¿Has oído hablar de DORA recientemente?
El Digital Operational Resilience Act (Reglamento 2022/2554 sobre la resiliencia operativa digital del sector financiero) o, también conocido por sus siglas: “DORA” es una regulación de la Unión Europea que tiene como propósito general mejorar la resiliencia operativa y la ciberseguridad en el sector financiero, y en particular, minorar los riesgos relacionados con las tecnologías de la información y la comunicación (TIC).
¿A quién aplica DORA?
Grosso modo, DORA aplica a entidades del sector financiero de la Unión Europea, entre las cuales encontramos a:
· Los bancos (ya sean comerciales como de inversión),
· Las compañías de seguros,
· Los gestores de fondos,
· Las sociedades de valores (intermediación y negociación de valores),
· Las plataformas de negociación (aquellas que facilitan la compra y venta de instrumentos financieros),
· Los proveedores de servicios de compensación y liquidación de valores,
· Las agencias de calificación crediticia.
Y ¡atención!:
DORA también aplica a los proveedores de servicios de TIC críticos (como los proveedores de servicios cloud) que sean considerados esenciales por el regulador tras un proceso formal, si bien esta designación dependerá de factores como (i) el impacto sistémico que tendría una interrupción en los servicios del proveedor de TIC y (ii) la importancia sistémica de las entidades financieras que dependen de esos servicios.
¿Cuáles son los principales requisitos y obligaciones que impone DORA?
DORA establece requisitos y obligaciones que conciernen:
• La gestión del riesgo de las TIC,
• La notificación de incidentes,
• La realización de pruebas de resiliencia operativa,
• El establecimiento de acuerdos de intercambio de ciberamenazas, y
• La monitorización del riesgo de la cadena de suministro de las entidades financieras.
Además, DORA se ha reforzado a través de dos paquetes normativos:
– El primer paquete, entró en vigor el pasado 15 de julio y se conforma de los siguientes Reglamentos Delegados:
o Reglamento Delegado (UE) 2024/1772, el cual establece normas técnicas de regulación que especifican los criterios para la clasificación de los incidentes relacionados con las TIC y las ciberamenazas, establecen umbrales de importancia relativa y especifican la información detallada de las notificaciones de incidentes graves
o Reglamento Delegado (UE) 2024/1773, que introduce las normas técnicas de regulación que especifican el contenido detallado de la política relativa a los acuerdos contractuales sobre el uso de servicios de TIC que sustenten funciones esenciales o importantes prestados por proveedores terceros de servicios de TIC
o Reglamento Delegado (UE) 2024/1774, el cual introduce las normas técnicas de regulación que especifican las herramientas, métodos, procesos y políticas de gestión del riesgo relacionado con las TIC y el marco simplificado de gestión del riesgo relacionado con las TIC.
– El segundo paquete, también está compuesto por Reglamentos Delegados cuyos borradores fueron publicados el pasado 17 de julio por las Autoridades Europeas de Supervisión (AES) y establece normas técnicas que abordan cuestiones como la notificación de incidentes graves, pruebas de penetración basadas en amenazas, así como la subcontratación de servicios TIC con funciones esenciales o importantes y la supervisión de los proveedores de servicios TIC, entre otras.
¿Qué plazos debes de tener en cuenta si te aplica DORA?
Los hitos y fechas claves son las siguientes:
• Entrada en vigor: el pasado 16 de enero de 2023 entró en vigor DORA.
• Periodo de implementación: las entidades del sector financiero sujetas a la normativa cuentan con un periodo de implementación de dos (2) años para cumplir los requisitos que impone DORA: del 17 de enero 2023 a 16 de enero 2025.
• Inicio del periodo de cumplimiento: las entidades del sector financiero deberán cumplir los requisitos establecidos en el reglamento DORA a partir del 17 de enero 2025 y, asimismo, las autoridades supervisoras iniciarán su actividad.
Si quieres saber más sobre DORA, no dudes en consultarnos, nuestro equipo de ITIP puede proporcionarte orientación detallada sobre cómo DORA podría afectarte como entidad que opera en el sector financiero y acompañarte en las estrategias que te permitan cumplir con los requerimientos de esta nueva normativa.




