Reservar cita
Cumplimiento integrado para el sector financiero

DORA e ISO 27001 implantados en sinergia

Un SGSI conforme a ISO/IEC 27001 es la base; los deltas de DORA se añaden como capa superpuesta – con una sola metodología de riesgos, un solo marco de controles y evidencias compartidas. VamiSec le acompaña desde el análisis de brechas hasta la operación integrada.

17/01/2025DORA (Reglamento (UE) 2022/2554) directamente aplicable
5 pilaresde la gestión del riesgo relacionado con las TIC al intercambio de información (art. 5–45)
93 controlesel anexo A de ISO 27001:2022 como base de la capa DORA

Dos marcos normativos, un solo sistema de gestión

Con DORA (Reglamento (UE) 2022/2554) rige desde el 17 de enero de 2025 un marco jurídico directamente aplicable para la resiliencia operativa digital del sector financiero: desde bancos, aseguradoras y empresas de servicios de inversión hasta entidades de pago y proveedores de servicios de criptoactivos. El Reglamento agrupa sus requisitos en cinco pilares: gestión del riesgo relacionado con las TIC (art. 5–16), gestión y notificación de incidentes (art. 17–23), pruebas de resiliencia (art. 24–27), riesgo relacionado con terceros proveedores de servicios de TIC (art. 28–44) e intercambio de información (art. 45). Las normas técnicas de regulación y de ejecución complementarias concretan las obligaciones hasta el nivel operativo.

La buena noticia: las Autoridades Europeas de Supervisión (AES) desarrollaron las normas técnicas expresamente teniendo en cuenta la familia ISO 27000 y utilizan su terminología. Un SGSI conforme a ISO/IEC 27001:2022 aporta así la gobernanza, la metodología de riesgos, el marco de controles y el ciclo de auditoría sobre los que se apoya la implantación de DORA. Quien opera ambos marcos en paralelo produce políticas duplicadas, evaluaciones de riesgos duplicadas y auditorías duplicadas. Con una implantación integrada queda un único sistema de gestión: los requisitos específicos de DORA se añaden como capa superpuesta.

El mapeo: los bloques de DORA anclados en ISO 27001

La vista general muestra nuestra correspondencia entre los bloques de DORA e ISO/IEC 27001:2022 a nivel de control, y lo que DORA exige más allá.

Gobernanza y marco de gestión del riesgo relacionado con las TIC (art. 5–6)
Cap. 4 (contexto), 5.1–5.3 (liderazgo, política, roles), 6.1.2/6.1.3 (apreciación y tratamiento de riesgos), 9.2/9.3 (auditoría, revisión por la dirección), 10 (mejora)
El órgano de dirección asume la responsabilidad última del riesgo relacionado con las TIC, incluida la asignación presupuestaria y su propia obligación de formación (art. 5(2)–(4)). Además, el art. 6(4) exige una función independiente de control del riesgo de TIC que ISO 27001 no contempla.
Identificación, protección y detección (art. 8–10)
A.5.9 (inventario de activos), A.5.12 (clasificación), A.5.1 (políticas), A.8.8 (vulnerabilidades), A.8.15/A.8.16 (registro de eventos, supervisión), A.8.20–8.22 (seguridad de redes), A.8.24 (criptografía)
Las RTS del Reglamento Delegado (UE) 2024/1774 prescriben en 42 artículos contenidos mínimos muy por debajo del nivel de abstracción del anexo A, por ejemplo sobre la gestión de claves criptográficas, la segmentación de redes y el logging. Lo que ISO 27001 deja en manos de la organización queda aquí fijado por vía regulatoria.
Respuesta y recuperación (art. 11–12)
A.5.29 (seguridad durante disrupciones), A.5.30 (preparación de las TIC para la continuidad de negocio), A.8.13 (copias de seguridad), A.8.14 (redundancia)
DORA es mucho más granular: exige explícitamente un centro de respaldo separado, objetivos de recuperación (RTO/RPO) por función y pruebas anuales de los planes de continuidad de negocio.
Gestión y notificación de incidentes (art. 17–23)
A.5.24–A.5.28 (planificación, evaluación y respuesta ante incidentes, lecciones aprendidas, recopilación de evidencias), A.6.8 (notificación por el personal), A.5.5 (contacto con las autoridades)
El contacto no vinculante con las autoridades se convierte en una obligación estricta de notificación: notificación inicial en un plazo de 4 horas desde la clasificación como grave (a más tardar 24 horas después de tener conocimiento), informe intermedio en 72 horas desde la notificación inicial e informe final en el plazo de un mes desde el informe intermedio, todo ello en plantillas obligatorias y, en Alemania, ante la BaFin a través del portal MVP. Los umbrales de clasificación los fija con carácter vinculante el Reglamento Delegado (UE) 2024/1772.
Pruebas de resiliencia, incl. TLPT (art. 24–27)
Solo anclajes parciales: A.8.8 (vulnerabilidades técnicas), A.8.29 (pruebas de seguridad en desarrollo y aceptación), cap. 9.1 (seguimiento, medición)
ISO 27001 no contempla un programa de pruebas obligatorio y amplio: DORA exige pruebas al menos anuales de todos los sistemas de TIC que sustentan funciones esenciales o importantes y, para las entidades identificadas por la supervisión, cada tres años una prueba de penetración guiada por amenazas (TLPT) sobre sistemas de producción (art. 26, RTS (UE) 2025/1190, alineadas con el marco TIBER-EU).
Riesgo relacionado con terceros proveedores de TIC (art. 28–44)
A.5.19–A.5.23 (relaciones con proveedores, acuerdos, cadena de suministro de TIC, supervisión, servicios en la nube)
Son novedades el registro de información sobre todos los contratos de TIC en 15 plantillas estándar (Reglamento de Ejecución (UE) 2024/2956), el catálogo vinculante de cláusulas contractuales del art. 30, la evaluación del riesgo de concentración antes de la firma del contrato (art. 29) y la supervisión de la UE sobre los terceros proveedores esenciales de servicios de TIC.

Integrado en lugar de en paralelo: sus sinergias

Seis razones para construir DORA sobre su SGSI en lugar de junto a él.

01

Compatible por diseño

Según declaran las propias AES, al elaborar las normas técnicas sobre la gestión del riesgo de TIC tuvieron en cuenta la familia ISO 27000 y emplean deliberadamente su terminología. Quien opera un SGSI conforme a ISO 27001 ya trabaja en la lógica conceptual y de controles de DORA.

02

Una sola metodología de riesgos

La apreciación de riesgos según los caps. 6.1.2/6.1.3 se amplía con las funciones, activos y dependencias sustentados en las TIC según los art. 6 y 8. Usted evalúa una sola vez y satisface ambos marcos.

03

Un solo control documental

Las políticas, la declaración de aplicabilidad y las evidencias permanecen en un único fondo documental controlado. Los documentos específicos de DORA, como la estrategia de resiliencia operativa digital o el registro de información, siguen el mismo control documental, en lugar de envejecer en un archivo paralelo.

04

Un solo marco de controles

Los 93 controles del anexo A constituyen la base; los requisitos de DORA y de las RTS se mapean como capa superpuesta sobre los controles existentes. Cada medida se implanta una sola vez y se opera una sola vez.

05

Auditorías y evidencias compartidas

Las auditorías internas según el cap. 9.2 y la revisión por la dirección según el cap. 9.3 cubren ambos marcos en un solo ciclo. Cada evidencia sirve a varios contextos de verificación, desde la auditoría de certificación hasta los requerimientos del supervisor.

06

Foco en los deltas reales

En lugar de montar DORA desde cero, usted concentra presupuesto y equipo en lo que ISO 27001 no cubre: plazos y formatos de notificación, registro de información, programa de pruebas y TLPT, cláusulas contractuales y responsabilidad del órgano de dirección.

Su camino hacia la implantación integrada

Cinco pasos desde el análisis de brechas hasta la operación integrada.

01

Análisis de alcance y de brechas

Contrastamos el alcance de su SGSI con el ámbito de aplicación de DORA: un SGSI certificado con un alcance limitado no cubre automáticamente DORA para toda la entidad financiera. A continuación determinamos sus brechas frente a los art. 5–45 y las RTS e ITS pertinentes.

02

Mapeo y ampliación de la declaración de aplicabilidad

Los requisitos de DORA y de las RTS se mapean sobre sus controles del anexo A, se amplía la declaración de aplicabilidad y se definen los controles de la capa superpuesta. El resultado es un único marco de controles para ambos marcos normativos.

03

Implantar los deltas como capa superpuesta

Complementamos lo que DORA exige adicionalmente: procesos de notificación con plazos y plantillas obligatorias, el registro de información, adaptaciones contractuales según el art. 30, la evaluación del riesgo de concentración, la función independiente de control del riesgo de TIC y la formación del órgano de dirección.

04

Probar y demostrar

Usted establece un programa de pruebas para todos los sistemas de TIC que sustentan funciones esenciales o importantes y evalúa su preparación para el TLPT. La auditoría interna y la revisión por la dirección se amplían con la perspectiva DORA: un ciclo de auditoría, dos marcos normativos.

05

Operar de forma integrada

En la operación, los ciclos se engranan: revisión anual del marco de gestión del riesgo de TIC según el art. 6, mantenimiento del registro de información, lecciones aprendidas de los incidentes según el art. 13. Las conclusiones alimentan el proceso de mejora según el cap. 10, tanto para ISO como para DORA.

VamiGRC: una plataforma para ambos marcos

La plataforma GRC agéntica y nativa de IA de VamiSec operacionaliza la implantación integrada.

VamiGRC modela DORA e ISO 27001:2022 conjuntamente en un motor de frameworks basado en OSCAL, junto a un total de 22 regulaciones de nivel 1 y más de 50 estándares y marcos. La pipeline de aplicabilidad de cinco fases conduce desde los impulsores regulatorios, pasando por el alcance y el mapeo, hasta las evidencias y la declaración de aplicabilidad; el 63 % de los controles se reutiliza en tres o más marcos: implantar una vez, cumplir varias veces. Riesgos, controles, evidencias y proveedores residen en un grafo GRC consultable en lugar de en silos separados. La plataforma opera sobre la Open Telekom Cloud, exclusivamente en centros de datos alemanes.

Mapeo multiframework

El motor basado en OSCAL mapea los requisitos entre marcos y automatiza el cross-mapping: la base de su capa DORA sobre el marco de controles ISO.

Evidencias con pista de auditoría

El IMS Repository controla los documentos en 12 categorías canónicas, desde las políticas hasta la declaración de aplicabilidad y las auditorías. Cada acción queda registrada en un log de auditoría inmutable y las evidencias están encadenadas criptográficamente.

Visión consolidada del riesgo

Un Risk Dashboard reúne todos los riesgos en un heatmap 5×5 (inherente/residual) con exposición monetizada por unidad de negocio y modelización Monte Carlo basada en FAIR.

Plazos de notificación siempre a la vista

La gestión de incidentes lleva relojes de plazos regulatorios, entre otros para DORA, detecta automáticamente las obligaciones de notificación e incluye más de 15 plantillas de playbooks.

Terceros bajo control

El módulo de Third-Party Risk deriva automáticamente la criticidad a partir de procesos y datos y supervisa a los proveedores de forma continua; el Supplier Contract Wizard mapea más de 220 cláusulas maestras sobre los controles.

Preguntas frecuentes

Respuestas a las preguntas que más nos plantean sobre DORA e ISO 27001.

¿Sustituye una certificación ISO 27001 al cumplimiento de DORA?

No. DORA es un reglamento de la UE directamente aplicable; no existe un reconocimiento oficial de la certificación ISO 27001 como prueba de cumplimiento de DORA. No obstante, las AES desarrollaron las normas técnicas expresamente teniendo en cuenta la familia ISO 27000: su SGSI sostiene la implantación como base, mientras que los deltas, como los plazos de notificación, el registro de información o el TLPT, deben implantarse adicionalmente.

¿A quién se aplica DORA y desde cuándo?

DORA (Reglamento (UE) 2022/2554) es directamente aplicable desde el 17 de enero de 2025. Se aplica a entidades financieras como bancos, aseguradoras, empresas de servicios de inversión, entidades de pago y de dinero electrónico, así como proveedores de servicios de criptoactivos. Los requisitos se estructuran en cinco pilares: gestión del riesgo relacionado con las TIC, gestión y notificación de incidentes, pruebas de resiliencia, riesgo relacionado con terceros proveedores de TIC e intercambio de información.

¿Qué plazos de notificación rigen para los incidentes graves relacionados con las TIC?

El Reglamento Delegado (UE) 2025/301 establece: notificación inicial en un plazo de 4 horas desde la clasificación como grave, a más tardar 24 horas después de tener conocimiento; informe intermedio en 72 horas desde el envío de la notificación inicial; informe final en el plazo de un mes desde el informe intermedio (actualizado por última vez). El Reglamento de Ejecución (UE) 2025/302 prescribe los formularios estándar. En Alemania, la notificación se dirige a la BaFin a través del portal MVP.

¿Qué es el TLPT y nos afecta?

Según el art. 26, las entidades financieras identificadas por la supervisión deben realizar al menos cada tres años una prueba de penetración guiada por amenazas (TLPT) sobre sistemas de producción en vivo que sustentan funciones esenciales o importantes. Las RTS correspondientes (Reglamento Delegado (UE) 2025/1190) están alineadas con el marco TIBER-EU y regulan el alcance, la metodología y los requisitos de los probadores. Si su entidad resulta identificada lo decide el supervisor caso por caso; por ello conviene una evaluación temprana de su preparación.

¿Qué exige DORA respecto a los proveedores de TIC más allá de ISO 27001?

Un registro de información sobre todos los acuerdos contractuales con terceros proveedores de servicios de TIC en 15 plantillas estándar (Reglamento de Ejecución (UE) 2024/2956), el catálogo vinculante de cláusulas contractuales del art. 30, una evaluación del riesgo de concentración antes de la firma del contrato (art. 29) y estrategias de salida para las funciones esenciales. A ello se suma la supervisión de la UE sobre los terceros proveedores esenciales de servicios de TIC: en noviembre de 2025 las AES designaron a los primeros 19 proveedores, entre ellos AWS, Microsoft y Google Cloud, un estatus que debe considerar en su gestión del riesgo de terceros.

¿Existen facilidades para las entidades más pequeñas?

Sí. El art. 4 consagra el principio de proporcionalidad según tamaño, perfil de riesgo y complejidad; el art. 16 define para determinadas entidades pequeñas un marco simplificado de gestión del riesgo de TIC, concretado por las RTS (UE) 2024/1774 y una comunicación supervisora de la BaFin del 21 de agosto de 2025. Sin embargo, a diferencia del SGSI, el ámbito de aplicación no puede recortarse libremente: DORA establece requisitos regulatorios mínimos.

¿Listo para la implantación integrada?

Hable con nuestro equipo sobre su estado DORA y su SGSI: le mostramos dónde están sus sinergias y qué deltas generan realmente esfuerzo.