{"id":8883,"date":"2022-10-20T09:00:00","date_gmt":"2022-10-20T09:00:00","guid":{"rendered":"https:\/\/www.securitytoday.de\/2026\/04\/02\/post_id-5035\/"},"modified":"2026-07-04T12:36:16","modified_gmt":"2026-07-04T12:36:16","slug":"dora-por-que-el-digital-operational-resilience-act-esta-transformando-el-sector-financiero","status":"publish","type":"post","link":"https:\/\/www.securitytoday.de\/es\/2022\/10\/20\/dora-por-que-el-digital-operational-resilience-act-esta-transformando-el-sector-financiero\/","title":{"rendered":"DORA: Por qu\u00e9 el Digital Operational Resilience Act est\u00e1 transformando el sector financiero"},"content":{"rendered":"<p><strong>Con DORA, la UE establece por primera vez un marco unificado para la resistencia digital del sector financiero. A partir de enero de 2025, bancos, aseguradoras y proveedores de servicios financieros deber\u00e1n documentar, probar y demostrar ante las autoridades supervisoras toda su gesti\u00f3n de riesgos en tecnolog\u00edas de la informaci\u00f3n y la comunicaci\u00f3n (TIC). El esfuerzo es considerable  &#8211;  y el plazo, breve.<\/strong><\/p>\n<h2>En resumen<\/h2>\n<ul>\n<li>DORA entra en vigor el 17 de enero de 2025  &#8211;  el plazo de implementaci\u00f3n ya est\u00e1 en marcha<\/li>\n<li>Afectados: m\u00e1s de 22.000 empresas financieras y proveedores de servicios TIC en la UE<\/li>\n<li>Obligaciones principales: gesti\u00f3n de riesgos TIC, notificaci\u00f3n de incidentes, pruebas de resistencia, supervisi\u00f3n de terceros<\/li>\n<li>Sanciones: hasta el 1 % del volumen de negocio mundial diario<\/li>\n<\/ul>\n<h2>C\u00f3mo se diferencia DORA de NIS2<\/h2>\n<p>Mientras que NIS2 establece est\u00e1ndares m\u00ednimos transversales para sectores, DORA es una normativa espec\u00edfica para el sector financiero  &#8211;  una <em>lex specialis<\/em> respecto a NIS2. DORA va m\u00e1s all\u00e1 en varios aspectos: pruebas de penetraci\u00f3n guiadas por amenazas (TLPT, por sus siglas en ingl\u00e9s), obligaciones detalladas de notificaci\u00f3n de incidentes y, por primera vez, supervisi\u00f3n directa sobre proveedores TIC externos cr\u00edticos, como los proveedores de servicios en la nube.<\/p>\n<p>Para las empresas financieras esto significa: cumplir con NIS2 no es suficiente. DORA impone requisitos adicionales y m\u00e1s espec\u00edficos.<\/p>\n<h2>Los cinco pilares de DORA<\/h2>\n<p><strong>1. Gesti\u00f3n de riesgos TIC:<\/strong> Inventario completo de todos los activos TIC, an\u00e1lisis de riesgos y estructuras de gobernanza documentadas con responsabilidades claramente definidas a nivel directivo.<\/p>\n<p><strong>2. Notificaci\u00f3n de incidentes:<\/strong> Comunicaci\u00f3n de incidentes TIC graves a la autoridad competente  &#8211;  con plazos y formatos definidos.<\/p>\n<p><strong>3. Pruebas de resistencia operativa digital:<\/strong> Pruebas regulares, incluyendo pruebas TLPT (Threat-Led Penetration Testing) para instituciones sist\u00e9micamente relevantes.<\/p>\n<p><strong>4. Riesgo TIC de terceros:<\/strong> Requisitos contractuales m\u00ednimos para proveedores TIC y estrategias de salida ante dependencias cr\u00edticas.<\/p>\n<p><strong>5. Compartici\u00f3n de informaci\u00f3n:<\/strong> Intercambio voluntario de inteligencia sobre amenazas entre empresas financieras.<\/p>\n<h2>Por qu\u00e9 ahora se pone el foco en los proveedores de nube<\/h2>\n<p>DORA otorga por primera vez a las autoridades supervisoras europeas (ESAs) la facultad de supervisar directamente a proveedores TIC externos cr\u00edticos. AWS, Azure y Google Cloud podr\u00edan ser clasificados como proveedores TIC externos cr\u00edticos (CTPP, por sus siglas en ingl\u00e9s).<\/p>\n<p>Esto tiene consecuencias de gran alcance: estos proveedores deber\u00e1n permitir el acceso a informaci\u00f3n por parte de las autoridades supervisoras, aceptar auditor\u00edas y aplicar recomendaciones. Para las empresas financieras, esto cambia fundamentalmente el equilibrio de poder en sus negociaciones con sus proveedores de nube.<\/p>\n<h2>Plan de implementaci\u00f3n: qu\u00e9 hacer ahora<\/h2>\n<p>Hasta enero de 2025, las empresas deber\u00e1n: establecer un marco de gesti\u00f3n de riesgos TIC, revisar todos los contratos TIC para verificar su conformidad con DORA, adaptar los procesos de respuesta a incidentes a las obligaciones de notificaci\u00f3n y elaborar un calendario para las pruebas TLPT.<\/p>\n<p>El mayor desaf\u00edo: muchas instituciones no disponen de un inventario completo de sus activos y dependencias TIC. Este trabajo de base debe completarse primero.<\/p>\n<h2>Datos clave<\/h2>\n<p><strong>\u00c1mbito de aplicaci\u00f3n:<\/strong> 22.000+ empresas financieras y proveedores de servicios TIC en la UE<\/p>\n<p><strong>Obligaci\u00f3n de notificaci\u00f3n:<\/strong> Incidentes graves en un plazo de 4 horas (notificaci\u00f3n inicial)<\/p>\n<p><strong>Obligaci\u00f3n TLPT:<\/strong> Cada 3 a\u00f1os para instituciones sist\u00e9micamente relevantes<\/p>\n<h2>Preguntas frecuentes<\/h2>\n<p class=\"st-faq-hint\">Cada pregunta est\u00e1 bloqueada. Un toque desbloquea la respuesta.<\/p>\n<details>\n<summary><strong>\u00bfEs aplicable DORA tambi\u00e9n a peque\u00f1as empresas financieras?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">S\u00ed, en principio DORA se aplica a todas las empresas financieras reguladas. Sin embargo, existe un principio de proporcionalidad: las instituciones m\u00e1s peque\u00f1as con menor perfil de riesgo tienen requisitos simplificados, especialmente en gesti\u00f3n de riesgos TIC y pruebas de resistencia.<\/p>\n<\/details>\n<details>\n<summary><strong>\u00bfC\u00f3mo se relaciona DORA con los requisitos existentes de la BaFin?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">DORA sustituye y ampl\u00eda los requisitos nacionales existentes, como BAIT (Requisitos prudenciales sobre la IT para entidades bancarias). Las instituciones que ya han implementado BAIT tienen una buena base  &#8211;  pero deben identificar y cumplir con los requisitos adicionales espec\u00edficos de DORA.<\/p>\n<\/details>\n<details>\n<summary><strong>\u00bfQu\u00e9 ocurre en caso de incumplimiento?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Las autoridades supervisoras pueden imponer sanciones econ\u00f3micas, ordenar medidas correctoras e, incluso, en casos extremos, limitar actividades empresariales. Para los proveedores TIC externos clasificados como CTPP, la autoridad supervisor principal puede emitir recomendaciones directas.<\/p>\n<\/details>\n<h2>Art\u00edculos relacionados<\/h2>\n<ul>\n<li><a href=\"https:\/\/www.securitytoday.de\/es\/2024\/10\/17\/post_id-3399\/\">DORA garantiza mayor seguridad inform\u00e1tica y jur\u00eddica en el sector financiero<\/a><\/li>\n<li><a href=\"https:\/\/www.securitytoday.de\/es\/2025\/02\/25\/post_id-3703\/\">Estudio de caso: migraci\u00f3n a la nube de un proveedor de servicios financieros  &#8211;  seguridad desde el inicio<\/a><\/li>\n<li><a href=\"https:\/\/www.securitytoday.de\/es\/2026\/03\/06\/post_id-3837\/\">Tendencias de ciberseguridad 2026: las 7 evoluciones que deben conocer los responsables de seguridad<\/a><\/li>\n<\/ul>\n<p style=\"font-weight:700;color:#e6e3da;font-size:1.05em;margin:48px 0 16px;\">M\u00e1s contenido de la red MBF Media<\/p>\n<div style=\"display:flex;flex-direction:column;gap:14px;margin-bottom:40px;\"><a href=\"https:\/\/www.cloudmagazin.com\" class=\"st-net-card\" style=\"display:block;padding:16px 18px;background:#23261f;border:1px solid rgba(105,216,237,0.22);border-radius:10px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 2px 10px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;\"><span style=\"display:block;margin-bottom:6px;font-size:0.72em;font-weight:700;letter-spacing:0.06em;text-transform:uppercase;color:#0bb7fd;\">cloudmagazin<\/span><span style=\"display:block;color:#e6e3da;line-height:1.45;\">Cloud Magazin<\/span><\/a><a href=\"https:\/\/www.mybusinessfuture.com\" class=\"st-net-card\" style=\"display:block;padding:16px 18px;background:#23261f;border:1px solid rgba(105,216,237,0.22);border-radius:10px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 2px 10px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;\"><span style=\"display:block;margin-bottom:6px;font-size:0.72em;font-weight:700;letter-spacing:0.06em;text-transform:uppercase;color:#aa8ac2;\">MyBusinessFuture<\/span><span style=\"display:block;color:#e6e3da;line-height:1.45;\">MyBusinessFuture<\/span><\/a><a href=\"https:\/\/www.digital-chiefs.de\" class=\"st-net-card\" style=\"display:block;padding:16px 18px;background:#23261f;border:1px solid rgba(105,216,237,0.22);border-radius:10px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 2px 10px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;\"><span style=\"display:block;margin-bottom:6px;font-size:0.72em;font-weight:700;letter-spacing:0.06em;text-transform:uppercase;color:#d65663;\">Digital Chiefs<\/span><span style=\"display:block;color:#e6e3da;line-height:1.45;\">Digital Chiefs<\/span><\/a><\/div>\n","protected":false},"excerpt":{"rendered":"Con DORA, la UE establece por primera vez un marco unificado para la resistencia digital del sector financiero. A partir de enero de 2025, bancos, aseguradoras y proveedores de servicios financieros deber\u00e1n documentar, probar y demostrar ante las autoridades supervisoras toda su gesti\u00f3n de riesgos en tecnolog\u00edas de la informaci\u00f3n y la comunicaci\u00f3n (TIC). El [&hellip;]","protected":false},"author":14,"featured_media":5034,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_yoast_wpseo_focuskw":"digital operational resilience act","_yoast_wpseo_title":"DORA: Por qu\u00e9 el Digital Operational Resilience Act est\u00e1 transformando el sector","_yoast_wpseo_metadesc":"DORA: Cumple con el marco de resiliencia digital de la UE y evita sanciones. Asegura tu negocio financiero antes de 2025. \u00a1Act\u00faa ahora!","_yoast_wpseo_meta-robots-noindex":"","_yoast_wpseo_meta-robots-nofollow":"","_yoast_wpseo_meta-robots-adv":"","_yoast_wpseo_canonical":"","_yoast_wpseo_opengraph-title":"","_yoast_wpseo_opengraph-description":"","_yoast_wpseo_opengraph-image":"","_yoast_wpseo_opengraph-image-id":0,"_yoast_wpseo_twitter-title":"","_yoast_wpseo_twitter-description":"","_yoast_wpseo_twitter-image":"","_yoast_wpseo_twitter-image-id":0,"_evm_slot_owner":"","evm_cvss":0,"evm_risk":0,"evm_casefile":"","evm_primary_cve":"","evm_pin_until":0,"evm_external_preview_token":"","evm_external_preview_expires":"","_evm_translation_lang":"","featured_post":0,"featured_post_sortierung":0,"_wp_old_slug":["post_id-5035"],"footnotes":""},"categories":[261],"tags":[247],"class_list":["post-8883","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-strategie-governance-es","tag-compliance"],"evm_reading_time_minutes":5,"wpml_language":"es","wpml_translation_of":5035,"_links":{"self":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/8883","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/users\/14"}],"replies":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/comments?post=8883"}],"version-history":[{"count":5,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/8883\/revisions"}],"predecessor-version":[{"id":20241,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/8883\/revisions\/20241"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/media\/5034"}],"wp:attachment":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/media?parent=8883"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/categories?post=8883"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/tags?post=8883"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}