Reservar cita

DORA: resiliencia operativa digital del sector financiero

Lo que el Reglamento (UE) 2022/2554 exige a las entidades financieras y a sus proveedores de servicios de TIC: los cinco pilares, las TLPT, el registro de información y la supervisión de los proveedores terceros esenciales, de un vistazo.

Actualizado: julio de 2026 · Valeri Milke, Lead Auditor ISO 27001 e ISO 42001

5pilares del Reglamento (UE) 2022/2554
4 hnotificación inicial – por regla general tras la clasificación como grave
3años: ciclo mínimo de TLPT para entidades identificadas
19proveedores terceros esenciales designados el 18 nov 2025

Con el Digital Operational Resilience Act (DORA), la UE ha creado por primera vez un marco jurídico unificado para la resiliencia operativa digital del sector financiero. El Reglamento (UE) 2022/2554 es aplicable desde el 17 de enero de 2025 y agrupa requisitos que antes estaban dispersos en directrices supervisoras y circulares nacionales, desde la gobernanza del riesgo relacionado con las TIC hasta la supervisión de los proveedores terceros esenciales de servicios de TIC. Al tratarse de un reglamento, DORA se aplica directamente en todos los Estados miembros y se concreta mediante normas técnicas de regulación y de ejecución (RTS/ITS) de las autoridades europeas de supervisión. Para los CISO y los responsables de cumplimiento, el foco se desplaza ahora de la implantación inicial a una operación sólida: los procesos de notificación, el registro de información, los programas de pruebas y la gestión de terceros deben funcionar en el día a día.

Hitos de DORA

De la aplicabilidad a la supervisión – toque un hito para ver los detalles.

Lo esencial en resumen

Seis bloques temáticos – toque para desplegar.

Los cinco pilares de DORA

Elija un pilar: artículos, obligaciones clave y actos jurídicos de desarrollo, de un vistazo.

Art. 5–16
  • Un marco documentado de gestión del riesgo relacionado con las TIC, cuya responsabilidad global recae en el órgano de dirección.
  • Ciclo de vida: identificación, protección y prevención, detección, respuesta y recuperación, aprendizaje y evolución.
  • El Art. 16 prevé un marco simplificado con requisitos reducidos para determinadas entidades más pequeñas y menos interconectadas.
órgano de direccióncopia de seguridad y restauraciónplanes de comunicaciónmarco simplificado (Art. 16)
Whitepaper de profundización

DORA Reality Check — Riesgo de terceros e IA agéntica

Dieciocho meses de DORA en un whitepaper para CISO: hallazgos de supervisión del primer año, la cascada de la cadena de suministro y los nuevos riesgos de los agentes de IA — como hoja de ruta accionable.

Cascada de terceros

Cómo los art. 28–30 alcanzan a miles de proveedores «regulados indirectamente» y por qué los certificados no bastan.

IA agéntica como riesgo TIC

Agentes de IA bajo DORA, IA en la sombra, la superficie de ataque agéntica y los controles que sí funcionan.

Atacantes acelerados por IA

El colapso del tiempo hasta la explotación, la IA ofensiva y defensiva y su impacto en la lógica TLPT.

Playbook de 12 pasos

Doce pasos concretos para los próximos doce meses — más el calendario de cumplimiento 2026–28.

Descargar el whitepaper (gratis)

Whitepaper en inglés · descarga directa tras una breve solicitud.

Estándares y fuentes

Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.

Amtsblatt der EU / EUR-Lex · 2022

Verordnung (EU) 2022/2554 (DORA)

Texto íntegro del reglamento con la estructura de pilares Art. 5–16, 17–23, 24–27, 28–44 y 45; aplicable desde el 17 de enero de 2025.

Amtsblatt der EU / EUR-Lex · 2025

Delegierte Verordnung (EU) 2025/1190 (RTS zu TLPT)

Concreta los criterios de identificación, el alcance, la metodología y los requisitos de los probadores para las TLPT conforme al Art. 26 de DORA; aplicable desde el 8 de julio de 2025.

Amtsblatt der EU / EUR-Lex · 2024

Durchführungsverordnung (EU) 2024/2956 (ITS zum Informationsregister)

Plantillas estándar vinculantes e instrucciones de cumplimentación para el registro de información previsto en el Art. 28(3) de DORA.

Europäische Zentralbank / Eurosystem · 2025

TIBER-EU Framework

Alineado plenamente con DORA y las RTS sobre TLPT el 11 de febrero de 2025; sirve como guía de implementación unificada para las TLPT de DORA.

EBA / EIOPA / ESMA · 2025

European Supervisory Authorities designate critical ICT third-party providers under the Digital Operational Resilience Act

Comunicado de prensa sobre la designación, el 18 de noviembre de 2025, de los primeros 19 proveedores terceros esenciales de servicios de TIC bajo la supervisión de DORA.

BaFin · 2026

Meldung schwerwiegender IKT-bezogener Vorfälle und erheblicher Cyberbedrohungen

Página supervisora actualizada de forma continua; confirma el papel de la BaFin como punto central de notificación para el sector financiero alemán, la presentación a través del portal MVP y la remisión de las notificaciones conforme al Art. 19(6) de DORA.

¿Implementar los requisitos de DORA de forma estructurada?

Del análisis de brechas al registro de información y la preparación de las TLPT: en una primera conversación sin compromiso evaluamos juntos dónde se encuentra hoy su entidad.