DORA: resiliencia digital obligatoria en finanzas.
El reglamento europeo que obliga al sector financiero —y a sus proveedores tecnológicos— a resistir, responder y recuperarse de los incidentes TIC. Aplicable desde enero de 2025. Te explicamos si te aplica y cómo cumplir.
Puntos clave de DORA
- Es el Reglamento (UE) 2022/2554; al ser reglamento, es de aplicación directa (no necesita transposición) desde el 17 de enero de 2025.
- Aplica al sector financiero y, directamente, a sus proveedores TIC; los proveedores "críticos" quedan bajo supervisión europea.
- Se estructura en 5 pilares: riesgo TIC, notificación de incidentes, pruebas de resiliencia (incl. TLPT), riesgo de terceros e intercambio de información.
- Supervisan las autoridades europeas (EBA, ESMA, EIOPA) y nacionales (Banco de España, CNMV, DGSFP).
La norma que blinda la operativa digital de las finanzas.
El Reglamento DORA (Digital Operational Resilience Act) armoniza en toda la UE cómo las entidades financieras gestionan su riesgo tecnológico: que un fallo, un ciberataque o la caída de un proveedor no tumbe el servicio ni el sistema financiero.
A diferencia de una directiva, un reglamento es de aplicación directa: no espera a transposición nacional. DORA es obligatorio desde el 17 de enero de 2025, y extiende sus exigencias a los proveedores TIC de los que depende el sector.
En una frase
«DORA convierte la resiliencia ante incidentes TIC en una obligación legal para las finanzas — y arrastra a toda su cadena de proveedores tecnológicos.»
Qué exige DORA, en cinco bloques.
| Pilar | Qué exige |
|---|---|
| 1 · Gestión del riesgo TIC | Marco de gobernanza del riesgo tecnológico, con la dirección como responsable última. |
| 2 · Gestión de incidentes | Clasificar y notificar los incidentes graves relacionados con las TIC a la autoridad, en plazos definidos. |
| 3 · Pruebas de resiliencia | Programa de pruebas periódicas; para las entidades significativas, pruebas avanzadas TLPT (Red Team basado en amenazas). |
| 4 · Riesgo de terceros TIC | Controlar a los proveedores tecnológicos: cláusulas contractuales, registro y vigilancia. Los críticos, supervisados por la UE. |
| 5 · Intercambio de información | Compartir inteligencia de amenazas entre entidades para reforzar al sector. |
Fuente: Reglamento (UE) 2022/2554 (DORA) y normas técnicas de desarrollo (EBA/ESMA/EIOPA).
Finanzas… y toda su cadena tecnológica.
Entidades financieras
Bancos, aseguradoras, empresas de inversión y de servicios de pago, gestoras, proveedores de criptoactivos, infraestructuras de mercado… Les aplican los 5 pilares.
Proveedores TIC
Software, cloud, SaaS, soporte y servicios tecnológicos para finanzas. Tus clientes te exigirán garantías DORA; si eres "crítico", supervisión europea directa.
De DORA en el BOE a DORA en tu operativa.
Cubrimos los pilares técnicos del reglamento con nuestro SOC y nuestro Red Team.
Proceso de adecuación a DORA
Diagnóstico de aplicabilidad
Si te aplica y como qué (entidad o proveedor TIC).
Análisis de brechas
Tu situación frente a los 5 pilares de DORA.
Resiliencia y pruebas
Gestión de incidentes, pruebas y TLPT (Red Team).
Riesgo de terceros
Cláusulas, registro y vigilancia de proveedores TIC.
Preguntas sobre DORA.
¿Qué es el Reglamento DORA?
DORA (Digital Operational Resilience Act) es el Reglamento (UE) 2022/2554 que armoniza la resiliencia operativa digital del sector financiero europeo: obliga a gestionar el riesgo TIC, notificar incidentes, probar la resiliencia y controlar a los proveedores tecnológicos. Es de aplicación directa desde el 17 de enero de 2025.
¿A quién aplica DORA?
A prácticamente todo el sector financiero (bancos, aseguradoras, empresas de inversión, fintech, proveedores de cripto, infraestructuras de mercado…) y, de forma directa, a sus proveedores TIC. Los proveedores TIC considerados "críticos" quedan bajo supervisión europea directa.
Soy una empresa tecnológica, no un banco. ¿Me afecta?
Si prestas servicios TIC a entidades financieras (software, cloud, SaaS, soporte…), sí: tus clientes te exigirán cláusulas y garantías DORA, y si eres proveedor crítico, supervisión directa. Es el efecto arrastre del reglamento.
¿Qué son las pruebas TLPT?
Las Threat-Led Penetration Testing son pruebas de intrusión avanzadas basadas en amenazas reales, obligatorias periódicamente para las entidades financieras más significativas. Roburia las diseña y ejecuta con su equipo de Red Team.
¿DORA sustituye a NIS2?
No. Para el sector financiero, DORA actúa como lex specialis (norma específica) que prevalece sobre NIS2 en lo relativo a riesgo TIC. Te ayudamos a encajar ambos sin duplicar esfuerzos.
Prepárate para DORA sin frenar tu operativa.
Diagnóstico de aplicabilidad y brechas, sin compromiso. Te decimos qué pilares te faltan y cómo cubrirlos.
Solicitar diagnóstico DORA