Servicio de Cumplimiento del Reglamento DORA
Normativa DORA – Resiliencia operativa digital en entidades financieras
¿Qué es el Reglamento DORA?
El Reglamento (UE) 2022/2554, más conocido como DORA (Digital Operational Resilience Act), es la normativa europea sobre resiliencia operativa digital para el sector financiero. Su objetivo es garantizar que todas las entidades financieras de la Unión Europea puedan resistir, responder y recuperarse eficazmente ante ciberataques, fallos tecnológicos o interrupciones operativas.
DORA es de aplicación directa desde el 17 de enero de 2025 y afecta a una amplia gama de entidades, desde bancos y aseguradoras hasta fintechs y proveedores TIC críticos.
¿Qué incluye nuestro servicio de cumplimiento DORA?
-
1. Diagnóstico inicial
- • Identificación del grado de madurez digital y cumplimiento normativo actual.
- • Mapeo de riesgos tecnológicos y operacionales.
- • Análisis GAP respecto a las exigencias de DORA.
-
2. Diseño del Plan de Cumplimiento DORA
- • Desarrollo del plan estratégico de adaptación.
- • Hoja de ruta por áreas: gobernanza, continuidad de negocio, seguridad, gestión de terceros, reporting.
- • Priorización de acciones según impacto y urgencia.
-
3. Implantación de controles y medidas
- • Revisión y creación de políticas: ciberseguridad, continuidad operativa, gestión de incidentes.
- • Implantación de mecanismos de resiliencia operativa digital.
- • Evaluación y auditoría de terceros proveedores TIC.
- • Diseño del plan de pruebas de continuidad digital.
-
4. Formación y cultura interna
- • Capacitación de los equipos clave: IT, cumplimiento, legal, riesgos.
- • Simulacros y ejercicios de respuesta ante incidentes tecnológicos.
- • Sensibilización de la alta dirección sobre responsabilidades en el marco DORA.
-
5. Soporte legal y documental
- • Revisión contractual de relaciones con terceros.
- • Redacción de cláusulas DORA para contratos TIC.
- • Asesoramiento jurídico continuo ante cambios regulatorios.
- • Apoyo en la elaboración de informes y documentación exigida por supervisores.
¿Te gustaría conocernos un poco más?
Utiliza nuestro formulario para escribirnos o elige el momento que mejor te convenga para conocer nuestros expertos y resolver tus dudas en una llamada.
Todo lo que necesitas saber sobre el Cumplimiento del Reglamento DORA
Resolvemos las dudas más habituales sobre el Reglamento DORA de resiliencia operativa digital, a quién afecta y qué obligaciones impone.
El Reglamento DORA (Digital Operational Resilience Act) es la normativa europea que establece un marco común para la gestión de riesgos relacionados con las Tecnologías de la Información y la Comunicación (TIC) en el sector financiero. Su objetivo es garantizar que las entidades financieras puedan resistir, responder y recuperarse de cualquier tipo de incidente relacionado con las TIC, incluidos los ciberataques.
DORA afecta a un amplio espectro de entidades financieras: entidades de crédito, entidades de pago, entidades de dinero electrónico, empresas de servicios de inversión, aseguradoras y reaseguradoras, fondos de pensiones, gestoras de criptoactivos, agencias de calificación crediticia, y también a los proveedores terceros de servicios TIC considerados críticos para el sector financiero, como proveedores de servicios cloud.
El Reglamento DORA entró en aplicación el 17 de enero de 2025 en toda la Unión Europea, siendo de aplicación directa sin necesidad de transposición nacional, al tratarse de un reglamento y no de una directiva. Las entidades financieras afectadas deben cumplir con sus obligaciones desde esa fecha.
DORA se estructura en cinco pilares principales: la gestión de riesgos TIC (políticas, procedimientos y herramientas de gestión), la gestión y notificación de incidentes relacionados con las TIC, las pruebas de resiliencia operativa digital, la gestión del riesgo de terceros proveedores de servicios TIC, y el intercambio de información sobre amenazas y ciberataques entre entidades financieras.
DORA exige que las entidades financieras realicen una evaluación rigurosa de los riesgos asociados a sus proveedores de servicios TIC, incluyan en sus contratos cláusulas específicas sobre seguridad, auditoría y terminación, mantengan un registro de información sobre todos sus acuerdos contractuales con proveedores TIC, y limiten su dependencia de proveedores críticos para evitar riesgos de concentración.
Las sanciones por incumplimiento de DORA se establecen a nivel nacional por cada estado miembro dentro del marco que fija el reglamento, pudiendo incluir sanciones administrativas, multas coercitivas y medidas correctoras. Además, los proveedores críticos de servicios TIC quedan sujetos a la supervisión directa de las autoridades europeas de supervisión financiera, con la posibilidad de sanciones específicas en caso de incumplimiento.
DORA actúa como lex specialis respecto a la NIS2 para el sector financiero, lo que significa que las entidades financieras se rigen por DORA en materia de ciberseguridad y resiliencia digital en lugar de por la NIS2, evitando así la duplicidad regulatoria. No obstante, ambas normativas comparten principios comunes de gestión de riesgos TIC y notificación de incidentes.
