Maurice Müller
Senior Content Manager
Directivo internacional con más de 20 años de experiencia impulsando el crecimiento del negocio, la expansión de mercado y la transformación empresarial en Europa. Director General de reconocida trayectoria, experto en escalar operaciones, liderar equipos de alto rendimiento y ejecutar estrategias orientadas a resultados medibles.
Conclusiones clave:
DORA es de aplicación directa desde el 17 de enero de 2025. Al tratarse de un reglamento y no de una directiva, no requiere transposición al derecho nacional.
Se estructura sobre cinco pilares: gestión de riesgos TIC, notificación de incidentes, pruebas de resiliencia, gestión del riesgo de terceros e intercambio de información.
DORA se aplica directamente a las entidades financieras y alcanza indirectamente a la mayoría de los proveedores de servicios TIC de terceros, a través de las obligaciones que asumen dichas entidades.
Las 13 normas técnicas de desarrollo (RTS e ITS) de DORA ya se han finalizado y están en vigor, completando el marco normativo de Nivel 2.
La supervisión y aplicación corren a cargo de las autoridades nacionales competentes para las entidades financieras, y mediante un marco específico de supervisión a escala europea para aquellos proveedores designados como críticos.
En diciembre de 2024, un mes antes de la entrada en aplicación de DORA, las Autoridades Europeas de Supervisión (ESA, por sus siglas en inglés) publicaron los resultados de un ensayo voluntario del Registro de Información. Participaron casi 1.000 entidades financieras. De los registros analizados, solo el 6,5 % superó los 116 controles de calidad de datos. El ejercicio se realizó bajo el principio del mejor esfuerzo (best-effort) y la mitad de los registros restantes falló en menos de cinco controles, por lo que las ESA se mostraron moderadamente optimistas. Aun así, el problema más habitual resultó revelador: el 86% de los errores se debió a la omisión de información obligatoria.
Este dato ofrece una perspectiva muy útil para entender DORA en su conjunto. A estas alturas, las reglas están claras. Lo que determina el éxito en un ciclo de supervisión es si los datos, los procesos y las evidencias de una organización están realmente a la altura, ciclo tras ciclo.
¿Qué es el Reglamento DORA?
El Reglamento DORA, formalmente Reglamento (UE) 2022/2554, es el marco normativo de la Unión Europea para la resiliencia operativa digital en el sector financiero. La UE lo introdujo para armonizar lo que hasta entonces era un mosaico de normas nacionales sobre el riesgo ligado a las tecnologías de la información y la comunicación (TIC), sustituyendo exigencias heterogéneas por un único reglamento de aplicación directa en todos los Estados miembros.
Sin embargo, la ciberseguridad por sí sola no lo abarca todo. DORA se centra en la capacidad de una organización para resistir, responder y recuperarse ante perturbaciones en sus sistemas TIC, lo que integra la gobernanza, la continuidad de negocio y la gestión de riesgos TIC en una estructura de responsabilidad única, en lugar de tratarlos como disciplinas independientes. Dado que DORA es un reglamento y no una directiva, su aplicación es directa: no hay que esperar a una ley nacional de transposición ni existe margen para que los Estados miembros rebajen el nivel de sus exigencias.
¿A quién aplica el Reglamento DORA?
El Artículo 2 establece el ámbito de aplicación de DORA, cubriendo directamente a un amplio abanico de entidades financieras y alcanzando de forma indirecta a los proveedores de servicios TIC de terceros a través de las propias obligaciones de dichas entidades.
Categoría de entidad | Ejemplos | Cómo aplica DORA |
|---|---|---|
Banca y pagos | Entidades de crédito, entidades de pago, entidades de dinero electrónico, proveedores de servicios de información sobre cuentas | Directamente, como entidad financiera |
Inversión y mercados | Empresas de servicios de inversión, centros de negociación, entidades de contrapartida central, depositarios centrales de valores, registros de operaciones, proveedores de servicios de suministro de datos | Directamente, como entidad financiera |
Seguros y pensiones | Entidades aseguradoras y reaseguradoras, intermediarios de seguros, fondos de pensiones de empleo | Directamente, como entidad financiera |
Gestión de activos y fondos | Sociedades gestoras de fondos de inversión alternativa (SGFIA), sociedades gestoras de UCITS | Directamente, como entidad financiera |
Criptoactivos | Proveedores de servicios de criptoactivos, emisores de fichas referenciadas a activos (asset-referenced tokens) | Directamente, como entidad financiera |
Otros servicios financieros | Proveedores de servicios de financiación participativa (crowdfunding), agencias de calificación crediticia, administradores de índices de referencia críticos, registros de titulizaciones | Directamente, como entidad financiera |
Proveedores TIC de terceros | Proveedores de cloud, software e infraestructura que presten servicios a entidades financieras | Indirectamente, a través de los requisitos contractuales que las entidades financieras deben imponer |
Algunas entidades de menor tamaño o menos interconectadas —como las empresas de servicios de inversión pequeñas y no interconectadas— pueden aplicar un marco simplificado de gestión del riesgo TIC en virtud del Artículo 16. No obstante, los requisitos fundamentales siguen vigentes: marco documentado, monitorización, continuidad de negocio y formación en concienciación.
Dentro de los proveedores de servicios TIC de terceros, un grupo más reducido está regulado de forma más estricta: los proveedores críticos de servicios TIC de terceros (CTPP), designados individualmente por las Autoridades Europeas de Supervisión (ESA) y sometidos a una supervisión directa a escala europea, en lugar de la vía indirecta que sigue el resto de proveedores.
La directiva NIS2 abarca una diversidad similar de entidades en sectores críticos. Sin embargo, para las entidades financieras, DORA prima como el marco normativo sectorial específico para la gestión de riesgos TIC y la notificación de incidentes. Los proveedores TIC representan un caso distinto: pueden estar sujetos a NIS2 por derecho propio mientras prestan servicios a entidades financieras reguladas por DORA.
¿Cuáles son los 5 pilares del Reglamento DORA?
Cinco pilares articulan la totalidad de las exigencias de DORA y están interconectados de forma estrecha: un punto débil en uno de ellos tiende a manifestarse como una brecha en otro.
Gestión del riesgo TIC
Las entidades financieras deben disponer de un marco documentado para identificar, protegerse, detectar, responder y recuperarse frente a los riesgos TIC, el cual debe ser efectivo en la práctica y no solo sobre el papel. El órgano de administración asume la responsabilidad última sobre el mismo. Este marco también debe gobernar la forma en que se identifica y monitoriza el riesgo de terceros en materia TIC.
Gestión y notificación de incidentes relacionados con las TIC
Los incidentes graves relacionados con las TIC deben clasificarse conforme a criterios armonizados y notificarse a la autoridad competente en tres fases. La notificación inicial debe enviarse en un plazo de cuatro horas tras clasificar el incidente como grave, y no más de 24 horas después de tener conocimiento del mismo. Un informe intermedio debe presentarse en las 72 horas siguientes a la notificación inicial, y un informe final en el plazo de un mes desde el último informe intermedio.
Pruebas de resiliencia operativa digital
Las entidades financieras deben comprobar si sus sistemas TIC y sus controles de resiliencia responden adecuadamente en la práctica. Para la mayoría de las entidades, esto implica un programa de pruebas periódico. Las entidades designadas por su autoridad competente deben realizar además pruebas de penetración basadas en amenazas (threat-led penetration testing o TLPT) al menos cada tres años, sobre sistemas de producción reales y fundamentadas en inteligencia de amenazas real.
Gestión del riesgo de terceros en materia TIC
Para muchas organizaciones, este es el pilar más exigente. Las entidades financieras necesitan contratos que incluyan las cláusulas obligatorias exigidas por DORA —que cubren ámbitos como los derechos de auditoría, la ubicación de los datos y las estrategias de salida—, así como una evaluación continua del riesgo de concentración en su base de proveedores.
En el centro de este pilar se encuentra el Registro de Información (RoI). En virtud del Artículo 28(3), las entidades financieras deben mantener y actualizar un registro de todos los acuerdos contractuales con proveedores de servicios TIC de terceros, con el formato normalizado establecido en las normas técnicas de ejecución, y ponerlo a disposición de su autoridad competente. Los supervisores recopilan el registro una vez al año, con fecha de referencia a 31 de diciembre y plazos de entrega nacionales durante el primer trimestre. Para profundizar en el contenido del registro y en cómo mantenerlo actualizado, consulta nuestra página dedicada al Registro de Información.
Intercambio de información e inteligencia
DORA permite asimismo que las entidades financieras compartan información e inteligencia sobre ciberamenazas entre sí, dentro de comunidades de confianza. La participación es voluntaria y el objetivo es ayudar al sector a responder frente a amenazas que rara vez se limitan a una sola organización.
Cronograma del Reglamento DORA: fechas clave que tu organización debe conocer
Fecha | Hito |
|---|---|
27 de diciembre de 2022 | Publicación de DORA en el Diario Oficial de la Unión Europea. |
16 de enero de 2023 | Entrada en vigor de DORA y comienzo del periodo de preparación de dos años. |
2023–2024 | Las Autoridades Europeas de Supervisión (ESA) desarrollan y someten a consulta las 13 normas técnicas de regulación y ejecución (RTS e ITS) de DORA, presentadas en dos tandas. |
17 de enero de 2025 | DORA pasa a ser plenamente aplicable en todos los Estados miembros de la UE. |
Febrero–julio de 2025 | Entrada en vigor de la segunda tanda de RTS e ITS, abarcando la notificación de incidentes, la armonización de la supervisión, la subcontratación y las normas sobre pruebas TLPT. |
18 de noviembre de 2025 | Las ESA designan al primer grupo de 19 proveedores críticos de servicios TIC de terceros (CTPP) en virtud del Artículo 31(9). |
4 de diciembre de 2025 | Las ESA aconsejan a la Comisión, mediante un informe conjunto, que la inclusión de los auditores en el ámbito de aplicación de DORA no está justificada en esta etapa. |
17 January 2026 | Fecha límite para que la Comisión Europea revise si los auditores deben quedar comprendidos en el ámbito de aplicación de DORA, con arreglo al Artículo 58(3). |
Sanciones del Reglamento DORA y consecuencias del incumplimiento
La supervisión y aplicación corren a cargo de las autoridades nacionales competentes, que supervisan directamente a las entidades financieras y pueden aplicar las sanciones administrativas y medidas correctoras fijadas por cada Estado miembro. A diferencia del Reglamento General de Protección de Datos (RGPD), DORA no establece un límite máximo de multa a escala europea para las entidades financieras: el Artículo 50 deja los importes en manos de la legislación nacional. Tampoco la aplicación se limita a las sanciones económicas. Las medidas supervisoras, la subsanación obligatoria de deficiencias y un escrutinio más estrecho forman parte de la caja de herramientas y, para muchas organizaciones, el coste reputacional y operativo de una atención supervisora prolongada puede superar a la propia multa.
Los proveedores críticos de servicios TIC de terceros se rigen por un mecanismo completamente distinto. Quedan supervisados directamente a escala europea, no a través de una autoridad nacional. Si un proveedor no coopera con su Supervisor Principal (Lead Overseer) —por ejemplo, dejando sin respuesta las solicitudes de información, obstaculizando investigaciones o inspecciones, o no informando sobre las medidas correctoras adoptadas—, el Supervisor Principal puede imponer multas coercitivas periódicas en virtud del Artículo 35. Estas se devengan diariamente hasta que el proveedor cumpla, por un período máximo de seis meses, y pueden alcanzar hasta el 1% del volumen de negocios diario medio a nivel mundial del proveedor en el ejercicio fiscal anterior. Al fijar el importe, el Supervisor Principal pondera la gravedad y duración del incumplimiento, si fue intencionado o por negligencia, y el grado de cooperación del proveedor.
Las recomendaciones de supervisión funcionan de otra manera. Si un proveedor no las sigue, el Supervisor Principal puede hacer pública dicha circunstancia y, como último recurso, las autoridades competentes pueden exigir a las entidades financieras que suspendan o resuelvan el uso de los servicios de ese proveedor.
Noticias y últimas novedades sobre el Reglamento DORA
Última actualización: septiembre de 2026
Las 13 RTS e ITS ya están en vigor
La segunda tanda de normas técnicas —que abarca la notificación de incidentes, la armonización de la supervisión, la subcontratación y las pruebas de penetración basadas en amenazas (TLPT)— completó su proceso de adopción a lo largo de 2025. Qué ha cambiado: El marco normativo de Nivel 2 de DORA (los estándares técnicos detallados que sustentan al propio reglamento) está ahora plenamente finalizado y ha dejado de estar en fase de borrador. A quién afecta: A cualquier entidad financiera que todavía considere alguna parte de DORA como una guía pendiente y no como un requisito definitivo. Qué hacer: Confirma que tu programa de cumplimiento refleje el texto final y aprobado de cada norma técnica, y no un borrador de consulta previo.
Las primeras designaciones de CTPP están activas y 2026 estrena el primer ciclo de supervisión
Las Autoridades Europeas de Supervisión (ESA) designaron a 19 proveedores críticos de servicios TIC de terceros (CTPP) en noviembre de 2025, integrados en su mayoría por grandes proveedores de servicios en la nube, infraestructuras y datos. Qué ha cambiado: Estos 19 proveedores han pasado a estar bajo la supervisión directa a escala europea, y sus primeras actividades de supervisión y recomendaciones están previstas a lo largo de 2026. A quién afecta: A las entidades financieras que dependan de cualquiera de los proveedores designados. La supervisión europea del proveedor no reduce la responsabilidad de la propia entidad en la gestión de esa relación. Qué hacer: Coteja tu Registro de Información con la lista publicada de CTPP y pondera a los proveedores designados dentro de tu propia evaluación del riesgo de concentración.
Los auditores y DORA: las ESA aconsejan no ampliar el ámbito de aplicación
En virtud del Artículo 58(3), la Comisión Europea tenía de plazo hasta el 17 de enero de 2026 para evaluar si los auditores legales y las sociedades de auditoría debían quedar comprendidos en el ámbito de aplicación de DORA. Qué ha cambiado: En su informe conjunto de diciembre de 2025, las Autoridades Europeas de Supervisión concluyeron que la inclusión de los auditores en DORA no está justificada en esta etapa. La conclusión propia de la Comisión es la que cuenta en última instancia y, en el momento de escribir esto, los auditores se mantienen fuera del alcance de DORA. A quién afecta: A los auditores y redes de auditoría que prestan servicios a entidades financieras. Qué hacer: Trata esta cuestión como un punto de alcance normativo a vigilar, pero no como un requisito sobre el que actuar por el momento.
Cómo implementar el cumplimiento de DORA en la práctica
Comprender el reglamento y gestionarlo en el día a día son retos distintos. Esta es la secuencia de pasos que la mayoría de las organizaciones debe seguir:
Confirmar el alcance de DORA: Determina qué categoría de entidad le corresponde a tu organización y si puedes acogerte al régimen simplificado.
Identificar las funciones críticas e importantes: El resto de los requisitos de DORA se vertebran en torno a esta lista, por lo que definirla bien desde el principio evita duplicar trabajo más adelante.
Mapear los activos TIC y sus dependencias: Conecta los sistemas, los proveedores y las funciones de negocio antes de intentar evaluar los riesgos de cualquiera de ellos.
Evaluar el marco de gestión del riesgo TIC: Compara lo que está documentado en tu organización con las exigencias de los Artículos 5 a 16.
Establecer flujos de trabajo para la gestión de incidentes: Integra la clasificación y el reporte de incidentes en un proceso operativo real, y no en un documento que solo se abre cuando ocurre una avería.
Construir y mantener el Registro de Información: Trátalo como datos operativos vivos, no como un mero ejercicio de exportación de datos una vez al año.
Establecer el programa de pruebas de resiliencia: Define el alcance, la programación y la obtención de evidencias de las pruebas de forma recurrente, incluyendo las pruebas TLPT cuando aplique.
Monitorizar y mantener el cumplimiento de forma continua: Revisa periódicamente todos los puntos anteriores a medida que cambien los proveedores, los sistemas y las exigencias de los supervisores.
Los pasos 3 y 6 suelen ser los que requieren más tiempo, principalmente porque dependen de datos dispersos entre las áreas de compras, TI y unidades de negocio. Formalize centraliza el marco de riesgo TIC, los flujos de trabajo de incidentes, el calendario de pruebas, el registro de terceros y los controles asociados en un único lugar —junto con tu gestión de ISO 27001 y NIS2—, evitando la dispersión en hojas de cálculo y herramientas aisladas. De este modo, el Registro de Información se mantiene actualizado a medida que cambian las contrataciones y los proveedores, en lugar de tener que reconstruirlo desde cero en cada ciclo de reporte.
Cómo te ayuda Formalize en el cumplimiento de DORA
Formalize se ha diseñado para la parte más exigente y recurrente de DORA: mantener actualizados los datos y las evidencias entre ciclos de supervisión, en lugar de reconstruirlos desde cero cada vez.
Un Registro de Información siempre al día: Proveedores, contratos, servicios TIC y funciones de negocio se mantienen interconectados. Los errores se detectan en el momento de su introducción y el registro se exporta en el formato oficial. Más detalles en la página dedicada al Registro de Información.
Validador del Registro de Información gratuito (RoI Validator): Ejecuta 294 comprobaciones en los 15 informes del formato oficial, sin necesidad de registro y disponible utilices o no Formalize.
Riesgos, incidentes y pruebas en un único lugar: Todo asignado a responsables concretos, con plazos definidos y evidencias adjuntas a medida que se ejecuta el trabajo.
DORA junto a ISO 27001, NIS2 y RGPD: Integrados en el mismo sistema en lugar de utilizar herramientas independientes.
Más de 8.000 organizaciones en toda Europa ya confían en los productos de Formalize.
Comprueba cómo tu Registro de Información se mantiene al día
Trae tu propia lista de proveedores, incluida tu hoja de cálculo. Preferimos mostrarte cómo se conecta con el resto de tu gestión de DORA antes que explicártelo.
¿Dónde se puede descargar el PDF del Reglamento DORA?
Para obtener el texto del reglamento, EUR-Lex es la fuente oficial y autorizada. Los resúmenes secundarios son útiles para orientarse, pero el texto publicado en el Diario Oficial de la Unión Europea es el único que tiene validez legal.
Sin embargo, el reglamento por sí solo no ofrece una visión completa. Las 13 RTS e ITS mencionadas anteriormente concretan los detalles operativos que el propio DORA no especifica, y las orientaciones de las Autoridades Europeas de Supervisión continúan aclarando cómo esperan los supervisores que se cumplan las exigencias en la práctica. Una implementación basada únicamente en el texto del reglamento, sin apoyarse en las normas técnicas de desarrollo, suele pasar por alto precisamente los detalles por los que los supervisores preguntarán primero.