Ciberseguridad para empresas

Cumplimiento DORA: resiliencia operativa para el sector financiero

DORA no es una directiva que espera transposición: es un reglamento europeo directamente aplicable desde el 17 de enero de 2025. Si eres entidad financiera, plataforma cripto o proveedor tecnológico de cualquiera de ellas, ya estás dentro. Te llevamos del GAP al cumplimiento demostrable.

Qué es DORA y a quién obliga

El Reglamento (UE) 2022/2554 de Resiliencia Operativa Digital unifica cómo el sector financiero europeo gestiona su riesgo tecnológico. Aplica a prácticamente todo el mapa financiero — bancos, aseguradoras, empresas de inversión, entidades de pago y dinero electrónico, gestoras — y, novedad relevante, a los proveedores de servicios de criptoactivos (CASPs) y a los proveedores TIC que dan servicio a todos ellos.

El calendario: esto ya no es futuro

  • 16 de enero de 2023DORA entra en vigor.
  • 17 de enero de 2025fin del periodo de aplicación: exigible desde entonces, sin ley española de por medio (es reglamento, no directiva).
  • Hoylos supervisores ya piden los registros de información de proveedores TIC y las entidades trasladan cláusulas DORA a sus contratos tecnológicos.

Qué te exige exactamente

  • Gobierno del riesgo TIC: marco de gestión aprobado y supervisado por el órgano de dirección, con responsabilidad directa.
  • Gestión y notificación de incidentes: clasificación, registro y notificación de incidentes TIC graves al supervisor en plazos tasados.
  • Pruebas de resiliencia operativa: programa periódico de pruebas — del escaneo y el pentest a las pruebas de penetración guiadas por amenazas (TLPT) para las entidades señaladas.
  • Riesgo de terceros TIC (arts. 28-30): registro completo de proveedores tecnológicos, evaluación de criticidad y cláusulas contractuales obligatorias — auditoría, resiliencia, salida ordenada.
  • Intercambio de información sobre amenazas entre entidades.

Si eres cripto: DORA y MiCA van juntas

Para un exchange, un custodio o cualquier CASP, la autorización bajo MiCA y la resiliencia bajo DORA son dos caras del mismo expediente: el supervisor que te licencia es el que te exige demostrar que tu tecnología aguanta. Ejercemos de CISO externo para plataformas del sector — sabemos exactamente qué pide la CNMV y en qué orden. Más en ciberseguridad para fintech y cripto.

Hemos cubierto la ciberseguridad de 4 expedientes MiCA, trabajando con CASP nativos autorizados en España —entre ellos Criptan—. En alianza con Cysae para la parte jurídica. Cysae no es obligatorio: si ya tienes despacho, encajamos con él. Minery = seguridad y resiliencia; Cysae = parte jurídica.

Algunas entidades del sector con las que hemos trabajado.

CriptanCryptopocketMercuryoEurobitEurocoinpayVengaVirtuabroker

Si eres proveedor TIC: el artículo 30 te alcanza por contrato

DORA convierte a tus clientes financieros en auditores: el artículo 30 les obliga a meter en tu contrato derechos de auditoría, requisitos de resiliencia, planes de salida. Si les das servicio, ese anexo va a llegar — y responder bien es una ventaja comercial, no solo un trámite. Lo contamos desde tu lado en ciberseguridad para proveedores TIC.

Cómo te llevamos al cumplimiento

Análisis de aplicabilidad y GAP

Qué te aplica según tu figura (entidad, CASP o proveedor) y dónde estás frente a cada bloque de requisitos. Como base técnica usamos el Análisis de Madurez CIS18, que mapea contra las exigencias de DORA y te sirve también para NIS2 o ISO 27001.

Plan de adecuación

Hoja de ruta priorizada: gobierno, incidentes, pruebas, terceros. Con esfuerzos y plazos honestos — DORA tiene mucho de papel, pero el papel tiene que estar respaldado por controles reales.

Implantación y evidencias

Políticas, registro de proveedores TIC, procedimiento de notificación, programa de pruebas. Todo con las evidencias que un supervisor querría ver.

Gobernanza continua

DORA exige un ciclo vivo: pruebas periódicas, registro actualizado, reporting al órgano de dirección. Nuestro CISO externo lo mantiene en marcha sin que tengas que crear un departamento para ello.

Trabajo hecho

En pagos trabajamos donde la exigencia es máxima: pentest de terminales punto de venta y de las APIs de procesamiento para Redsys y Prisma Pay, en colaboración con Serquo — la seguridad de una plataforma que procesa millones de transacciones diarias, probada de extremo a extremo. Lee el caso

Preguntas frecuentes sobre DORA

¿Supervisor, cliente financiero o expediente MiCA a la vista? Te decimos qué te aplica y por dónde empezar, con un GAP que sirve para todo el expediente. Te responde un socio en menos de 1 hora, en horario laboral.

Hablar con un socio