DORA vs NIS2: diferencias, solapamientos y qué hacer si te aplican las dos

Por el equipo de QuantumSec

Si tu empresa opera en el sector financiero en Europa, probablemente te aplican tanto DORA como NIS2 —y la pregunta más frecuente es: ¿son redundantes? ¿Tengo que hacer el trabajo dos veces? La respuesta corta es no, pero hay matices importantes que conviene entender antes de arrancar cualquier proyecto de cumplimiento.

Qué es DORA y a quién aplica

El Digital Operational Resilience Act (DORA) es un reglamento europeo (directamente aplicable sin transposición nacional) que entró en vigor en enero de 2025. Aplica específicamente al sector financiero: entidades de crédito, empresas de inversión, entidades de pago, proveedores de servicios de criptoactivos, gestoras, aseguradoras y sus proveedores TIC críticos. El objetivo es garantizar que el sector financiero pueda resistir, responder y recuperarse de disrupciones relacionadas con las TIC.

Qué es NIS2 y a quién aplica

La Directiva NIS2 (Network and Information Security 2) es más amplia en sectores y aplica a 18 sectores críticos: energía, transporte, banca, mercados financieros, salud, agua, infraestructura digital, TIC, espacio, administración pública y varios sectores adicionales (manufactura, alimentación, servicios postales). A diferencia de DORA, es una directiva (requiere transposición nacional) y aplica a medianas y grandes empresas de esos sectores.

Diferencias clave entre DORA y NIS2

Instrumento legal: DORA es un reglamento (aplicación directa); NIS2 es una directiva (requiere transposición).

Sectores: DORA es exclusivamente sector financiero y sus proveedores TIC; NIS2 cubre 18 sectores críticos.

Profundidad técnica: DORA es mucho más específico y exigente en resiliencia operativa digital, gestión del riesgo TIC, pruebas de resiliencia (incluyendo TLPT — Threat-Led Penetration Testing) y gestión de terceros. NIS2 establece requisitos más generales de gestión de riesgos y notificación.

Sanciones: DORA puede imponer hasta el 2% de la facturación global y sanciones penales a directivos. NIS2 hasta el 10M€ o el 2% de la facturación para entidades esenciales.

Solapamientos: lo que puedes reutilizar

Ambas normativas exigen gestión de riesgos TIC, gestión de incidentes, continuidad del negocio y recuperación ante desastres, gestión de la cadena de suministro de terceros y formación del personal. Si ya tienes un SGSI basado en ISO 27001, muchos de los controles son reutilizables con adaptaciones. La clave es no hacer dos proyectos paralelos sino uno integrado que sirva para ambas.

Qué hacer si te aplican las dos

El punto de partida es un gap analysis integrado que mapee tus controles actuales contra los requisitos de DORA y NIS2 simultáneamente. Identificas los controles comunes (que solo hay que implementar una vez), los controles específicos de DORA (especialmente los relacionados con TLPT y gestión avanzada de terceros) y los de NIS2 (notificación en 24/72 horas, registro como entidad). El plan de adecuación resultante es más eficiente y evita duplicidades de esfuerzo y documentación.

FAQ

¿DORA sustituye a NIS2 para el sector financiero?

No exactamente. DORA es lex specialis respecto a NIS2 para las entidades financieras que entran en su ámbito: cuando haya solapamiento, prevalece DORA. Pero NIS2 puede aplicar a aspectos o entidades no cubiertos por DORA dentro del sector financiero.

¿Los proveedores TIC del sector financiero están obligados por DORA?

Los proveedores TIC críticos designados por las autoridades supervisoras europeas (ESAs) están sujetos a supervisión directa bajo DORA. Todos los demás proveedores TIC de entidades financieras están cubiertos indirectamente a través de los requisitos de gestión de terceros que DORA impone a sus clientes financieros.