Saltar al contenido

DORA: resiliencia operativa digital, a quién afecta y qué cubre

El Reglamento DORA (UE) 2022/2554 exige a las entidades financieras y a sus proveedores tecnológicos resistir, responder y recuperarse de incidentes digitales. Se aplica desde el 17 de enero de 2025. Si tu empresa es financiera o presta servicios TIC a una, te afecta directamente. Aquí lo explicamos de forma sencilla.

Qué es DORA

DORA son las siglas de Digital Operational Resilience Act. Piensa en un edificio con normas de evacuación: no evita el incendio, pero obliga a estar preparado. DORA no impide los fallos tecnológicos; obliga a estar preparado para ellos.

A quién afecta

  • Entidades financieras de la UE de distintos tipos.
  • Proveedores de servicios TIC de esas entidades, por la vía de los contratos y, en el caso de los proveedores designados como críticos, mediante supervisión a escala europea. Las autoridades europeas han publicado una lista de proveedores críticos.

Las cinco áreas

  1. Gestión del riesgo TIC: marco, responsables y controles.
  2. Incidentes: clasificar y notificarlos a la autoridad en los plazos fijados.
  3. Pruebas de resiliencia: ejercicios periódicos.
  4. Terceros TIC: contratos con requisitos mínimos y registro de proveedores.
  5. Intercambio de información sobre amenazas.

Relación con el AI Act

Si usas sistemas de IA en procesos financieros, DORA te pide gestionar su riesgo tecnológico y a sus proveedores, y el AI Act añade sus propias obligaciones de clasificación y documentación. Un inventario único de sistemas y proveedores sirve para ambos.

Por dónde empezar

  1. Comprueba si eres entidad financiera o proveedor de una.
  2. Haz el inventario de sistemas TIC y proveedores.
  3. Revisa los contratos con proveedores clave.
  4. Consulta con un profesional los plazos y requisitos concretos de tu caso.

Preguntas frecuentes

¿A quién afecta DORA?

A entidades financieras de la UE y a sus proveedores TIC.

¿Desde cuándo se aplica?

Desde el 17 de enero de 2025.

Contenido informativo, no asesoramiento jurídico. DORA tiene normas técnicas de desarrollo; consulta el texto oficial y a un profesional.

¿Qué sistemas de IA y proveedores tienes? Haz el diagnóstico gratuito y descubre tus prioridades. Contenido orientativo, no asesoramiento jurídico.
Hacer diagnóstico

¿En qué punto está tu Data Governance?

Diagnóstico gratis con tus gaps prioritarios, más el autodiagnóstico y la calculadora de ahorro del camino de Data Governance.

Hacer el diagnóstico Ver plantillas Data Governance Calcular mi ahorro