Reservar cita
Digital Operational Resilience Act

Conformidad DORA para el sector financiero

El Digital Operational Resilience Act (DORA) obliga a las entidades financieras y a los proveedores de servicios TIC a establecer una ciber-resiliencia integral. VamiSec le acompaña desde el análisis de gaps hasta la plena conformidad con DORA.

DORA

Digital Operational Resilience Act — ciber-resiliencia en el sector financiero

Con el Digital Operational Resilience Act (DORA), la UE crea un marco legal unificado para la resiliencia digital de bancos, aseguradoras, proveedores de servicios de pago, prestadores de servicios financieros y sus proveedores de TI. A partir de enero de 2025 el reglamento se vuelve obligatorio — y afecta tanto a las grandes entidades financieras como a sus cadenas de suministro.

DORA obliga a las empresas a reforzar sistemáticamente su ciber-resiliencia, gestionar los riesgos con transparencia y diseñar de forma segura los servicios de TI. Los incumplimientos pueden dar lugar a sanciones considerables y daños reputacionales.

NUESTROS SERVICIOS PARA SU CONFORMIDAD DORA

Determinación de su estado actual de conformidad y definición de un plan de implementación claro.
Construcción de un sistema completo de gestión de riesgos TIC según los requisitos de DORA.
Procesos para la detección, clasificación y notificación de incidentes relacionados con TIC a las autoridades.
Ejecución de pentest, red teaming y simulaciones TLPT según los requisitos de la UE.
Evaluación y supervisión de proveedores TIC externos a lo largo de toda la cadena de suministro.
Formaciones DORA específicas por audiencia para dirección, TI y equipos de conformidad.
Nuestra experiencia

Experiencia DORA y historial de éxito

Confíe en un equipo experimentado que ha acompañado con éxito a entidades financieras a través del proceso de conformidad DORA.

20+Proyectos DORA
100%Tasa de conformidad
17 ene 2025Obligatorio desde

Preguntas frecuentes sobre DORA

Ámbito de aplicación, plazos de notificación, TLPT y registro de información — en breve.

¿Qué es DORA y desde cuándo se aplica?

DORA (Digital Operational Resilience Act, Reglamento (UE) 2022/2554) es el marco europeo de resiliencia operativa digital del sector financiero. Se aplica directamente en todos los Estados miembros desde el 17 de enero de 2025, sin necesidad de transposición nacional.

¿Quién está sujeto a DORA?

DORA abarca más de 20 categorías de entidades financieras: bancos, aseguradoras, empresas de inversión, entidades de pago y de dinero electrónico, gestoras de activos y proveedores de servicios de criptoactivos, entre otras. Además, los proveedores terceros de TIC designados como críticos (p. ej., proveedores cloud) quedan bajo un marco de supervisión europeo propio.

¿Cuáles son los cinco pilares de DORA?

Cinco pilares: gestión de riesgos de TIC, gestión y notificación de incidentes relacionados con las TIC, pruebas de resiliencia operativa digital (hasta el TLPT), gestión del riesgo de terceros de TIC — incluido el registro de información y las cláusulas contractuales del art. 30 — e intercambio voluntario de información sobre ciberamenazas.

¿Qué plazos de notificación aplican a incidentes graves?

Tras clasificar un incidente como grave, la notificación inicial debe presentarse a más tardar cuatro horas después de la clasificación y, en todo caso, dentro de las 24 horas desde el conocimiento. El informe intermedio sigue en 72 horas y el informe final a más tardar un mes después. En Alemania, las notificaciones se presentan a través de la plataforma MVP de BaFin.

¿Qué es el TLPT y quién debe realizarlo?

El TLPT (threat-led penetration testing, art. 26/27 DORA) es una prueba de penetración guiada por amenazas sobre sistemas productivos, alineada metodológicamente con TIBER-EU. Es obligatorio para las entidades financieras designadas por su supervisor: al menos cada tres años, con fase de threat intelligence y red team externo.

¿Qué contiene el registro de información?

El registro documenta todos los acuerdos contractuales de servicios de TIC con terceros, según las plantillas de las autoridades europeas de supervisión (ESA). Se presenta anualmente al supervisor; para 2026, BaFin fijó la ventana de presentación del 9 al 30 de marzo a través de su plataforma MVP.

¿Cómo se relaciona DORA con NIS2?

Para el sector financiero, DORA es lex specialis: donde DORA aplica, sus requisitos prevalecen sobre NIS2, por lo que las entidades financieras alinean su programa principalmente con DORA. Los grupos con sociedades fuera del sector financiero deben delimitar bien ambos regímenes.

¿Cómo apoya VamiSec con DORA?

Entregamos los componentes de DORA de principio a fin: análisis de brechas y marco de gestión de riesgos de TIC, creación y mantenimiento del registro de información, revisión de contratos según el art. 30, procesos de notificación de incidentes y pruebas de resiliencia hasta el TLPT — con VamiRedTeam, alineado con TIBER-EU.

Auditoría de readiness DORA

Determine su nivel de madurez DORA actual y reciba una hoja de ruta priorizada hacia la plena conformidad con DORA.

Auditar la readiness DORA