Cumplimiento DORA: resiliencia operativa digital para el sector financiero

DORA es de obligado cumplimiento desde enero de 2025 para bancos, aseguradoras, gestoras de fondos y un largo listado de entidades financieras en la UE. Evaluamos tu situación actual, identificamos las brechas y te acompañamos en el proceso de adecuación.

DORA no es opcional para el sector financiero

El Reglamento DORA (Digital Operational Resilience Act) entró en aplicación en enero de 2025. Afecta a más de 22.000 entidades financieras en la UE: bancos, aseguradoras, empresas de inversión, gestoras de fondos, proveedores de servicios de pago y sus proveedores tecnológicos críticos. El incumplimiento puede conllevar sanciones significativas y, sobre todo, puede dejar en evidencia la incapacidad de la entidad para gestionar una crisis digital.

Qué cubre DORA y cómo te ayudamos

  • Gobernanza y responsabilidad del órgano de dirección en riesgos TIC
  • Marco de gestión de riesgos TIC: identificación, protección, detección y recuperación
  • Gestión y notificación de incidentes TIC graves
  • Pruebas de resiliencia operativa digital (TLPT - Threat-Led Penetration Testing)
  • Gestión de riesgos de terceros TIC (cadena de suministro tecnológica)
  • Acuerdos contractuales con proveedores TIC: cláusulas DORA obligatorias

Proceso de adecuación a DORA

  1. Evaluación inicial: Analizamos el tipo de entidad, el ámbito de aplicación y el estado actual de los cinco pilares de DORA.
  2. Gap analysis: Comparamos la situación actual con los requisitos del Reglamento, incluyendo los RTS y las guías de EIOPA/EBA/ESMA.
  3. Plan de adecuación: Diseñamos un plan de acción con prioridades, plazos y responsables para cada brecha identificada.
  4. Implementación técnica: Apoyamos en la implementación de las pruebas de resiliencia, el marco de gestión de riesgos TIC y los protocolos de respuesta a incidentes.
  5. Documentación regulatoria: Redactamos la documentación exigida por DORA: registros, políticas, procedimientos y contratos con proveedores.

Entregables

  • Informe de análisis de aplicabilidad y clasificación de entidad
  • Gap analysis frente a los cinco pilares de DORA (gestión de riesgos, incidentes, pruebas, terceros, información)
  • Plan de adecuación con cronograma y estimación de recursos
  • Marco de gestión de riesgos TIC documentado
  • Apoyo en el diseño y ejecución de las pruebas TLPT si son exigibles

¿A qué entidades afecta DORA?

  • Entidades de crédito (bancos)
  • Empresas de servicios de inversión y gestoras de fondos
  • Entidades de pago y dinero electrónico
  • Aseguradoras y reaseguradoras
  • Proveedores de servicios de criptoactivos
  • Proveedores TIC críticos de entidades financieras

Preguntas frecuentes sobre DORA

¿En qué se diferencia DORA de NIS2?

NIS2 es una directiva horizontal que afecta a múltiples sectores. DORA es un reglamento sectorial específico para el sector financiero, con requisitos más detallados y técnicos, especialmente en lo relativo a las pruebas de resiliencia (TLPT) y la gestión de proveedores TIC.

¿Qué son las pruebas TLPT y quién debe realizarlas?

Las pruebas TLPT (Threat-Led Penetration Testing) son pruebas avanzadas de intrusión basadas en inteligencia de amenazas reales, dirigidas a los sistemas más críticos de la entidad. Solo son obligatorias para las entidades significativas designadas por las autoridades competentes. Nosotros podemos ejecutarlas con metodología TIBER-EU.

¿DORA afecta también a los proveedores tecnológicos de entidades financieras?

Sí. DORA establece un régimen de supervisión directa para los proveedores TIC críticos. Y aunque no seas un proveedor TIC crítico, si eres proveedor tecnológico de una entidad financiera, esta te exigirá que incluyas cláusulas contractuales DORA en el acuerdo de servicio.