Guía de referenciaReglamento (UE) 2022/2554
Guía DORA: qué es, a quién aplica y qué exige al sector financiero
Por Gonzalo García Valdecasas ColellDirector Legal y Cumplimiento Normativo
DORA es el Reglamento (UE) 2022/2554 de resiliencia operativa digital: la norma que obliga a casi todas las entidades financieras de la UE —bancos, aseguradoras, entidades de pago, gestoras, plataformas de criptoactivos— a demostrar que su tecnología resiste, y que es exigible desde el 17 de enero de 2025 sin necesidad de ley española, porque es un reglamento y no una directiva. A diferencia de NIS2, que es una directiva, aquí no hay transposición de por medio: DORA obliga directamente. Los supervisores europeos han recogido los primeros registros de proveedores tecnológicos en 2025 y han designado a los primeros proveedores TIC críticos en noviembre de 2025. En España, el proyecto de ley que prevé concretar las sanciones seguía en tramitación en las Cortes en la consulta del 25 de septiembre de 2026. Esta guía explica qué es, a quién alcanza —incluido tu proveedor tecnológico, o tú si lo eres— y qué exige exactamente.
En esta guía12 secciones

Los datos, antes que nada
Como en todas nuestras guías: cada dato con su fuente y la fecha en que lo comprobamos por última vez.
| Dato | Valor | Fuente | Verificado |
|---|---|---|---|
| La norma | Reglamento (UE) 2022/2554 (DORA), publicado en el DOUE el 27-12-2022, en vigor desde el 16-01-2023 | EUR-Lex, CELEX 32022R2554 | 21-08-2026 |
| Desde cuándo obliga | 17-01-2025 (art. 64). Es un reglamento: aplica directamente, sin transposición española de por medio | EUR-Lex, CELEX 32022R2554 | 21-08-2026 |
| A quién aplica | Una veintena de tipos de entidades financieras (art. 2) — de bancos y aseguradoras a entidades de pago y proveedores de servicios de criptoactivos (CASPs) — sin umbral general de tamaño; exclusiones tasadas y proporcionalidad para las más pequeñas | EUR-Lex, CELEX 32022R2554, art. 2 | 21-08-2026 |
| Notificación de incidentes graves | Regla general: 4 h desde la clasificación como grave y dentro de las 24 h desde que se conoce. Si se clasifica después, 4 h desde la clasificación (art. 5.2) · intermedio en 72 h · final en 1 mes | Reglamento Delegado (UE) 2025/301, art. 5 | 24-09-2026 |
| Registro de información | Primera recogida ya hecha: las autoridades nacionales remitieron los registros de las entidades a las ESAs antes del 30-04-2025 | ESAs/EBA (calendario oficial de recogida) | 21-08-2026 |
| Pruebas TLPT | Al menos cada 3 años para las entidades designadas por su supervisor (art. 26) | EUR-Lex, CELEX 32022R2554 | 21-08-2026 |
| Proveedores TIC críticos | Primeras designaciones de CTPPs por las ESAs: 18-11-2025; supervisión directa europea en marcha | EIOPA/EBA, nota oficial de designación | 21-08-2026 |
| Multa coercitiva a un proveedor crítico | Hasta el 1% del volumen de negocio diario medio mundial, por día, hasta 6 meses (art. 35) | EUR-Lex, CELEX 32022R2554 | 21-08-2026 |
| Sanciones en España | Las fija cada Estado (arts. 50-52). El Consejo de Ministros aprobó el proyecto el 14 de julio de 2026 y lo remitió a las Cortes. Prevé concretar el régimen español de infracciones y sanciones; en la consulta del 25-09-2026 sigue en tramitación parlamentaria, en fase de enmiendas hasta el 30-09-2026. DORA obliga desde el 17-01-2025 con o sin esa ley | La Moncloa, 14-07-2026 · Congreso, exp. 121/000105 | 25-09-2026 |
¿Qué es DORA y por qué existe?
Hasta DORA, la resiliencia tecnológica del sector financiero europeo estaba repartida en normas sectoriales, guías de supervisores y buenas prácticas: cada tipo de entidad y cada país, con su versión. DORA lo unifica en un solo texto: cómo gobierna una entidad financiera su riesgo tecnológico, cómo gestiona y notifica los incidentes, cómo prueba que resiste y cómo controla a los proveedores de los que depende. Su lógica es distinta de la solvencia: no pregunta si tienes capital para absorber pérdidas, sino si puedes seguir operando —y recuperarte— cuando falla la tecnología, sea por un ataque o por una caída del proveedor de turno.
La diferencia de naturaleza jurídica importa más de lo que parece: DORA es un reglamento, no una directiva. No necesita ley nacional para obligar — se aplica igual y a la vez en toda la UE desde el 17 de enero de 2025. Si vienes de leer nuestra guía de NIS2 →, el contraste es exactamente ese: NIS2, como directiva, obliga a las empresas a través de la ley nacional de transposición; DORA, como reglamento, se aplica directamente.
¿A quién aplica DORA? ¿Tiene umbrales de tamaño como NIS2?
No hay umbral general de 50 empleados ni de facturación: si eres una entidad financiera regulada de las que lista el artículo 2, estás dentro desde el primer día. La lista cubre prácticamente todo el mapa financiero — una veintena de categorías, entre ellas:
- Entidades de crédito (bancos) y entidades de pago y de dinero electrónico, incluidos los proveedores de información sobre cuentas.
- Empresas de servicios de inversión, gestoras de fondos y sociedades de gestión.
- Empresas de seguros y reaseguros y los mediadores de seguros (con la exclusión de tamaño que se indica abajo).
- Proveedores de servicios de criptoactivos (CASPs) autorizados bajo MiCA y emisores de fichas referenciadas a activos: el ecosistema cripto regulado es entidad financiera a efectos de DORA, con todas sus consecuencias.
- Infraestructuras de mercado: depositarios centrales, entidades de contrapartida central, centros de negociación, registros de operaciones y de titulizaciones.
- Fondos de pensiones de empleo, agencias de calificación, administradores de índices de referencia cruciales y plataformas de crowdfunding.
- Y, por la vía del contrato —y de la supervisión europea si son designados críticos—, los proveedores terceros de servicios TIC de esas entidades, según el servicio que presten y lo que fije el contrato.
Lo que sí hay es proporcionalidad y exclusiones tasadas (art. 2.3 y siguientes): quedan fuera actores menores muy concretos —gestoras de fondos alternativos exentas de autorización, aseguradoras por debajo de los umbrales de Solvencia II, fondos de pensiones de empleo con 15 o menos partícipes, mediadores de seguros que sean micro, pequeñas o medianas empresas— y las microempresas obligadas disfrutan de un marco aligerado (por ejemplo, sin TLPT). Aligerado no es exento: el grueso de las obligaciones —gobierno del riesgo, incidentes, terceros— aplica igual.
La trampa habitual está en autoexcluirse por intuición: «somos pequeños, esto es para bancos». Si tienes licencia de entidad de pago, de CASP o de empresa de inversión, DORA te aplica con tu tamaño — la proporcionalidad modula la exigencia, no la existencia de la obligación.
¿Cuáles son los cinco pilares de DORA?
Todo el reglamento se ordena en cinco bloques. Esta tabla es el mapa que conviene tener delante antes de leer ningún artículo suelto:
| Pilar | Dónde vive | Qué te exige |
|---|---|---|
| 1. Gobierno y gestión del riesgo TIC | Arts. 5-16 | Un marco de gestión del riesgo tecnológico aprobado y supervisado por el órgano de dirección, que responde de él; inventario de activos y funciones críticas; estrategia de resiliencia digital documentada |
| 2. Incidentes: gestión, clasificación y notificación | Arts. 17-23 | Proceso de gestión de incidentes TIC, clasificación con criterios armonizados y notificación de los graves al supervisor en plazos tasados (tabla siguiente) |
| 3. Pruebas de resiliencia operativa digital | Arts. 24-27 | Programa anual de pruebas proporcional al tamaño y perfil de riesgo — de análisis de vulnerabilidades a pruebas de intrusión — y TLPT al menos cada 3 años para las entidades que designe su supervisor |
| 4. Riesgo de terceros TIC | Arts. 28-30 (entidades) y 31-44 (supervisión de críticos) | Estrategia de riesgo de terceros, registro de información de todos los contratos TIC, evaluación antes de contratar, cláusulas contractuales obligatorias y planes de salida; supervisión europea directa de los proveedores críticos |
| 5. Intercambio de información | Art. 45 | Marco para compartir ciberinteligencia entre entidades financieras — voluntario, pero previsto y amparado por el reglamento |
Dos lecturas transversales: la responsabilidad es del órgano de dirección, no del departamento de sistemas (el art. 5 lo dice con todas las letras); y ningún pilar exige comprar una tecnología concreta — DORA pide capacidades demostrables y papeles que las respalden, no productos. Quien te venda «la herramienta que te hace DORA-compliant» te está vendiendo la herramienta.
¿Qué incidentes hay que notificar y en qué plazos?
Hay que gestionar y clasificar todos los incidentes TIC, pero solo se notifican obligatoriamente los clasificados como graves según los criterios armonizados (clientes y contrapartes afectados, duración, extensión geográfica, pérdida de datos, impacto económico…). Para esos, los plazos ya no son los genéricos del reglamento: los concretó el Reglamento Delegado (UE) 2025/301, en vigor desde 2025:
| Obligación | Plazo | Qué contiene |
|---|---|---|
| Notificación inicial | Regla general: cuanto antes, dentro de las 4 horas desde la clasificación como grave y de las 24 horas desde que se conoce el incidente. Si se clasifica como grave después de esas 24 horas, hay 4 horas desde la clasificación (art. 5.2) | Identificación del incidente, si es recurrente, impacto inicial estimado |
| Informe intermedio | En las 72 horas siguientes a la notificación inicial | Actualización: estado, indicadores, impacto confirmado hasta el momento |
| Informe final | Como máximo 1 mes después del informe intermedio (o de su última actualización) | Causa raíz, impacto real, medidas aplicadas y costes |
| Aviso a tus clientes | «Sin demora indebida» cuando el incidente afecte a sus intereses financieros | Información del incidente y de las medidas tomadas (art. 19.3) |
| Amenazas significativas | Notificación voluntaria | Ciberamenazas relevantes que la entidad decida comunicar |
El artículo 5 también regula los retrasos y los vencimientos en festivos o fines de semana; la prórroga no se aplica a todas las entidades ni a todos los informes. Comprueba los apartados 3-6 antes de incorporarla a tu procedimiento.
Registra por separado cuándo se conoce el incidente y cuándo se clasifica como grave. La clasificación debe formar parte de la respuesta: ambos hitos determinan los plazos aplicables.
¿Qué exige DORA en pruebas de resiliencia?
Dos niveles, y no son opcionales:
- Programa de pruebas anual (arts. 24-25), para todas las entidades obligadas y proporcional a su tamaño y riesgo: evaluaciones de vulnerabilidades, análisis de brechas, revisiones de código y configuración, y pruebas de intrusión sobre los sistemas que soportan funciones críticas o importantes. Las herramientas no bastan: el reglamento exige que las pruebas las hagan partes independientes —internas con salvaguardas o externas— y que cada deficiencia detectada tenga su plan de corrección y su verificación posterior. Cómo debe ser una prueba de intrusión seria, con retest incluido, lo contamos en pentesting para empresas →.
- TLPT — pruebas de penetración guiadas por amenazas (arts. 26-27), al menos cada 3 años, para las entidades que su supervisor designe por su importancia sistémica. Es el nivel avanzado: escenarios construidos sobre inteligencia de amenazas real, contra producción, con marco europeo común (TIBER-EU como referencia).
Para el resto —la mayoría del mid-market financiero—, el mensaje práctico no es «te toca TLPT», sino que el programa anual básico ya es exigible y auditable hoy: un supervisor puede pedirte el calendario de pruebas del año pasado y las evidencias de corrección.
¿Qué es el registro de información y por qué importa tanto?
Es el inventario estructurado de todos tus acuerdos contractuales con proveedores de servicios TIC —de la nube al software de contabilidad—, con plantilla europea común: qué servicio prestan, qué funciones soportan, si son críticos, dónde se procesan los datos, qué cláusulas de salida existen. Lo exige el artículo 28, y no es teoría pendiente de desarrollo: la primera recogida real ya ocurrió — las autoridades nacionales remitieron los registros de sus entidades a las autoridades europeas de supervisión (ESAs) antes del 30 de abril de 2025, y esa información es la base con la que se designaron los primeros proveedores críticos.
La consecuencia práctica: si eres entidad obligada y tu registro no existe o no aguanta una revisión, ya vas tarde — es de las primeras cosas que un supervisor pide, porque le sirve para todo lo demás. Y hay un efecto secundario útil: construir el registro obliga a descubrir dependencias tecnológicas que nadie tenía mapeadas, que es exactamente el punto.
¿Qué son los proveedores TIC críticos, y qué cambia si el tuyo es uno?
Es la pieza más novedosa de DORA y la que más preguntas genera en el comprador financiero. El reglamento crea un marco de supervisión europea directa sobre los proveedores tecnológicos de los que depende sistémicamente el sector financiero — los CTPPs (proveedores terceros críticos de servicios TIC). Las ESAs los designan con criterios de importancia sistémica y sustituibilidad, les asignan un supervisor principal europeo y pueden exigirles información, inspeccionarlos, recomendarles cambios y, si no cooperan, imponerles multas coercitivas de hasta el 1% de su volumen de negocio diario medio mundial, aplicables cada día hasta seis meses. Las primeras designaciones son ya un hecho: las ESAs publicaron la lista inicial de proveedores críticos el 18 de noviembre de 2025 y las actividades de examen están en marcha.
Ahora, lo que de verdad importa entender desde el lado de la entidad financiera:
- Que tu proveedor sea crítico no te quita ninguna obligación. La responsabilidad sobre tu riesgo de terceros sigue siendo tuya: registro, evaluación, cláusulas del artículo 30 —derechos de auditoría, niveles de servicio, cooperación en incidentes, estrategia de salida— y plan para el día en que ese proveedor falle o haya que abandonarlo.
- La supervisión europea del proveedor no sustituye tu diligencia: la complementa. Un CTPP supervisado puede seguir dándote un mal contrato; el artículo 30 existe precisamente para que el contrato no dependa de la buena voluntad de nadie.
- El riesgo de concentración pasa a ser un asunto formal: depender de un único proveedor para funciones críticas es algo que ahora hay que identificar, justificar y, cuando toque, mitigar.
¿Y si estás al otro lado — si eres el proveedor tecnológico? Aunque no te designen crítico, DORA te llega por contrato: el artículo 30 obliga a tus clientes financieros a imponerte cláusulas de auditoría, resiliencia y salida, y responder bien a ese anexo se está convirtiendo en criterio de compra. No es una desgracia: es una ventaja competitiva para quien llega preparado.
¿Cómo se relacionan DORA, MiCA y NIS2?
Tres normas que el comprador de 2026 suele recibir a la vez, y que se ordenan así:
- DORA y MiCA van juntas para el ecosistema cripto. MiCA te da la licencia para operar con criptoactivos; DORA te exige demostrar que tu operación tecnológica resiste. Los CASPs están expresamente dentro de DORA como entidades financieras, así que el expediente de autorización y la resiliencia operativa se preparan a la vez — hacerlos por separado es pagar dos veces. Cómo se aterriza esto en un exchange o un custodio lo contamos en ciberseguridad para fintech y cripto →.
- DORA prevalece sobre NIS2 para las entidades financieras (lex specialis): si eres banco, entidad de pago o CASP, tu norma de resiliencia es DORA, no NIS2. La frontera práctica está en los grupos mixtos y en los proveedores TIC, que pueden recibir las dos cascadas contractuales a la vez — la de sus clientes financieros por DORA y la de sus clientes esenciales o importantes por NIS2 (nuestra guía de NIS2 → explica esa otra mitad).
¿Qué multas tiene DORA y quién sanciona en España?
Aquí DORA funciona distinto de NIS2, y conviene decirlo sin dramatizar de más ni de menos: el reglamento no fija importes armonizados de multa para las entidades financieras. Encomienda a cada Estado miembro establecer sanciones «efectivas, proporcionadas y disuasorias» (arts. 50-52) y da a los supervisores sectoriales las potestades para exigir el cumplimiento. Las cifras redondas de DORA son las del proveedor crítico (el 1% diario de arriba); para las entidades, el régimen concreto es nacional.
En España ese régimen viene de camino: el proyecto de ley de digitalización y modernización del sector financiero. El Consejo de Ministros lo aprobó el 14 de julio de 2026 y lo remitió a las Cortes. Prevé concretar las infracciones y sanciones por incumplir DORA y reforzar las competencias de supervisión (Banco de España en resiliencia operativa y pagos; CNMV y Banco de España en criptoactivos según el activo). En la consulta del 25 de septiembre de 2026 sigue en tramitación parlamentaria: no es ley vigente. DORA, en cambio, se aplica desde el 17 de enero de 2025. Dos cosas pueden decirse hoy con seguridad, y las dos importan: el texto aún puede cambiar en la tramitación, así que los importes finales no son citables todavía — y nada de eso suspende el reglamento, que obliga desde enero de 2025: los supervisores ya piden registros, notificaciones y evidencias con sus marcos sectoriales vigentes. Esperar a la ley española para empezar es confundir la multa con la obligación.
Y no se olvide la capa personal: como en NIS2, el órgano de dirección define, aprueba y supervisa el marco de gestión del riesgo TIC y responde de su aplicación (art. 5). La resiliencia operativa es, formalmente, un asunto del consejo.
¿Cómo prepararse? El orden que funciona
El camino que aplicamos con entidades y proveedores, en el orden que ahorra trabajo:
- Resuelve tu figura. ¿Entidad del artículo 2 (y de qué tipo), CASP en autorización, o proveedor TIC que recibe DORA por contrato? De la respuesta depende todo lo demás — incluida la proporcionalidad que te corresponde.
- Construye (o rescata) el registro de información. Es la pieza que el supervisor pide primero y la que te obliga a mapear dependencias. Si ya existe, revísalo contra la plantilla europea: los registros hechos deprisa en 2025 suelen tener huecos.
- Mide el GAP contra los cinco pilares con un diagnóstico técnico honesto, no con un checklist autocompletado. Nosotros lo apoyamos en el Análisis de Madurez CIS18 →, que mapea contra las exigencias de DORA y reaprovecha el mismo trabajo para NIS2 o ISO 27001.
- Deja operativos el procedimiento de incidentes (con la clasificación dentro) y el programa de pruebas. Son los dos pilares con reloj: el de las 4 horas y el del calendario anual.
- Renegocia los contratos TIC críticos con las cláusulas del artículo 30 y un plan de salida real, no decorativo.
Si prefieres recorrerlo acompañado —del análisis de aplicabilidad a las evidencias que un supervisor querría ver—, es exactamente lo que hacemos en cumplimiento DORA →.
Guía escrita por Gonzalo García Valdecasas Colell, Director Legal y Cumplimiento Normativo de Minery Report. Dirige el área legal de la compañía: derecho tecnológico, protección de datos y regulación en ciberseguridad (NIS2, DORA, ENS y RGPD). Especialista además en MiCA, cripto y tokenización de activos, donde la norma suele ir por detrás del producto. Su perfil, en el equipo →
Publicada: 28 de septiembre de 2026. Esta guía se revisa cuando cambia la normativa que describe; la tabla de datos indica la fecha de verificación de cada dato.
Fuentes de esta guía
- Reglamento (UE) 2022/2554 (DORA) — texto en EUR-Lex (CELEX 32022R2554). Consultado el 21-08-2026.
- Reglamento Delegado (UE) 2025/301, sobre contenido y plazos de la notificación de incidentes (DOUE 20-02-2025). Consultado el 21-08-2026.
- Designación de los primeros proveedores TIC críticos (CTPPs) — nota conjunta de las ESAs (EBA/EIOPA/ESMA), 18-11-2025. Consultado el 21-08-2026.
- Calendario de recogida de los registros de información — ESAs/EBA (remisión de las autoridades nacionales antes del 30-04-2025). Consultado el 21-08-2026.
- Proyecto de ley de digitalización y modernización del sector financiero. El Consejo de Ministros lo aprobó el 14 de julio de 2026 y lo remitió a las Cortes. La Moncloa. Sigue en tramitación: expediente 121/000105, en fase de enmiendas hasta el 30 de septiembre de 2026 según la consulta del 25 de septiembre de 2026. Congreso. No es ley vigente. Verificado el 25-09-2026.
Después de leer
Prepara la primera conversación
Una lista para llegar a la primera reunión con lo necesario: responsables, inventario, documentos y dudas. No es una evaluación de cumplimiento: sirve para preparar la conversación. Elige desde qué perspectiva la preparas.
Lista de dirección
0 de 6 puntos preparados
Cuenta lo que ya tienes reunido para la reunión; no mide cumplimiento ni madurez.
La descarga es un archivo de texto generado en tu navegador: no se envía ni se guarda en ningún sitio.
Preguntas para llevar
- ¿Quién aprueba y supervisa el trabajo en la dirección?
- ¿Qué nos ha pedido ya el supervisor o un cliente financiero?
- ¿Qué hay que ordenar primero?
Para releer en esta guía
¿Prefieres prepararla con nosotros? Hablar con un socio →
Siguiente paso
La otra guía
Guía NIS2: qué es, a quién obliga y qué exige
Qué exige NIS2 a las empresas de los sectores incluidos, cómo se determina su alcance y qué requisitos pueden trasladar a sus proveedores. Obligaciones, sanciones y situación de la transposición en España.
Servicio y contacto
Cumplimiento DORA →
Test gratuito
Evalúa tu ciberseguridad →
22 preguntas, cinco minutos como máximo y un informe con tu situación y por dónde empezar.