BRIEFING DE SEGURIDAD · 09.10.2026 DEENFRES

Estrategia y Gobernanza

DORA: Por qué el Digital Operational Resilience Act está transformando el sector financiero

Por Klaus Hauptfleisch · 20 de octubre de 2022 · 5 min de lectura

Con DORA, la UE establece por primera vez un marco unificado para la resistencia digital del sector financiero. A partir de enero de 2025, bancos, aseguradoras y proveedores de servicios financieros deberán documentar, probar y demostrar ante las autoridades supervisoras toda su gestión de riesgos en tecnologías de la información y la comunicación (TIC). El esfuerzo es considerable – y el plazo, breve.

En resumen

Cómo se diferencia DORA de NIS2

Mientras que NIS2 establece estándares mínimos transversales para sectores, DORA es una normativa específica para el sector financiero – una lex specialis respecto a NIS2. DORA va más allá en varios aspectos: pruebas de penetración guiadas por amenazas (TLPT, por sus siglas en inglés), obligaciones detalladas de notificación de incidentes y, por primera vez, supervisión directa sobre proveedores TIC externos críticos, como los proveedores de servicios en la nube.

Para las empresas financieras esto significa: cumplir con NIS2 no es suficiente. DORA impone requisitos adicionales y más específicos.

Los cinco pilares de DORA

1. Gestión de riesgos TIC: Inventario completo de todos los activos TIC, análisis de riesgos y estructuras de gobernanza documentadas con responsabilidades claramente definidas a nivel directivo.

2. Notificación de incidentes: Comunicación de incidentes TIC graves a la autoridad competente – con plazos y formatos definidos.

3. Pruebas de resistencia operativa digital: Pruebas regulares, incluyendo pruebas TLPT (Threat-Led Penetration Testing) para instituciones sistémicamente relevantes.

4. Riesgo TIC de terceros: Requisitos contractuales mínimos para proveedores TIC y estrategias de salida ante dependencias críticas.

5. Compartición de información: Intercambio voluntario de inteligencia sobre amenazas entre empresas financieras.

Por qué ahora se pone el foco en los proveedores de nube

DORA otorga por primera vez a las autoridades supervisoras europeas (ESAs) la facultad de supervisar directamente a proveedores TIC externos críticos. AWS, Azure y Google Cloud podrían ser clasificados como proveedores TIC externos críticos (CTPP, por sus siglas en inglés).

Esto tiene consecuencias de gran alcance: estos proveedores deberán permitir el acceso a información por parte de las autoridades supervisoras, aceptar auditorías y aplicar recomendaciones. Para las empresas financieras, esto cambia fundamentalmente el equilibrio de poder en sus negociaciones con sus proveedores de nube.

Plan de implementación: qué hacer ahora

Hasta enero de 2025, las empresas deberán: establecer un marco de gestión de riesgos TIC, revisar todos los contratos TIC para verificar su conformidad con DORA, adaptar los procesos de respuesta a incidentes a las obligaciones de notificación y elaborar un calendario para las pruebas TLPT.

El mayor desafío: muchas instituciones no disponen de un inventario completo de sus activos y dependencias TIC. Este trabajo de base debe completarse primero.

Datos clave

Ámbito de aplicación: 22.000+ empresas financieras y proveedores de servicios TIC en la UE

Obligación de notificación: Incidentes graves en un plazo de 4 horas (notificación inicial)

Obligación TLPT: Cada 3 años para instituciones sistémicamente relevantes

Preguntas frecuentes

Cada pregunta está bloqueada. Un toque desbloquea la respuesta.

¿Es aplicable DORA también a pequeñas empresas financieras?

Sí, en principio DORA se aplica a todas las empresas financieras reguladas. Sin embargo, existe un principio de proporcionalidad: las instituciones más pequeñas con menor perfil de riesgo tienen requisitos simplificados, especialmente en gestión de riesgos TIC y pruebas de resistencia.

¿Cómo se relaciona DORA con los requisitos existentes de la BaFin?

DORA sustituye y amplía los requisitos nacionales existentes, como BAIT (Requisitos prudenciales sobre la IT para entidades bancarias). Las instituciones que ya han implementado BAIT tienen una buena base – pero deben identificar y cumplir con los requisitos adicionales específicos de DORA.

¿Qué ocurre en caso de incumplimiento?

Las autoridades supervisoras pueden imponer sanciones económicas, ordenar medidas correctoras e, incluso, en casos extremos, limitar actividades empresariales. Para los proveedores TIC externos clasificados como CTPP, la autoridad supervisor principal puede emitir recomendaciones directas.

Artículos relacionados

Más contenido de la red MBF Media

cloudmagazinCloud MagazinMyBusinessFutureMyBusinessFutureDigital ChiefsDigital Chiefs

Traducido del original en alemán con inteligencia artificial. La versión alemana es la de referencia.

Lectura adicional

Estrategia y Gobernanza · 6 de octubre de 2026

Ciberseguro: sin pruebas, la póliza peligra

Los equipos de suscripción exigen pruebas de los controles de seguridad. Las declaraciones falsas pueden poner en riesgo la cobertura.

Estrategia y Gobernanza · 30 de septiembre de 2026

Un CISO no exime a la dirección de su responsabilidad

Matthias Muhlert, Chair de la ECSO CISO Community, antes del ECSO CISO Meetup 2026 en Berlín: responsabilidad directiva, métricas, proveedores y riesgos de IA.

Estrategia y Gobernanza · 28 de septiembre de 2026

Nvidia frenará agentes de IA con hardware

Nvidia mueve el control de los agentes de IA a runtime y hardware. Sentry para BlueField-4 sigue siendo un diseño de referencia.

Una revista de Evernine Media GmbH