DORA se aplica a un amplio espectro de entidades financieras supervisadas —desde entidades de crédito y aseguradoras hasta entidades de pago, empresas de servicios de inversión y determinados proveedores de servicios de criptoactivos—, así como a los proveedores terceros de servicios de TIC del sector financiero. En cuanto al contenido, el reglamento se asienta sobre cinco pilares: la gestión del riesgo relacionado con las TIC (Art. 5–16), la gestión y notificación de incidentes relacionados con las TIC (Art. 17–23), las pruebas de resiliencia operativa digital, incluidas las TLPT (Art. 24–27), la gestión del riesgo relacionado con proveedores terceros de servicios de TIC, incluida la supervisión (Art. 28–44), y los acuerdos de intercambio de información sobre ciberamenazas (Art. 45). Los requisitos de detalle se concretan en un segundo nivel mediante RTS e ITS, que se aplican directamente como reglamentos delegados o de ejecución.
DORA: resiliencia operativa digital del sector financiero
Lo que el Reglamento (UE) 2022/2554 exige a las entidades financieras y a sus proveedores de servicios de TIC: los cinco pilares, las TLPT, el registro de información y la supervisión de los proveedores terceros esenciales, de un vistazo.
Con el Digital Operational Resilience Act (DORA), la UE ha creado por primera vez un marco jurídico unificado para la resiliencia operativa digital del sector financiero. El Reglamento (UE) 2022/2554 es aplicable desde el 17 de enero de 2025 y agrupa requisitos que antes estaban dispersos en directrices supervisoras y circulares nacionales, desde la gobernanza del riesgo relacionado con las TIC hasta la supervisión de los proveedores terceros esenciales de servicios de TIC. Al tratarse de un reglamento, DORA se aplica directamente en todos los Estados miembros y se concreta mediante normas técnicas de regulación y de ejecución (RTS/ITS) de las autoridades europeas de supervisión. Para los CISO y los responsables de cumplimiento, el foco se desplaza ahora de la implantación inicial a una operación sólida: los procesos de notificación, el registro de información, los programas de pruebas y la gestión de terceros deben funcionar en el día a día.
Hitos de DORA
De la aplicabilidad a la supervisión – toque un hito para ver los detalles.
DORA aplicable
El Reglamento (UE) 2022/2554 es aplicable desde el 17 de enero de 2025 y, al tratarse de un reglamento, se aplica directamente en todos los Estados miembros.
TIBER-EU alineado con DORA
El BCE alinea plenamente el marco TIBER-EU del Eurosistema con DORA y las RTS; sirve como guía de implementación para las TLPT.
RTS sobre TLPT aplicables
El Reglamento Delegado (UE) 2025/1190 concreta los criterios, el alcance, la metodología y los requisitos de los probadores internos y externos.
Designados los primeros 19 proveedores esenciales
Las ESA designan a los primeros 19 proveedores terceros esenciales de servicios de TIC, entre ellos grandes proveedores de nube, centros de datos y redes; a cada uno se le asigna un supervisor principal (Lead Overseer).
Lo esencial en resumen
Seis bloques temáticos – toque para desplegar.
Los cinco pilares de DORA
Elija un pilar: artículos, obligaciones clave y actos jurídicos de desarrollo, de un vistazo.
- Un marco documentado de gestión del riesgo relacionado con las TIC, cuya responsabilidad global recae en el órgano de dirección.
- Ciclo de vida: identificación, protección y prevención, detección, respuesta y recuperación, aprendizaje y evolución.
- El Art. 16 prevé un marco simplificado con requisitos reducidos para determinadas entidades más pequeñas y menos interconectadas.
- Registrar y clasificar los incidentes relacionados con las TIC conforme a un proceso definido; notificar los incidentes graves a la autoridad competente – en Alemania, la BaFin actúa como punto central nacional de notificación.
- Notificación inicial, por regla general, en un plazo de cuatro horas desde la clasificación como grave y, a más tardar, 24 horas después de tener conocimiento; informe intermedio en las 72 horas siguientes a la notificación inicial, informe final en un mes.
- Las ciberamenazas importantes pueden notificarse además con carácter voluntario.
- Programa de pruebas basado en el riesgo para todas las entidades financieras, salvo las microempresas – desde evaluaciones de vulnerabilidades hasta pruebas basadas en escenarios.
- Las entidades identificadas realizan TLPT conforme a los Art. 26/27 al menos cada tres años – sobre sistemas de producción en vivo; la autoridad competente puede ajustar la frecuencia.
- Las RTS sobre TLPT ((UE) 2025/1190) son aplicables desde el 8 de julio de 2025; TIBER-EU sirve como guía de implementación.
- Gestión a lo largo de todo el ciclo de vida: estrategias de salida (Art. 28), riesgo de concentración de TIC (Art. 29), contenidos contractuales mínimos (Art. 30).
- El registro de información previsto en el Art. 28(3) abarca todos los acuerdos contractuales con proveedores terceros de servicios de TIC – con plantillas estándar vinculantes del Reglamento de Ejecución (UE) 2024/2956.
- EBA, EIOPA y ESMA supervisan por primera vez directamente a los proveedores esenciales; los primeros 19 fueron designados el 18 de noviembre de 2025.
- Quinto pilar: los acuerdos de intercambio de información sobre ciberamenazas.
DORA Reality Check — Riesgo de terceros e IA agéntica
Dieciocho meses de DORA en un whitepaper para CISO: hallazgos de supervisión del primer año, la cascada de la cadena de suministro y los nuevos riesgos de los agentes de IA — como hoja de ruta accionable.
Cascada de terceros
Cómo los art. 28–30 alcanzan a miles de proveedores «regulados indirectamente» y por qué los certificados no bastan.
IA agéntica como riesgo TIC
Agentes de IA bajo DORA, IA en la sombra, la superficie de ataque agéntica y los controles que sí funcionan.
Atacantes acelerados por IA
El colapso del tiempo hasta la explotación, la IA ofensiva y defensiva y su impacto en la lógica TLPT.
Playbook de 12 pasos
Doce pasos concretos para los próximos doce meses — más el calendario de cumplimiento 2026–28.
Whitepaper en inglés · descarga directa tras una breve solicitud.
Estándares y fuentes
Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.
Verordnung (EU) 2022/2554 (DORA)
Texto íntegro del reglamento con la estructura de pilares Art. 5–16, 17–23, 24–27, 28–44 y 45; aplicable desde el 17 de enero de 2025.
Delegierte Verordnung (EU) 2025/1190 (RTS zu TLPT)
Concreta los criterios de identificación, el alcance, la metodología y los requisitos de los probadores para las TLPT conforme al Art. 26 de DORA; aplicable desde el 8 de julio de 2025.
Durchführungsverordnung (EU) 2024/2956 (ITS zum Informationsregister)
Plantillas estándar vinculantes e instrucciones de cumplimentación para el registro de información previsto en el Art. 28(3) de DORA.
TIBER-EU Framework
Alineado plenamente con DORA y las RTS sobre TLPT el 11 de febrero de 2025; sirve como guía de implementación unificada para las TLPT de DORA.
European Supervisory Authorities designate critical ICT third-party providers under the Digital Operational Resilience Act
Comunicado de prensa sobre la designación, el 18 de noviembre de 2025, de los primeros 19 proveedores terceros esenciales de servicios de TIC bajo la supervisión de DORA.
Meldung schwerwiegender IKT-bezogener Vorfälle und erheblicher Cyberbedrohungen
Página supervisora actualizada de forma continua; confirma el papel de la BaFin como punto central de notificación para el sector financiero alemán, la presentación a través del portal MVP y la remisión de las notificaciones conforme al Art. 19(6) de DORA.
Servicios relacionados
¿Implementar los requisitos de DORA de forma estructurada?
Del análisis de brechas al registro de información y la preparación de las TLPT: en una primera conversación sin compromiso evaluamos juntos dónde se encuentra hoy su entidad.