Guía práctica · Actualizada el 2026-10-04 · Lectura: 15 minutos

El Reglamento (UE) 2022/2554, conocido como DORA (Digital Operational Resilience Act), es la norma europea que unifica cómo deben gestionar el riesgo tecnológico las entidades financieras y sus proveedores de servicios TIC. Se aplica desde el 17 de enero de 2025 y, al ser un reglamento, es directamente aplicable sin necesidad de transposición. Esta guía resume lo esencial para saber si le afecta y qué tiene que demostrar.

Guía orientativa elaborada por Jaquers Ciberseguridad a partir del Reglamento y de sus normas técnicas de desarrollo. No constituye asesoramiento jurídico: los plazos y umbrales concretos dependen del tipo de entidad y de las normas técnicas vigentes, que conviene verificar con su asesoría legal y con su supervisor.

1. A quién aplica DORA

DORA cubre a una veintena de tipos de entidades financieras: entidades de crédito, entidades de pago y de dinero electrónico, empresas de servicios de inversión, proveedores de servicios de criptoactivos, gestoras de fondos, empresas de seguros y reaseguros e intermediarios, fondos de pensiones de empleo, agencias de calificación, proveedores de servicios de suministro de datos, plataformas de financiación participativa y entidades de contrapartida central, entre otras.

También alcanza a los proveedores terceros de servicios TIC que trabajan para ellas (nube, software, centros de datos, servicios de seguridad gestionados, análisis de datos), de forma indirecta a través de las exigencias contractuales de sus clientes y, en el caso de los proveedores designados como críticos por las Autoridades Europeas de Supervisión, mediante supervisión directa. El Reglamento aplica el principio de proporcionalidad: las entidades más pequeñas tienen un marco simplificado.

2. Los cinco pilares

Gestión del riesgo de las TIC

Un marco aprobado y supervisado por el órgano de dirección, que identifica los activos y dependencias, protege y previene, detecta anomalías, responde y recupera, y aprende de cada incidente y de cada prueba. La dirección responde personalmente de su aplicación.

Gestión, clasificación y notificación de incidentes relacionados con las TIC

Un proceso para detectar, gestionar y registrar todos los incidentes, clasificarlos con los criterios comunes europeos y notificar los graves al supervisor en los plazos del apartado siguiente.

Pruebas de resiliencia operativa digital

Un programa anual de pruebas (análisis de vulnerabilidades, pruebas de intrusión, revisiones de configuración, pruebas de escenarios) y, para las entidades que determine el supervisor, pruebas de penetración basadas en amenazas (TLPT) cada tres años.

Gestión del riesgo de terceros TIC

Un registro de información de todos los acuerdos contractuales con proveedores TIC, cláusulas contractuales mínimas, evaluación del riesgo de concentración y estrategias de salida para las funciones críticas o importantes.

Intercambio de información sobre ciberamenazas

Acuerdos voluntarios entre entidades para compartir inteligencia sobre amenazas, indicadores de compromiso y tácticas, dentro de comunidades de confianza.

3. Notificación de incidentes graves: 4 horas, 72 horas y un mes

Los incidentes relacionados con las TIC se clasifican con criterios comunes (clientes afectados, duración, extensión geográfica, pérdida de datos, criticidad de los servicios e impacto económico). Los que se clasifican como graves deben notificarse a la autoridad competente en tres hitos:

PlazoQué hay que enviar
4 horas desde la clasificación como grave y, en todo caso, antes de 24 horas desde que se tiene conocimientoNotificación inicial: qué ha ocurrido, servicios y clientes afectados, si hay repercusión en otros Estados miembros y si se ha activado el plan de continuidad.
72 horas desde la notificación inicialInforme intermedio: actualización de la situación, cambios en la clasificación, medidas adoptadas y evaluación provisional del impacto.
Un mes desde el informe intermedioInforme final: causa raíz, impacto real, medidas de mitigación y lecciones aprendidas.

Además de las notificaciones al supervisor, hay que informar a los clientes afectados cuando el incidente repercuta en sus intereses financieros y, si hay datos personales implicados, cumplir en paralelo con el RGPD. Las ciberamenazas significativas pueden notificarse de forma voluntaria.

4. Pruebas de resiliencia y TLPT

Todas las entidades (salvo las microempresas) deben mantener un programa de pruebas proporcionado, documentado y ejecutado por partes independientes, con un procedimiento para priorizar y corregir lo que se encuentra. Las entidades que el supervisor identifique por su importancia sistémica deben realizar, al menos cada tres años, pruebas de penetración basadas en amenazas (TLPT) conforme al marco TIBER-EU: inteligencia de amenazas específica, simulación de un atacante real sobre sistemas en producción que soportan funciones críticas, equipo rojo con experiencia acreditada y participación de los proveedores TIC afectados.

En la práctica, esto convierte el pentesting puntual en una obligación continua: cada prueba debe quedar documentada, cada hallazgo rastreado hasta su corrección y cada corrección verificada.

5. Proveedores terceros de servicios TIC

DORA exige a las entidades financieras un registro de información con todos sus acuerdos contractuales TIC, distinguiendo los que soportan funciones críticas o importantes, y disponible para el supervisor cuando lo pida. Los contratos deben incluir, como mínimo, la descripción de los servicios y su ubicación, los niveles de servicio, las obligaciones de notificación de incidentes, el derecho de auditoría y acceso, la cooperación con las autoridades y una estrategia de salida realista. Si es proveedor de una entidad financiera, prepárese para responder a cuestionarios detallados, aceptar estas cláusulas y demostrar sus propias pruebas de seguridad.

6. Checklist de preparación

Sabemos si DORA nos aplica como entidad o como proveedor

Y qué régimen (completo o simplificado) nos corresponde.

El órgano de dirección ha aprobado el marco de gestión del riesgo TIC

Con revisión periódica, presupuesto asignado y formación de sus miembros.

Tenemos criterios de clasificación de incidentes y plantillas para las tres notificaciones

Y hemos ensayado el procedimiento con un simulacro.

Existe un programa anual de pruebas ejecutado por partes independientes

Con hallazgos rastreados hasta su corrección y evidencia conservada.

Sabemos si nos corresponde realizar TLPT

Y, en su caso, tenemos planificado el ciclo de tres años.

El registro de información de proveedores TIC está completo y actualizado

Con las funciones críticas o importantes identificadas y las cláusulas mínimas en los contratos.

Hay estrategias de salida para los proveedores críticos

Probadas, no solo escritas.

7. Cómo ayudamos desde Jaquers

Nuestros servicios encajan en el pilar de pruebas de resiliencia y en la gestión de incidentes: pruebas ejecutadas por un equipo independiente, con evidencia reproducible, seguimiento de cada hallazgo hasta su corrección y retest documentado, todo exportable para el supervisor y para los cuestionarios de sus clientes.

Si quiere saber en qué punto está su organización frente a DORA, pida una evaluación inicial: una conversación de 30 minutos para entender sus sistemas y lo que le preocupa.

HablemosLlamar