Skip to content
AEGRYN
← Volver al Blog

Cumplimiento

DORA en 2026: la resiliencia digital ya no es opcional para las entidades financieras

El Reglamento (UE) 2022/2554 se aplica en toda la UE desde el 17 de enero de 2025. Los supervisores están pasando ahora del asesoramiento a la inspección. Esto es lo que DORA exige realmente, y dónde siguen expuestas las entidades financieras.

16 de septiembre de 2026 8 min de lectura

El Reglamento (UE) 2022/2554, conocido como DORA, la Ley de Resiliencia Operativa Digital, entró en vigor el 16 de enero de 2023 y se aplica en toda la Unión Europea desde el 17 de enero de 2025. Armoniza las normas de gestión de riesgos TIC para 21 categorías de entidades financieras, desde bancos y aseguradoras hasta empresas de inversión, entidades de pago y proveedores de servicios de criptoactivos.

DORA no se suma a la regulación financiera existente. Sustituye un mosaico de normas TIC nacionales y sectoriales por un marco único, y extiende por primera vez la supervisión directa a los proveedores tecnológicos de los que dependen las entidades financieras.

Cinco requisitos, un único órgano responsable

El reglamento se apoya en cinco pilares: un marco documentado de gestión de riesgos TIC, la clasificación y notificación de incidentes, pruebas regulares de resiliencia digital, la supervisión del riesgo de proveedores TIC terceros, y el intercambio voluntario de información sobre ciberamenazas. Los cinco pilares están sujetos a una única regla de responsabilidad: el órgano de dirección define, aprueba y sigue siendo responsable del marco de riesgo TIC. No puede delegarse en un CIO ni en un proveedor externo.

  • Marco de gestión de riesgos TIC: estrategia, políticas, procedimientos y herramientas documentados para identificar, proteger, detectar, responder y recuperarse de incidentes relacionados con las TIC, revisados al menos una vez al año.
  • Clasificación y notificación de incidentes: los incidentes graves relacionados con las TIC deben notificarse a la autoridad nacional competente, mediante una notificación inicial, un informe intermedio y un informe final, según un calendario fijado por las normas técnicas reglamentarias.
  • Pruebas de resiliencia operativa digital: un programa de pruebas básico cada año para la mayoría de las entidades, y pruebas de penetración basadas en amenazas (TLPT) cada tres años para las entidades identificadas como críticas para el sistema financiero.
  • Gestión del riesgo de proveedores TIC terceros: un registro completo de información sobre todos los acuerdos con proveedores TIC terceros, cláusulas contractuales que cubran estrategias de salida y derechos de auditoría, y supervisión directa de la UE sobre los proveedores designados como críticos.
  • Intercambio de información: acuerdos voluntarios entre entidades financieras para intercambiar información sobre ciberamenazas, fomentados pero no obligatorios.

La exposición que la mayoría de las entidades subestima

Dos ámbitos concentran hasta ahora la mayoría de las observaciones de los supervisores. El primero es el registro de proveedores TIC terceros: muchas entidades pueden enumerar sus principales proveedores de nube y software, pero les cuesta cartografiar a los subcontratistas situados varios niveles más abajo, algo que el reglamento sigue exigiendo. El segundo es la cobertura contractual: las cláusulas de salida, los derechos de auditoría y los compromisos de nivel de servicio negociados hace años rara vez cumplen los requisitos específicos de DORA, y renegociarlos con grandes proveedores requiere un tiempo que la mayoría de las entidades no había previsto.

21

categorías de entidades financieras directamente afectadas

17 janv. 2025

fecha de aplicación de DORA en toda la UE

3 ans

frecuencia de las pruebas de penetración basadas en amenazas para entidades críticas

1

único órgano responsable, la dirección, para todo el marco de riesgo TIC

Por qué esto importa también más allá del sector financiero

DORA llega más lejos que los balances. A los proveedores de nube, a los fabricantes de software bancario nuclear y a las empresas de infraestructura de pagos que atienden a clientes financieros se les pide cada vez más que demuestren su alineación con DORA como condición contractual, sean o no ellos mismos una entidad financiera. Una fintech o un proveedor de software que no puede responder a un cuestionario de due diligence DORA pierde contratos, no porque esté fuera de alcance, sino porque su cliente no lo está.

Un marco documentado de gestión de riesgos TIC no es un ejercicio de estilo. Es lo que una contraparte financiera, un auditor o un regulador espera ver en días, no en semanas.

Aegryn

Aegryn Advisory acompaña a las entidades financieras y a sus proveedores tecnológicos en la documentación de la gestión de riesgos TIC, la estructuración de los registros de proveedores terceros y la preparación de evidencias de pruebas de resiliencia, certificadas bajo la dimensión Seguridad y Soberanía del CIFSO, antes del momento en que un supervisor, un inversor o un gran cliente pida pruebas.

IA

Este artículo fue redactado con la asistencia de la inteligencia artificial y revisado bajo la responsabilidad editorial de Aegryn. De conformidad con el artículo 50 del Reglamento europeo de IA, asumimos la responsabilidad editorial de este contenido.

Insights Aegryn

Recevez chaque semaine les analyses Aegryn — M&A, valorisation, tech, CIFSO.

¿Listo para enviar su activo o acceder al catálogo?