Cumplimiento DORA: resiliencia operativa para el sector financiero
DORA no es una directiva que espera transposición: es un reglamento europeo directamente aplicable desde el 17 de enero de 2025. Si eres entidad financiera, plataforma cripto o proveedor tecnológico de cualquiera de ellas, ya estás dentro. Te llevamos del GAP al cumplimiento demostrable.
Qué es DORA y a quién obliga
El Reglamento (UE) 2022/2554 de Resiliencia Operativa Digital unifica cómo el sector financiero europeo gestiona su riesgo tecnológico. Aplica a prácticamente todo el mapa financiero — bancos, aseguradoras, empresas de inversión, entidades de pago y dinero electrónico, gestoras — y, novedad relevante, a los proveedores de servicios de criptoactivos (CASPs) y a los proveedores TIC que dan servicio a todos ellos.
El calendario: esto ya no es futuro
- 16 de enero de 2023DORA entra en vigor.
- 17 de enero de 2025fin del periodo de aplicación: exigible desde entonces, sin ley española de por medio (es reglamento, no directiva).
- Hoylos supervisores ya piden los registros de información de proveedores TIC y las entidades trasladan cláusulas DORA a sus contratos tecnológicos.
Qué te exige exactamente
- Gobierno del riesgo TIC: marco de gestión aprobado y supervisado por el órgano de dirección, con responsabilidad directa.
- Gestión y notificación de incidentes: clasificación, registro y notificación de incidentes TIC graves al supervisor en plazos tasados.
- Pruebas de resiliencia operativa: programa periódico de pruebas — del escaneo y el pentest a las pruebas de penetración guiadas por amenazas (TLPT) para las entidades señaladas.
- Riesgo de terceros TIC (arts. 28-30): registro completo de proveedores tecnológicos, evaluación de criticidad y cláusulas contractuales obligatorias — auditoría, resiliencia, salida ordenada.
- Intercambio de información sobre amenazas entre entidades.
Si eres cripto: DORA y MiCA van juntas
Para un exchange, un custodio o cualquier CASP, la autorización bajo MiCA y la resiliencia bajo DORA son dos caras del mismo expediente: el supervisor que te licencia es el que te exige demostrar que tu tecnología aguanta. Ejercemos de CISO externo para plataformas del sector — sabemos exactamente qué pide la CNMV y en qué orden. Más en ciberseguridad para fintech y cripto.
Hemos cubierto la ciberseguridad de 4 expedientes MiCA, trabajando con CASP nativos autorizados en España —entre ellos Criptan—. En alianza con Cysae para la parte jurídica. Cysae no es obligatorio: si ya tienes despacho, encajamos con él. Minery = seguridad y resiliencia; Cysae = parte jurídica.
Algunas entidades del sector con las que hemos trabajado.
Si eres proveedor TIC: el artículo 30 te alcanza por contrato
DORA convierte a tus clientes financieros en auditores: el artículo 30 les obliga a meter en tu contrato derechos de auditoría, requisitos de resiliencia, planes de salida. Si les das servicio, ese anexo va a llegar — y responder bien es una ventaja comercial, no solo un trámite. Lo contamos desde tu lado en ciberseguridad para proveedores TIC.
Cómo te llevamos al cumplimiento
Análisis de aplicabilidad y GAP
Qué te aplica según tu figura (entidad, CASP o proveedor) y dónde estás frente a cada bloque de requisitos. Como base técnica usamos el Análisis de Madurez CIS18, que mapea contra las exigencias de DORA y te sirve también para NIS2 o ISO 27001.
Plan de adecuación
Hoja de ruta priorizada: gobierno, incidentes, pruebas, terceros. Con esfuerzos y plazos honestos — DORA tiene mucho de papel, pero el papel tiene que estar respaldado por controles reales.
Implantación y evidencias
Políticas, registro de proveedores TIC, procedimiento de notificación, programa de pruebas. Todo con las evidencias que un supervisor querría ver.
Gobernanza continua
DORA exige un ciclo vivo: pruebas periódicas, registro actualizado, reporting al órgano de dirección. Nuestro CISO externo lo mantiene en marcha sin que tengas que crear un departamento para ello.
Trabajo hecho
En pagos trabajamos donde la exigencia es máxima: pentest de terminales punto de venta y de las APIs de procesamiento para Redsys y Prisma Pay, en colaboración con Serquo — la seguridad de una plataforma que procesa millones de transacciones diarias, probada de extremo a extremo. Lee el caso
Preguntas frecuentes sobre DORA
A la práctica totalidad de las entidades financieras de la UE — bancos, aseguradoras, empresas de inversión, entidades de pago, gestoras — más los proveedores de servicios de criptoactivos (CASPs) y los proveedores TIC que les dan servicio, con un régimen de supervisión directa para los proveedores designados como críticos. El detalle informativo —pilares, plazos de notificación y terceros críticos— está en la guía DORA.
Al sector financiero en sentido amplio, incluido el ecosistema cripto regulado por MiCA. Su objetivo no es la solvencia sino la resiliencia operativa digital: que una entidad pueda resistir, responder y recuperarse de incidentes tecnológicos.
Sí, por dos vías: contractual — el artículo 30 obliga a tus clientes a imponer cláusulas de auditoría, resiliencia y salida — y directa para los proveedores designados críticos, que quedan bajo supervisión de las autoridades europeas. Si vendes tecnología a financieras, DORA ya está en tus renovaciones de contrato.
MiCA te da la licencia para operar con criptoactivos; DORA te exige demostrar que tu operación tecnológica es resiliente. Los CASPs están expresamente incluidos en DORA como entidades financieras, así que el expediente de autorización y el cumplimiento DORA se preparan a la vez — hacerlos por separado es pagar dos veces.
¿Supervisor, cliente financiero o expediente MiCA a la vista? Te decimos qué te aplica y por dónde empezar, con un GAP que sirve para todo el expediente. Te responde un socio en menos de 1 hora, en horario laboral.
Hablar con un socio