El Reglamento DORA obliga al sector financiero europeo a demostrar que puede resistir, responder y recuperarse ante incidentes TIC, ciberataques, fallos operativos y riesgos derivados de proveedores tecnológicos. No se trata solo de documentar políticas: DORA exige capacidades reales de resiliencia operativa digital, gestión de riesgos TIC, reporte de incidentes, pruebas de seguridad y control de terceros.
Para CIOs, CISOs, responsables de compliance, legal, riesgos y dirección, el reto está en traducir la norma a decisiones operativas: qué activos son críticos, qué proveedores sostienen procesos esenciales, cómo se detectan incidentes, cómo se escalan, cómo se prueba la recuperación y qué evidencias se presentan ante supervisores.
El cumplimiento del reglamento DORA debe abordarse como parte de una estrategia más amplia de ciberseguridad para empresas, continuidad y gobierno tecnológico.
Qué es el Reglamento DORA y qué establece
El Reglamento DORA es una normativa europea que establece requisitos de resiliencia operativa digital para entidades financieras y determinados proveedores TIC, con el objetivo de asegurar que puedan gestionar, resistir y recuperarse ante incidentes tecnológicos y ciberamenazas.
DORA significa Digital Operational Resilience Act. Su referencia formal es el Reglamento (UE) 2022/2554, relativo a la resiliencia operativa digital del sector financiero. Según EUR-Lex, el reglamento es aplicable desde el 17 de enero de 2025 en la Unión Europea Reglamento (UE) 2022/2554, EUR-Lex.
La diferencia importante es esta: DORA no se limita a exigir seguridad tecnológica. Exige que la entidad pueda mantener sus funciones críticas incluso cuando la tecnología falla, un proveedor sufre una interrupción o se produce un ciberincidente relevante.
En la práctica, DORA establece un marco sobre:
- Gestión del riesgo TIC.
- Clasificación, gestión y reporte de incidentes TIC.
- Pruebas de resiliencia operativa digital.
- Gestión del riesgo de terceros TIC.
- Supervisión, gobierno e intercambio de información.
Para una empresa mediana o grande vinculada al sector financiero, esto implica revisar no solo controles técnicos, sino también gobierno, contratos, SLAs, playbooks, evidencias, comités, reporting y responsabilidades.
A qué empresas afecta DORA
DORA afecta principalmente a entidades financieras y, en determinados casos, a proveedores TIC que prestan servicios críticos al sector financiero. La aplicabilidad concreta debe revisarse según el tipo de entidad, actividad, servicio prestado, criticidad del proveedor y relación contractual.
Entre las organizaciones potencialmente afectadas se encuentran bancos, entidades de pago, empresas de inversión, aseguradoras, reaseguradoras, gestoras, fintech y otros actores financieros. También pueden verse impactados proveedores cloud, SaaS, outsourcing tecnológico, servicios gestionados, plataformas críticas o empresas tecnológicas que formen parte de la cadena de suministro de una entidad financiera.
| Tipo de organización | Por qué puede verse afectada | Qué debería revisar |
|---|---|---|
| Entidades financieras | Operan servicios críticos, datos sensibles y procesos regulados | Riesgo TIC, continuidad, incidentes, gobierno y evidencias |
| Bancos y entidades de pago | Alta dependencia de canales digitales, pagos, core bancario y proveedores | Mapa de activos críticos, respuesta ante incidentes, terceros TIC |
| Aseguradoras, reaseguradoras y fintech | Modelos digitales, datos personales, integraciones y plataformas externas | Proveedores, seguridad cloud, reporting y resiliencia operativa |
| Empresas de inversión y gestoras | Procesos críticos vinculados a mercados, datos y operaciones financieras | Continuidad, pruebas de resiliencia, controles y trazabilidad |
| Proveedores TIC críticos | Pueden sostener funciones esenciales de entidades financieras | SLAs, auditorías, evidencias, continuidad, seguridad y subcontratación |
| Empresas tecnológicas vinculadas al sector financiero | Pueden formar parte de la cadena de suministro regulada | Contratos, responsabilidades, controles, pruebas y planes de contingencia |
La recomendación práctica no es empezar por el aspecto puramente legal, sino por una pregunta de negocio: ¿qué procesos financieros dejarían de operar si falla una tecnología, un proveedor o una integración crítica?
Aspectos clave de la resiliencia operativa digital ante el nuevo marco normativo
La resiliencia operativa digital es la capacidad de una entidad para mantener sus funciones críticas ante incidentes tecnológicos, ciberataques, fallos de proveedores o interrupciones operativas.
La diferencia entre ciberseguridad y resiliencia operativa digital es relevante. La ciberseguridad busca prevenir, detectar y responder a amenazas. La resiliencia operativa digital añade una capa más: asegurar que el negocio puede seguir funcionando o recuperarse dentro de umbrales aceptables cuando algo falla.
Para una entidad financiera, esto implica coordinar:
- Prevención: controles, hardening, gestión de vulnerabilidades, identidades, segmentación, protección de endpoints y seguridad cloud.
- Detección: monitorización, SOC, alertas, correlación de eventos, threat intelligence y detección de comportamientos anómalos.
- Respuesta: playbooks, escalado, coordinación con legal/compliance, comunicación interna y gestión de crisis.
- Recuperación: backups, continuidad, restauración, pruebas de recuperación y validación de servicios críticos.
- Gobierno: roles, comités, reporting, evidencias, apetito de riesgo y supervisión por parte de dirección.
DORA obliga a mirar la tecnología desde el impacto operativo. No basta con saber que existe un control; hay que poder demostrar que funciona, que se prueba y que se mejora.
Cuáles son las 5 áreas clave de DORA
Aunque la formulación puede variar según la fuente, DORA suele abordarse desde cinco grandes áreas operativas. Estas áreas permiten traducir el reglamento a capacidades concretas de ciberseguridad, riesgo, continuidad y gobierno.
| Área clave | Qué significa | Por qué importa para la entidad |
|---|---|---|
| Gestión del riesgo TIC | Identificar, evaluar, mitigar y monitorizar riesgos tecnológicos | Permite priorizar controles según impacto en funciones críticas |
| Gestión y reporte de incidentes TIC | Clasificar, escalar, documentar y notificar incidentes relevantes | Reduce impacto operativo y facilita la relación con supervisores |
| Pruebas de resiliencia operativa digital | Validar controles, respuesta, recuperación y capacidad defensiva | Demuestra si la organización resiste escenarios reales |
| Gestión del riesgo de terceros TIC | Controlar proveedores, outsourcing, cloud, SaaS y concentración | Reduce exposición a fallos externos y dependencia tecnológica |
| Gobierno, supervisión e intercambio de información | Alinear dirección, riesgos, IT, seguridad y compliance | Convierte DORA en una capacidad de gestión continua, no en un proyecto aislado |
La clave es no tratar estas áreas como silos. El valor aparece cuando se conectan: un proveedor crítico debe estar en el inventario, sus riesgos deben estar evaluados, sus incidentes deben poder escalarse, su continuidad debe probarse y sus evidencias deben estar disponibles.
Gestión del riesgo TIC: la base del cumplimiento DORA
La gestión del riesgo TIC es el punto de partida de DORA porque permite entender qué tecnologías sostienen servicios críticos y qué impacto tendría su interrupción.
En muchas organizaciones, el problema no es la ausencia total de controles. El problema es la dispersión: inventarios incompletos, dependencias no documentadas, proveedores sin criticidad asignada, activos cloud fuera del radar, evidencias repartidas entre equipos y métricas que no llegan a dirección con una lectura clara de riesgo.
Una entidad debería revisar, como mínimo:
- Inventario de activos críticos.
- Mapa de procesos y servicios esenciales.
- Dependencias cloud, SaaS, redes, identidades y proveedores.
- Riesgos TIC y riesgo ciber asociados a cada proceso.
- Controles técnicos y organizativos.
- Mecanismos de monitorización y detección.
- Planes de continuidad y recuperación.
- Evidencias de control y reporting a dirección.
Aquí es donde un diagnóstico de ciberseguridad para empresas puede ayudar a identificar brechas reales: no solo qué falta en la documentación, sino qué controles no están maduros, qué procesos no están probados y qué riesgos no tienen dueño claro.
Ejecución de pruebas avanzadas TLPT: validación de la defensa
Las pruebas TLPT son pruebas de penetración guiadas por inteligencia de amenazas. TLPT significa Threat-Led Penetration Testing y su objetivo es simular escenarios realistas de ataque para validar la capacidad de prevención, detección, respuesta y recuperación de una entidad.
A diferencia de un pentest tradicional, una prueba TLPT no se limita a buscar vulnerabilidades técnicas en un alcance cerrado. Busca comprobar cómo se comporta la organización frente a amenazas plausibles: qué puede hacer un atacante, cuánto tarda la entidad en detectarlo, cómo responde el SOC, cómo se coordinan los equipos y qué impacto operativo podría producirse.
En el contexto de DORA, este tipo de pruebas puede ayudar a validar:
- Controles de identidad y acceso.
- Seguridad de endpoints, servidores y cloud.
- Capacidad de detección y correlación de eventos.
- Respuesta del SOC y equipos de ciberseguridad.
- Escalado a IT, legal, compliance, riesgos y dirección.
- Playbooks de contención y recuperación.
- Capacidad de aprendizaje posterior al ejercicio.
La periodicidad y el alcance concreto de estas pruebas deben revisarse según la aplicabilidad de DORA, el perfil de la entidad y los criterios del supervisor correspondiente. Lo importante es no tratar TLPT como una auditoría puntual, sino como una herramienta para convertir hallazgos en una hoja de ruta de mejora.
Cuando el objetivo es validar de forma práctica la capacidad defensiva, las pruebas avanzadas de ciberseguridad —pendiente de URL final de servicios de pentesting / seguridad ofensiva— deben conectarse con el programa de resiliencia, no quedarse en un informe técnico aislado.
Auditoría de proveedores TIC críticos: gestión de SLAs y riesgos de terceros
La gestión de proveedores TIC críticos es una de las piezas más sensibles de DORA porque el sector financiero depende cada vez más de cloud, SaaS, servicios gestionados, plataformas especializadas, integradores y outsourcing tecnológico.
El riesgo ya no está solo dentro del perímetro de la entidad. Está también en la cadena de suministro. Una caída de un proveedor cloud, un incidente en una plataforma SaaS o una debilidad en un proveedor gestionado puede afectar directamente a la continuidad de funciones críticas.
Por eso, la gestión de terceros debe ir más allá de una revisión contractual inicial. Debe incluir:
- Clasificación de proveedores según criticidad.
- Evaluación de riesgos TIC y ciber.
- Revisión de SLAs y compromisos de disponibilidad.
- Evidencias de seguridad y cumplimiento.
- Planes de continuidad y recuperación.
- Subcontrataciones relevantes.
- Riesgo de concentración.
- Derechos de auditoría y acceso a información.
- Seguimiento periódico y reevaluación.
- Coordinación entre compras, legal, riesgos, IT y seguridad.
Un error frecuente es asumir que un proveedor “certificado” ya está suficientemente controlado. Las certificaciones ayudan, pero no sustituyen la gestión del riesgo. La entidad debe entender qué servicio presta, qué proceso soporta, qué datos trata, qué impacto tendría una interrupción y qué alternativas existen.
Para profundizar en este punto, es recomendable revisar cómo evaluar el riesgo ciber de proveedores TIC.
Simulacros de reporte de incidentes: agilidad ante autoridades y supervisores
DORA refuerza la necesidad de gestionar, clasificar y reportar incidentes TIC relevantes. En España, según el tipo de entidad y la autoridad supervisora aplicable, pueden intervenir organismos como Banco de España, CNMV u otros supervisores competentes. La aplicabilidad concreta debe validarse caso por caso.
El punto crítico no es solo “notificar”. Es saber detectar, clasificar, escalar, documentar y comunicar con rapidez y consistencia.
Un simulacro de reporte de incidentes debería probar:
- Quién detecta el incidente y cómo se valida.
- Cómo se clasifica su severidad.
- Qué evidencias se recogen desde el primer momento.
- Quién decide escalar a legal, compliance, riesgos y dirección.
- Qué información necesita el comité de crisis.
- Qué datos se comunican internamente.
- Qué información podría requerir el supervisor.
- Cómo se coordinan comunicaciones con proveedores.
- Qué tiempos de respuesta son realistas.
- Qué aprendizajes se incorporan al playbook.
Aquí resulta clave disponer de un plan de respuesta ante incidentes de ciberseguridad probado, actualizado y conocido por los equipos implicados. También conviene tener claras las primeras decisiones operativas si la empresa sufre un ataque; esta guía sobre qué hacer si tu empresa sufre un ciberataque puede servir como referencia práctica.
La rapidez no se improvisa durante una crisis. Se entrena antes.
Cuáles son las 4 métricas clave para preparar DORA
No existe una única lista universal de “4 métricas DORA” aplicable a todas las entidades. Sin embargo, sí hay métricas útiles para medir la resiliencia operativa digital y ayudar a dirección a entender si la organización está mejorando.
| Métrica | Qué mide | Por qué importa en DORA |
|---|---|---|
| Tiempo de detección de incidentes | Rapidez para identificar eventos anómalos o incidentes TIC | Cuanto antes se detecta, menor suele ser el impacto operativo |
| Tiempo de respuesta y contención | Capacidad para analizar, escalar y contener el incidente | Evalúa si los equipos pueden actuar de forma coordinada |
| Tiempo de recuperación de servicios críticos | Tiempo necesario para restaurar funciones esenciales | Demuestra capacidad operativa y continuidad del negocio |
| Porcentaje de proveedores TIC críticos evaluados | Nivel de control sobre terceros y cadena de suministro | Reduce exposición a dependencias no gestionadas |
Estas métricas deben complementarse con indicadores de madurez, como cobertura de monitorización, resultados de pruebas, estado de vulnerabilidades críticas, cumplimiento de SLAs, calidad de evidencias y frecuencia de simulacros.
Para dirección, lo importante no es recibir una lista interminable de KPIs técnicos. Lo importante es saber si los riesgos críticos están bajo control, si existen brechas relevantes y qué decisiones requieren inversión o priorización.
Cómo prepararse para el Reglamento DORA paso a paso
Prepararse para DORA exige una metodología práctica. No debería abordarse como un proyecto documental de última hora, sino como un programa de mejora continua de resiliencia operativa digital.
1. Diagnosticar aplicabilidad, activos críticos y brechas
El primer paso es determinar si la organización está dentro del alcance de DORA y en qué grado. Después, hay que identificar funciones críticas, activos tecnológicos, procesos, datos, proveedores y dependencias.
Preguntas clave:
- ¿Qué servicios son críticos para la operación?
- ¿Qué sistemas los soportan?
- ¿Qué proveedores participan?
- ¿Qué datos se tratan?
- ¿Qué incidentes podrían interrumpir el servicio?
- ¿Qué evidencias existen hoy?
El resultado debería ser un mapa claro de criticidad, riesgos y brechas.
2. Reforzar gestión de riesgos TIC, controles y proveedores
Una vez identificadas las brechas, la entidad debe priorizar controles. No todo tiene la misma urgencia. Deben tener prioridad los riesgos que afectan a funciones críticas, datos sensibles, proveedores esenciales o capacidades de detección y recuperación.
Acciones habituales:
- Mejorar inventarios y CMDB.
- Revisar gestión de identidades y privilegios.
- Reforzar monitorización y detección.
- Actualizar playbooks de respuesta.
- Revisar contratos y SLAs.
- Evaluar proveedores TIC críticos.
- Formalizar reporting a dirección.
3. Probar resiliencia mediante simulacros, TLPT o ejercicios
La resiliencia no se presume: se prueba. Las pruebas pueden incluir ejercicios de mesa, simulacros de crisis, pruebas de recuperación, pruebas de continuidad, Red Team, pentesting o TLPT cuando aplique.
El objetivo no es “aprobar” una prueba, sino descubrir qué falla antes de que ocurra un incidente real.
4. Preparar reporting, evidencias y mejora continua
DORA exige disciplina operativa. Esto implica mantener evidencias, registrar decisiones, documentar incidentes, actualizar riesgos, revisar proveedores y elevar información útil a dirección.
Un buen enfoque de reporting debe responder a tres preguntas:
- ¿Qué riesgos críticos tenemos?
- ¿Qué controles funcionan y cuáles no están maduros?
- ¿Qué decisiones necesita tomar la dirección?
Errores frecuentes al abordar DORA
Pensar que DORA es solo un proyecto de compliance
El cumplimiento documental es necesario, pero insuficiente. Si los controles no se prueban, los incidentes no se escalan bien o los proveedores críticos no están controlados, la organización seguirá expuesta aunque tenga políticas escritas.
No involucrar a dirección desde el principio
DORA conecta tecnología con continuidad, riesgo y supervisión. Si se delega exclusivamente en IT o compliance, se pierde la visión de negocio. La dirección debe entender impactos, prioridades, inversiones y riesgos aceptados.
Tratar a todos los proveedores igual
No todos los proveedores tienen la misma criticidad. El esfuerzo debe concentrarse en aquellos que soportan funciones esenciales, tratan datos sensibles o generan riesgo de concentración.
Hacer pruebas técnicas sin conectar resultados con resiliencia
Un pentest o un ejercicio Red Team aporta valor cuando sus hallazgos se convierten en mejoras: detección, respuesta, segmentación, identidades, recuperación, formación y gobierno.
No entrenar el reporte de incidentes
Durante una crisis no hay tiempo para decidir desde cero quién informa a quién, qué evidencias se necesitan o cómo se coordina legal con seguridad. Los simulacros reducen improvisación y errores.
Conclusión
El Reglamento DORA debe entenderse como una oportunidad para reforzar la resiliencia operativa digital del sector financiero, no solo como una obligación regulatoria.
Las entidades deberían empezar por revisar aplicabilidad, mapear activos y proveedores críticos, evaluar brechas, probar su capacidad de respuesta y preparar evidencias de forma continua. La clave está en conectar regulación con capacidades reales: prevención, detección, respuesta, recuperación, gestión de terceros y gobierno.
¿Tu entidad está preparada para el Reglamento DORA?
Evalúa tu nivel de resiliencia operativa digital, identifica brechas en riesgos TIC y define una hoja de ruta de ciberseguridad alineada con proveedores, incidentes y continuidad.
Puedes apoyarte en servicios de ciberseguridad para empresas para revisar madurez, riesgos TIC, proveedores críticos y capacidades de respuesta ante incidentes.
Preguntas Frecuentes
sobre el cumplimiento de DORA
¿Qué es el Reglamento DORA?
El Reglamento DORA es un reglamento europeo orientado a reforzar la resiliencia operativa digital del sector financiero frente a riesgos TIC, incidentes tecnológicos, ciberamenazas y dependencia de proveedores. Su objetivo es que las entidades puedan resistir, responder y recuperarse ante interrupciones relevantes.
¿Qué establece DORA?
DORA establece requisitos en áreas como gestión de riesgos TIC, clasificación y reporte de incidentes, pruebas de resiliencia operativa digital, gestión de terceros TIC, intercambio de información y supervisión. Su aplicación concreta debe revisarse según el tipo de entidad y actividad.
¿Quién tiene que cumplir DORA?
DORA afecta a entidades financieras y a determinados proveedores TIC vinculados al sector financiero. Pueden verse impactados bancos, entidades de pago, aseguradoras, fintech, empresas de inversión, gestoras y proveedores tecnológicos críticos. La aplicabilidad debe analizarse caso por caso.
¿Cuáles son los 5 principios de DORA?
Más que hablar de principios cerrados, es más prudente hablar de cinco áreas clave: gestión del riesgo TIC, gestión y reporte de incidentes, pruebas de resiliencia, gestión de terceros TIC y gobierno/supervisión.
¿Cuáles son las 4 métricas clave de DORA?
No hay una lista única universal, pero cuatro métricas prácticas de resiliencia son: tiempo de detección de incidentes, tiempo de respuesta y contención, tiempo de recuperación de servicios críticos y porcentaje de proveedores TIC críticos evaluados.
¿Qué son los criterios DORA?
Los criterios DORA son dimensiones o requisitos que permiten evaluar la resiliencia operativa digital de una entidad. Incluyen gestión de riesgos TIC, incidentes, pruebas de resiliencia, terceros TIC, continuidad, gobierno y evidencias.
¿Cuáles son los cuatro pasos para prepararse para DORA?
Una metodología práctica en cuatro fases sería: diagnosticar aplicabilidad, activos críticos y brechas; reforzar controles, riesgos TIC y proveedores; probar resiliencia mediante simulacros o TLPT; y preparar reporting, evidencias y mejora continua.