El Reglamento (UE) 2022/2554, conocido como DORA (Digital Operational Resilience Act), es la norma europea que unifica cómo deben gestionar el riesgo tecnológico las entidades financieras y sus proveedores de servicios TIC. Se aplica desde el 17 de enero de 2025 y, al ser un reglamento, es directamente aplicable sin necesidad de transposición. Esta guía resume lo esencial para saber si le afecta y qué tiene que demostrar.
Guía orientativa elaborada por Jaquers Ciberseguridad a partir del Reglamento y de sus normas técnicas de desarrollo. No constituye asesoramiento jurídico: los plazos y umbrales concretos dependen del tipo de entidad y de las normas técnicas vigentes, que conviene verificar con su asesoría legal y con su supervisor.
1. A quién aplica DORA
DORA cubre a una veintena de tipos de entidades financieras: entidades de crédito, entidades de pago y de dinero electrónico, empresas de servicios de inversión, proveedores de servicios de criptoactivos, gestoras de fondos, empresas de seguros y reaseguros e intermediarios, fondos de pensiones de empleo, agencias de calificación, proveedores de servicios de suministro de datos, plataformas de financiación participativa y entidades de contrapartida central, entre otras.
También alcanza a los proveedores terceros de servicios TIC que trabajan para ellas (nube, software, centros de datos, servicios de seguridad gestionados, análisis de datos), de forma indirecta a través de las exigencias contractuales de sus clientes y, en el caso de los proveedores designados como críticos por las Autoridades Europeas de Supervisión, mediante supervisión directa. El Reglamento aplica el principio de proporcionalidad: las entidades más pequeñas tienen un marco simplificado.
2. Los cinco pilares
Un marco aprobado y supervisado por el órgano de dirección, que identifica los activos y dependencias, protege y previene, detecta anomalías, responde y recupera, y aprende de cada incidente y de cada prueba. La dirección responde personalmente de su aplicación.
Un proceso para detectar, gestionar y registrar todos los incidentes, clasificarlos con los criterios comunes europeos y notificar los graves al supervisor en los plazos del apartado siguiente.
Un programa anual de pruebas (análisis de vulnerabilidades, pruebas de intrusión, revisiones de configuración, pruebas de escenarios) y, para las entidades que determine el supervisor, pruebas de penetración basadas en amenazas (TLPT) cada tres años.
Un registro de información de todos los acuerdos contractuales con proveedores TIC, cláusulas contractuales mínimas, evaluación del riesgo de concentración y estrategias de salida para las funciones críticas o importantes.
Acuerdos voluntarios entre entidades para compartir inteligencia sobre amenazas, indicadores de compromiso y tácticas, dentro de comunidades de confianza.
3. Notificación de incidentes graves: 4 horas, 72 horas y un mes
Los incidentes relacionados con las TIC se clasifican con criterios comunes (clientes afectados, duración, extensión geográfica, pérdida de datos, criticidad de los servicios e impacto económico). Los que se clasifican como graves deben notificarse a la autoridad competente en tres hitos:
| Plazo | Qué hay que enviar |
|---|---|
| 4 horas desde la clasificación como grave y, en todo caso, antes de 24 horas desde que se tiene conocimiento | Notificación inicial: qué ha ocurrido, servicios y clientes afectados, si hay repercusión en otros Estados miembros y si se ha activado el plan de continuidad. |
| 72 horas desde la notificación inicial | Informe intermedio: actualización de la situación, cambios en la clasificación, medidas adoptadas y evaluación provisional del impacto. |
| Un mes desde el informe intermedio | Informe final: causa raíz, impacto real, medidas de mitigación y lecciones aprendidas. |
Además de las notificaciones al supervisor, hay que informar a los clientes afectados cuando el incidente repercuta en sus intereses financieros y, si hay datos personales implicados, cumplir en paralelo con el RGPD. Las ciberamenazas significativas pueden notificarse de forma voluntaria.
4. Pruebas de resiliencia y TLPT
Todas las entidades (salvo las microempresas) deben mantener un programa de pruebas proporcionado, documentado y ejecutado por partes independientes, con un procedimiento para priorizar y corregir lo que se encuentra. Las entidades que el supervisor identifique por su importancia sistémica deben realizar, al menos cada tres años, pruebas de penetración basadas en amenazas (TLPT) conforme al marco TIBER-EU: inteligencia de amenazas específica, simulación de un atacante real sobre sistemas en producción que soportan funciones críticas, equipo rojo con experiencia acreditada y participación de los proveedores TIC afectados.
En la práctica, esto convierte el pentesting puntual en una obligación continua: cada prueba debe quedar documentada, cada hallazgo rastreado hasta su corrección y cada corrección verificada.
5. Proveedores terceros de servicios TIC
DORA exige a las entidades financieras un registro de información con todos sus acuerdos contractuales TIC, distinguiendo los que soportan funciones críticas o importantes, y disponible para el supervisor cuando lo pida. Los contratos deben incluir, como mínimo, la descripción de los servicios y su ubicación, los niveles de servicio, las obligaciones de notificación de incidentes, el derecho de auditoría y acceso, la cooperación con las autoridades y una estrategia de salida realista. Si es proveedor de una entidad financiera, prepárese para responder a cuestionarios detallados, aceptar estas cláusulas y demostrar sus propias pruebas de seguridad.
6. Checklist de preparación
Y qué régimen (completo o simplificado) nos corresponde.
Con revisión periódica, presupuesto asignado y formación de sus miembros.
Y hemos ensayado el procedimiento con un simulacro.
Con hallazgos rastreados hasta su corrección y evidencia conservada.
Y, en su caso, tenemos planificado el ciclo de tres años.
Con las funciones críticas o importantes identificadas y las cláusulas mínimas en los contratos.
Probadas, no solo escritas.
7. Cómo ayudamos desde Jaquers
Nuestros servicios encajan en el pilar de pruebas de resiliencia y en la gestión de incidentes: pruebas ejecutadas por un equipo independiente, con evidencia reproducible, seguimiento de cada hallazgo hasta su corrección y retest documentado, todo exportable para el supervisor y para los cuestionarios de sus clientes.
Si quiere saber en qué punto está su organización frente a DORA, pida una evaluación inicial: una conversación de 30 minutos para entender sus sistemas y lo que le preocupa.