Cumplimiento DORA: resiliencia operativa digital para el sector financiero

DORA es de obligado cumplimiento desde enero de 2025 para bancos, aseguradoras, gestoras de fondos y un largo listado de entidades financieras en la UE. Evaluamos tu situación actual, identificamos las brechas y te acompañamos en el proceso de adecuación.

DORA no es opcional para el sector financiero

El Reglamento DORA (Digital Operational Resilience Act) entró en aplicación en enero de 2025. Afecta a más de 22.000 entidades financieras en la UE: bancos, aseguradoras, empresas de inversión, gestoras de fondos, proveedores de servicios de pago y sus proveedores tecnológicos críticos. El incumplimiento puede conllevar sanciones significativas y, sobre todo, puede dejar en evidencia la incapacidad de la entidad para gestionar una crisis digital.

Qué cubre DORA y cómo te ayudamos

  • Gobernanza y responsabilidad del órgano de dirección en riesgos TIC
  • Marco de gestión de riesgos TIC: identificación, protección, detección y recuperación
  • Gestión y notificación de incidentes TIC graves
  • Pruebas de resiliencia operativa digital (TLPT - Threat-Led Penetration Testing)
  • Gestión de riesgos de terceros TIC (cadena de suministro tecnológica)
  • Acuerdos contractuales con proveedores TIC: cláusulas DORA obligatorias

Proceso de adecuación a DORA

  1. Evaluación inicial: Analizamos el tipo de entidad, el ámbito de aplicación y el estado actual de los cinco pilares de DORA.
  2. Gap analysis: Comparamos la situación actual con los requisitos del Reglamento, incluyendo los RTS y las guías de EIOPA/EBA/ESMA.
  3. Plan de adecuación: Diseñamos un plan de acción con prioridades, plazos y responsables para cada brecha identificada.
  4. Implementación técnica: Apoyamos en la implementación de las pruebas de resiliencia, el marco de gestión de riesgos TIC y los protocolos de respuesta a incidentes.
  5. Documentación regulatoria: Redactamos la documentación exigida por DORA: registros, políticas, procedimientos y contratos con proveedores.

Entregables

  • Informe de análisis de aplicabilidad y clasificación de entidad
  • Gap analysis frente a los cinco pilares de DORA (gestión de riesgos, incidentes, pruebas, terceros, información)
  • Plan de adecuación con cronograma y estimación de recursos
  • Marco de gestión de riesgos TIC documentado
  • Apoyo en el diseño y ejecución de las pruebas TLPT si son exigibles

¿A qué entidades afecta DORA?

  • Entidades de crédito (bancos)
  • Empresas de servicios de inversión y gestoras de fondos
  • Entidades de pago y dinero electrónico
  • Aseguradoras y reaseguradoras
  • Proveedores de servicios de criptoactivos
  • Proveedores TIC críticos de entidades financieras

Preguntas frecuentes sobre DORA

¿En qué se diferencia DORA de NIS2?

NIS2 es una directiva horizontal que afecta a múltiples sectores. DORA es un reglamento sectorial específico para el sector financiero, con requisitos más detallados y técnicos, especialmente en lo relativo a las pruebas de resiliencia (TLPT) y la gestión de proveedores TIC.

¿Qué son las pruebas TLPT y quién debe realizarlas?

Las pruebas TLPT (Threat-Led Penetration Testing) son pruebas avanzadas de intrusión basadas en inteligencia de amenazas reales, dirigidas a los sistemas más críticos de la entidad. Solo son obligatorias para las entidades significativas designadas por las autoridades competentes. Nosotros podemos ejecutarlas con metodología TIBER-EU.

¿DORA afecta también a los proveedores tecnológicos de entidades financieras?

Sí. DORA establece un régimen de supervisión directa para los proveedores TIC críticos. Y aunque no seas un proveedor TIC crítico, si eres proveedor tecnológico de una entidad financiera, esta te exigirá que incluyas cláusulas contractuales DORA en el acuerdo de servicio.

Recursos relacionados

Evaluar mi adecuación a DORA