DORA: qué deben hacer las financieras y sus proveedores de TI
DORA (Digital Operational Resilience Act) — el reglamento de la UE sobre resiliencia operativa digital del sector financiero — se aplica desde enero de 2025. En mi práctica, la pregunta sobre DORA suena cada vez más — y no solo de bancos, sino también de las empresas de TI que los sirven.
A quién aplica
Bancos, entidades de pago y cripto (en conexión con MiCA), aseguradoras, empresas de inversión — y los proveedores críticos de TIC de estas organizaciones. Si su empresa suministra software, hosting o soporte a entidades financieras, los requisitos de DORA le llegan por los contratos.
Los cinco pilares
- Gestión de riesgos TIC — un marco muy cercano a la ISO 27001;
- reporte de incidentes — clasificación y plazos estrictos de notificación al regulador;
- pruebas de resiliencia — regulares, hasta TLPT (pruebas de penetración avanzadas) para los grandes;
- riesgos de terceros — registro de contratos TIC, cláusulas obligatorias;
- intercambio de información sobre ciberamenazas.
Cómo ayudan las normas ISO
DORA no exige certificación, pero un SGSI funcionando según ISO 27001 cubre gran parte de los requisitos de gestión de riesgos, incidentes (el proceso) y proveedores (el análisis); la ISO 22301 cubre continuidad y pruebas. Para un proveedor de TI del sector financiero, los certificados son la vía más rápida de demostrar conformidad.
Por dónde empezar
Análisis de brechas contra DORA, ordenar el registro de contratos TIC y el proceso de incidentes con plazos de notificación. Sin SGSI: empiece por la ISO 27001 — el camino más corto a la sistematización.
Lea también
Autor — Kyrylo Proskurnya, Auditor Jefe ISO y experto internacional en sistemas de gestión. Realizo auditorías de certificación y auditorías internas ISO 27001, ISO 9001, ISO 27701 e ISO 42001 para empresas de España, Europa y EE. UU. Sobre mí · Solicitar una consulta