DORA: Por qué el Digital Operational Resilience Act está transformando el sector financiero
Con DORA, la UE establece por primera vez un marco unificado para la resistencia digital del sector financiero. A partir de enero de 2025, bancos, aseguradoras y proveedores de servicios financieros deberán documentar, probar y demostrar ante las autoridades supervisoras toda su gestión de riesgos en tecnologías de la información y la comunicación (TIC). El esfuerzo es considerable – y el plazo, breve.
En resumen
- DORA entra en vigor el 17 de enero de 2025 – el plazo de implementación ya está en marcha
- Afectados: más de 22.000 empresas financieras y proveedores de servicios TIC en la UE
- Obligaciones principales: gestión de riesgos TIC, notificación de incidentes, pruebas de resistencia, supervisión de terceros
- Sanciones: hasta el 1 % del volumen de negocio mundial diario
Cómo se diferencia DORA de NIS2
Mientras que NIS2 establece estándares mínimos transversales para sectores, DORA es una normativa específica para el sector financiero – una lex specialis respecto a NIS2. DORA va más allá en varios aspectos: pruebas de penetración guiadas por amenazas (TLPT, por sus siglas en inglés), obligaciones detalladas de notificación de incidentes y, por primera vez, supervisión directa sobre proveedores TIC externos críticos, como los proveedores de servicios en la nube.
Para las empresas financieras esto significa: cumplir con NIS2 no es suficiente. DORA impone requisitos adicionales y más específicos.
Los cinco pilares de DORA
1. Gestión de riesgos TIC: Inventario completo de todos los activos TIC, análisis de riesgos y estructuras de gobernanza documentadas con responsabilidades claramente definidas a nivel directivo.
2. Notificación de incidentes: Comunicación de incidentes TIC graves a la autoridad competente – con plazos y formatos definidos.
3. Pruebas de resistencia operativa digital: Pruebas regulares, incluyendo pruebas TLPT (Threat-Led Penetration Testing) para instituciones sistémicamente relevantes.
4. Riesgo TIC de terceros: Requisitos contractuales mínimos para proveedores TIC y estrategias de salida ante dependencias críticas.
5. Compartición de información: Intercambio voluntario de inteligencia sobre amenazas entre empresas financieras.
Por qué ahora se pone el foco en los proveedores de nube
DORA otorga por primera vez a las autoridades supervisoras europeas (ESAs) la facultad de supervisar directamente a proveedores TIC externos críticos. AWS, Azure y Google Cloud podrían ser clasificados como proveedores TIC externos críticos (CTPP, por sus siglas en inglés).
Esto tiene consecuencias de gran alcance: estos proveedores deberán permitir el acceso a información por parte de las autoridades supervisoras, aceptar auditorías y aplicar recomendaciones. Para las empresas financieras, esto cambia fundamentalmente el equilibrio de poder en sus negociaciones con sus proveedores de nube.
Plan de implementación: qué hacer ahora
Hasta enero de 2025, las empresas deberán: establecer un marco de gestión de riesgos TIC, revisar todos los contratos TIC para verificar su conformidad con DORA, adaptar los procesos de respuesta a incidentes a las obligaciones de notificación y elaborar un calendario para las pruebas TLPT.
El mayor desafío: muchas instituciones no disponen de un inventario completo de sus activos y dependencias TIC. Este trabajo de base debe completarse primero.
Datos clave
Ámbito de aplicación: 22.000+ empresas financieras y proveedores de servicios TIC en la UE
Obligación de notificación: Incidentes graves en un plazo de 4 horas (notificación inicial)
Obligación TLPT: Cada 3 años para instituciones sistémicamente relevantes
Preguntas frecuentes
Cada pregunta está bloqueada. Un toque desbloquea la respuesta.
¿Es aplicable DORA también a pequeñas empresas financieras?
Sí, en principio DORA se aplica a todas las empresas financieras reguladas. Sin embargo, existe un principio de proporcionalidad: las instituciones más pequeñas con menor perfil de riesgo tienen requisitos simplificados, especialmente en gestión de riesgos TIC y pruebas de resistencia.
¿Cómo se relaciona DORA con los requisitos existentes de la BaFin?
DORA sustituye y amplía los requisitos nacionales existentes, como BAIT (Requisitos prudenciales sobre la IT para entidades bancarias). Las instituciones que ya han implementado BAIT tienen una buena base – pero deben identificar y cumplir con los requisitos adicionales específicos de DORA.
¿Qué ocurre en caso de incumplimiento?
Las autoridades supervisoras pueden imponer sanciones económicas, ordenar medidas correctoras e, incluso, en casos extremos, limitar actividades empresariales. Para los proveedores TIC externos clasificados como CTPP, la autoridad supervisor principal puede emitir recomendaciones directas.
Artículos relacionados
- DORA garantiza mayor seguridad informática y jurídica en el sector financiero
- Estudio de caso: migración a la nube de un proveedor de servicios financieros – seguridad desde el inicio
- Tendencias de ciberseguridad 2026: las 7 evoluciones que deben conocer los responsables de seguridad
Más contenido de la red MBF Media