a rack of electronic equipment in a dark room

¿Qué es el Reglamento DORA? Explicación de la Ley de Resiliencia Operativa Digital de la UE

Guía sencilla sobre las normas de ciberresiliencia de la UE para bancos, entidades de pago y proveedores de servicios de criptoactivos bajo MiCA: obligaciones, pruebas, riesgo de terceros y quién las aplica.

El Reglamento DORA —la Ley de Resiliencia Operativa Digital— es la norma de la UE sobre resiliencia cibernética para el sector financiero. Indica a las entidades financieras cómo gestionar la ciberseguridad y el riesgo de IT. En términos sencillos, todos los bancos, empresas de pagos, empresas de inversión, aseguradoras y plataformas de intercambio de criptoactivos de la UE deben poder seguir operando ante un hackeo, una caída de la nube o una actualización de software fallida, y vigilar a los proveedores de IT de los que dependen.

Esta guía está dirigida a personas sin formación jurídica ni de IT. Explica a quién se aplica DORA, qué exige, con qué rapidez debe notificarse un incidente, en qué se diferencia de NIS2 y GDPR, cuáles son las sanciones y qué significan los requisitos de DORA para las empresas fintech y cripto. Termina con una breve lista de comprobación para cumplir DORA.

¿Qué es DORA en términos sencillos?

DORA —también denominado DORA de la UE o Ley DORA— es el Reglamento (UE) 2022/2554 sobre resiliencia operativa digital para el sector financiero. «Resiliencia operativa digital» parece complejo, pero significa una cosa: ¿puede su empresa seguir atendiendo a sus clientes cuando falla su IT? Si entra un hacker, falla una actualización o un proveedor queda fuera de línea, ¿siguen realizándose los pagos, los clientes pueden iniciar sesión y sus datos permanecen seguros? DORA convierte esa cuestión de buena práctica en una obligación legal.

Antes de DORA, cada país de la UE y cada parte del sector financiero tenía sus propias normas de seguridad de IT y formularios de incidentes. DORA sustituye ese mosaico por un único reglamento para todo el sector financiero de la UE. Al ser un reglamento y no una directiva, se aplica literalmente en cada Estado miembro, sin necesidad de una ley nacional que lo active.

El plazo de cumplimiento de DORA ya ha vencido. El período de preparación de dos años tras su adopción terminó, todas las obligaciones de DORA están en vigor y los reguladores financieros nacionales las están comprobando. El marco DORA se apoya en cinco pilares, que esta guía explica a continuación:

  • gestión del riesgo de ICT: un plan escrito para el riesgo de IT, responsabilidad del órgano de dirección (el consejo);
  • gestión y notificación de incidentes relacionados con ICT: detectar, registrar y comunicar incidentes de IT al supervisor;
  • pruebas de resiliencia operativa digital: desde análisis rutinarios de vulnerabilidades hasta simulaciones completas de ataques de «equipo rojo»;
  • gestión del riesgo de terceros de ICT: controlar a los proveedores de IT de los que depende la empresa, con un registro de todos ellos;
  • intercambio de información: intercambio voluntario de inteligencia sobre amenazas entre entidades financieras.

Resultados, no tecnologías

DORA no le dice qué software o proveedor utilizar. Establece resultados: ser resiliente, detectar problemas, recuperarse con rapidez y controlar a los proveedores. El consejo es responsable de demostrar que se logran esos resultados, y sus miembros deben mantener actualizados sus conocimientos sobre el riesgo de IT (el reglamento menciona expresamente la formación). Delegarlo todo en el departamento de IT y olvidarse de ello es precisamente lo que DORA prohíbe.

Conceptos clave de DORA explicados

Unos cuantos términos definidos aparecen en cada artículo del Reglamento DORA, formulario de supervisión y contrato con proveedores. Una vez que los conoce, el resto resulta mucho más fácil de leer.

Entidad financiera El término del reglamento para una empresa financiera autorizada: cualquiera de los veinte tipos enumerados en el artículo 2. Si posee una de esas licencias, DORA se aplica a usted.
Proveedor tercero de servicios de ICT Cualquier empresa que suministre IT a una entidad financiera: alojamiento en la nube, software, fuentes de datos, seguridad gestionada o procesamiento de pagos.
Proveedor tercero crítico de servicios de ICT (CTPP) Un proveedor muy grande —como las principales plataformas de nube— que las autoridades de la UE han seleccionado para supervisión directa por un supervisor principal, debido a que muchas empresas dependen de él.
Función crítica o importante Una función empresarial cuya interrupción perjudicaría gravemente las finanzas de la empresa, incumpliría sus obligaciones legales o interrumpiría sus servicios autorizados. Los pagos y las cuentas de clientes son ejemplos típicos.
Incidente grave relacionado con ICT Un incidente de IT suficientemente importante —por clientes afectados, duración, datos perdidos o dinero en juego— para activar la notificación obligatoria al supervisor.
Pruebas de penetración basadas en amenazas (TLPT) Una prueba avanzada en la que hackers éticos atacan sistemas activos como lo haría un atacante real. Se exige al menos cada tres años a las empresas identificadas por el supervisor; este puede solicitarla con mayor frecuencia.
Registro de información Una lista estructurada de todos los contratos de IT de la empresa, actualizada y remitida al supervisor al menos una vez al año.
Normas técnicas de regulación (RTS) Las normas detalladas de aplicación —plantillas, umbrales y métodos— que las autoridades de la UE emiten para completar el reglamento.

¿A quién se aplica DORA?

El ámbito de DORA lo establece el artículo 2, que enumera veinte categorías de entidades financieras. Si una institución financiera posee una de estas licencias en cualquier lugar de la UE, está cubierta, sin importar su tamaño, salvo que se aplique una exención específica. A continuación se muestran los principales grupos.

Sector Quién está incluido Información útil
Banca y pagos Bancos, entidades de pago, entidades de dinero electrónico y proveedores de servicios de información sobre cuentas Los emisores de fichas de dinero electrónico bajo MiCA están cubiertos porque deben ser bancos o entidades de dinero electrónico
Inversión y fondos Empresas de inversión, gestores de fondos (AIFMs y UCITS), centros de negociación, entidades de contrapartida central y depositarios centrales de valores Las empresas de inversión pequeñas y no interconectadas siguen un marco más ligero
Criptoactivos Proveedores de servicios de criptoactivos y emisores de fichas referenciadas a activos Ambos autorizados bajo MiCA; cubiertos desde el día en que se concede la licencia
Seguros y pensiones Aseguradoras, reaseguradoras, intermediarios de seguros y fondos de pensiones de empleo Los intermediarios micro, pequeños y medianos están exentos
Datos e infraestructura de mercado Agencias de calificación crediticia, proveedores de comunicación de datos, registros de operaciones y titulizaciones, y administradores de índices de referencia críticos Varios de ellos son supervisados directamente a nivel de la UE
Otros Plataformas de financiación participativa y proveedores terceros de servicios de ICT Véase más abajo cómo quedan cubiertos los proveedores de IT

¿Y las propias empresas de IT? Las plataformas de nube, centros de datos, proveedores de software y empresas de seguridad gestionada no son entidades financieras, pero DORA les afecta de dos maneras. Primero, cada entidad financiera debe incorporar condiciones al estilo DORA en sus contratos con ellas, por lo que un proveedor que se niegue puede perder al cliente. Segundo, los mayores proveedores —principales proveedores de nube, centros de datos, telecomunicaciones y software financiero— son designados proveedores terceros críticos de servicios de ICT y supervisados directamente a escala de la UE; la lista se actualiza cada año.

¿Se aplica DORA a empresas no pertenecientes a la UE? Directamente, solo a empresas autorizadas en la UE, lo que incluye las filiales y sucursales de grupos del Reino Unido, Estados Unidos o Asia en la UE. Indirectamente, alcanza a cualquier proveedor extranjero que preste servicios a una empresa financiera de la UE, pues las cláusulas contractuales obligatorias se aplican independientemente de dónde se encuentre el proveedor. Un proveedor no perteneciente a la UE designado como crítico debe crear una filial en la UE en un plazo de doce meses.

Por último, DORA es proporcional: las obligaciones aumentan según el tamaño y la complejidad de la institución financiera. Las microempresas —menos de diez empleados y menos de dos millones de euros de facturación o balance— quedan exentas de varios requisitos, incluidas las pruebas de penetración basadas en amenazas y algunas obligaciones de gobernanza y notificación. Un grupo definido de empresas más pequeñas, como las empresas de inversión pequeñas y no interconectadas y determinadas entidades de pago y dinero electrónico exentas, sigue un marco simplificado de gestión del riesgo de ICT conforme al artículo 16. Ser pequeño no excluye a una empresa autorizada de DORA; solo reduce la carga.

Requisitos de DORA: explicación de los cinco pilares

Los requisitos de cumplimiento de DORA se dividen en cinco grupos. Juntos forman un ciclo: prevenir, detectar, responder, recuperar y aprender; el regulador espera pruebas de cada etapa.

Marco de gestión del riesgo de ICT (artículos 5–16)

En palabras sencillas: sepa qué IT tiene, qué puede salir mal y cuente con un plan escrito para protegerla y restaurarla. El marco debe enumerar los activos y dependencias de IT, explicar cómo la empresa previene y detecta problemas, cómo responde y se recupera, y cómo aprende de los incidentes. Se revisa al menos una vez al año y después de cada incidente grave. El órgano de dirección lo aprueba, decide qué nivel de riesgo es aceptable y aporta el presupuesto. Deben cartografiarse las funciones críticas, probarse realmente las copias de seguridad y existir un plan de continuidad de IT junto al plan general de continuidad de la empresa.

Notificación de incidentes: plazos de 4 horas, 72 horas y un mes

Todo incidente relacionado con ICT debe registrarse y clasificarse conforme a los mismos criterios en toda la UE: número de clientes afectados, daño reputacional, duración, alcance, datos perdidos, criticidad del servicio y dinero en juego. Un incidente que supere los umbrales es «grave» y debe notificarse al supervisor en tres fases: una notificación inicial en las cuatro horas siguientes a decidir que es grave (y nunca más tarde de 24 horas después de que la empresa tenga conocimiento), un informe intermedio en las 72 horas posteriores a la primera notificación y un informe final en el plazo de un mes desde el informe intermedio. Debe informarse sin demora a los clientes cuyo dinero o datos se vean afectados. Las ciberamenazas graves que no se hayan convertido en incidentes pueden notificarse voluntariamente.

Pruebas de resiliencia y pruebas de penetración basadas en amenazas (TLPT)

Las pruebas de resiliencia operativa digital constituyen un programa anual: todo sistema que respalde una función crítica o importante debe someterse a análisis de vulnerabilidades, análisis de deficiencias, revisiones de código fuente, pruebas de escenarios, pruebas de rendimiento y pruebas de penetración. Las empresas que el supervisor considere significativas —por su tamaño o el impacto de un fallo— deben realizar además pruebas de penetración basadas en amenazas al menos cada tres años. Es un ataque controlado a sistemas activos por hackers éticos cualificados, conforme a un marco reconocido. Las microempresas y las empresas sujetas al marco simplificado están exentas de TLPT y realizan pruebas según un calendario más ligero basado en el riesgo.

Riesgo de terceros, externalización y registro de información

Externalizar IT —a un proveedor de servicios en la nube o a cualquier otro— no externaliza la responsabilidad. La gestión del riesgo de terceros de ICT comienza con una estrategia escrita para el riesgo de proveedores; la empresa debe evaluar a los proveedores antes de contratar, evitar depender demasiado de uno solo y mantener un registro de información —una lista estructurada de cada contrato de IT— que se envía al supervisor al menos una vez al año. Los contratos deben contener un conjunto fijo de cláusulas: qué es el servicio y qué nivel se promete, dónde se almacenan los datos, el derecho de inspección y auditoría, el deber de ayudar durante incidentes, cómo puede finalizarse el contrato y cómo la empresa migraría a otro proveedor si fuera necesario. La empresa sigue siendo plenamente responsable incluso si el proveedor es crítico y está supervisado a nivel de la UE.

Intercambio de información sobre ciberamenazas

Las entidades financieras pueden intercambiar inteligencia sobre amenazas —patrones de ataque e indicadores de compromiso— dentro de grupos de confianza. Nadie está obligado a participar, pero quien lo haga debe informar a su supervisor y el intercambio debe respetar las normas de confidencialidad y protección de datos.

DORA frente a NIS2 y GDPR: cómo encajan las normas

Tres normas de la UE se solapan en materia de resiliencia cibernética y notificación de incidentes, y muchas instituciones financieras están sujetas a más de una. La tabla muestra a quién cubre cada una y cómo difieren los plazos de notificación.

Aspecto DORA Directiva NIS2 GDPR
A quién cubre Empresas financieras y sus proveedores de IT Entidades esenciales e importantes de dieciocho sectores críticos, incluida la banca Cualquier persona que trate datos personales
Qué protege Continuidad de los servicios financieros y su IT Seguridad de redes e información de sectores críticos Datos personales de las personas físicas
Primer informe exigido En 4 horas desde la clasificación; máximo 24 horas desde el conocimiento Alerta temprana en 24 horas En 72 horas a la autoridad de protección de datos
Informes posteriores Intermedio a las 72 horas; final en un mes Notificación a las 72 horas; final en un mes Por etapas, a medida que se conocen los hechos
Forma jurídica Reglamento: aplicación directa Directiva: cada país redacta su propia ley Reglamento: aplicación directa
Cómo se relacionan Norma especializada: prevalece sobre NIS2 para las empresas financieras Se aplica a empresas financieras solo cuando DORA no regula la cuestión Se aplica en paralelo; un incidente puede activar ambas

En la práctica, una empresa financiera comunica los incidentes de IT a su supervisor financiero, no a la agencia nacional de ciberseguridad. GDPR se aplica en paralelo: si un ciberataque filtra datos de clientes, la empresa lo notifica dos veces, conforme a DORA al supervisor financiero y conforme a GDPR a la autoridad de protección de datos, siguiendo dos plazos distintos.

DORA y cripto: qué significa para CASPs y emisores de fichas

Para las empresas de criptoactivos, el Reglamento DORA y el marco MiCA funcionan conjuntamente. MiCA decide quién puede prestar servicios de criptoactivos o emitir fichas en la UE; DORA decide cómo debe gestionarse la tecnología que respalda esos servicios. Un proveedor de servicios de criptoactivos autorizado bajo MiCA es una entidad financiera bajo DORA desde que se concede su licencia, al igual que cualquier emisor de fichas referenciadas a activos. El propio MiCA remite a DORA para los requisitos de IT y seguridad, por lo que todos los supervisores interpretan ambos conjuntamente.

En la práctica, la resiliencia se comprueba durante el propio proceso de autorización, no solo después. Cuando un supervisor revisa una solicitud de CASP, el marco de riesgo de IT, el plan de continuidad de negocio, los procedimientos de incidentes y los acuerdos de externalización forman parte del expediente, y DORA es el criterio con el que se evalúan. Una plataforma de intercambio o custodio de criptoactivos no puede obtener ni conservar su licencia con un plan de resiliencia que solo exista sobre el papel.

Las empresas cripto también tienen dependencias de IT que un banco no tiene: custodia de claves privadas, proveedores de nodos de blockchain, infraestructura de monederos de terceros, componentes de contratos inteligentes y mercados que operan sin descanso y sin ventana de mantenimiento. Conforme a DORA, cada uno es un activo de IT o una relación con un proveedor que debe enumerarse, clasificarse, contratarse y probarse. Así es también como los proveedores no autorizados de alojamiento, gestión de claves o infraestructura blockchain terminan cumpliendo DORA: mediante los contratos de sus clientes.

Sanciones, multas y penalizaciones por incumplir DORA

No existe una tabla única de sanciones DORA para toda la UE. En cambio, el artículo 50 exige a cada Estado miembro establecer sanciones «efectivas, proporcionadas y disuasorias» y otorga a los supervisores facultades para exigir documentos, realizar inspecciones, ordenar correcciones y publicar advertencias. La autoridad competente nacional de cada Estado miembro las aplica conforme a la legislación sectorial de autorización, por lo que un banco, una empresa de pagos y una plataforma de intercambio de criptoactivos afrontan cada uno el régimen sancionador de su sector.

Puede haber visto una «multa DORA» del uno por ciento de la facturación media diaria mundial. La cifra es real, pero va dirigida a otra persona: es la penalización diaria que las Autoridades Europeas de Supervisión pueden imponer a un proveedor tercero crítico de servicios de ICT que ignore una decisión de supervisión, durante un máximo de seis meses. No es una multa para bancos o empresas cripto. El «2 % de la facturación anual» que a veces se cita junto a ella tampoco figura en DORA: procede de NIS2, donde es el límite mínimo que los países deben establecer para las entidades esenciales. Para una empresa financiera, las consecuencias realistas son:

  • medidas de supervisión: órdenes de corregir deficiencias, límites a las actividades y, en casos graves, suspensión o pérdida de la licencia;
  • multas administrativas conforme a la legislación nacional del sector;
  • responsabilidad personal de los miembros del consejo, pues DORA hace responsable al consejo del marco de IT;
  • responsabilidad penal en los países que hayan decidido añadirla, como permite el artículo 52;
  • daño reputacional y comercial: pérdida de clientes, socios bancarios e inversores.

Riesgo para la licencia de empresas autorizadas bajo MiCA

Para un proveedor de servicios de criptoactivos, el mayor riesgo es la propia licencia. Una sólida gobernanza de IT es una condición para obtener una licencia MiCA, por lo que los incumplimientos repetidos de DORA pueden considerarse una falta de cumplimiento continuo de las condiciones de autorización, no solo una infracción puntual.

¿Quién supervisa DORA? Reguladores nacionales y de la UE

La supervisión cotidiana de DORA corresponde al regulador que ya autoriza a la empresa: el banco central o la autoridad de supervisión financiera de su Estado miembro de origen. Esa autoridad competente recibe los informes de incidentes y los registros de información, decide quién debe realizar TLPT y comprueba el marco de riesgo de IT como parte de la supervisión ordinaria. La mayoría publica en sus sitios web orientaciones, plantillas y plazos de DORA.

A nivel de la UE, tres organismos comparten el trabajo: la Autoridad Europea de Valores y Mercados, la Autoridad Bancaria Europea y EIOPA, la autoridad de seguros y pensiones. Redactan las normas técnicas que completan los detalles y designan conjuntamente a los proveedores terceros críticos de servicios de ICT, cada uno supervisado posteriormente por uno de los tres como supervisor principal.

Lista de comprobación de DORA: cómo cumplir

Tanto si una empresa solicita una licencia como si ya está supervisada, el mismo conjunto de documentos demuestra el cumplimiento de DORA durante una auditoría. Un punto de partida práctico para un plan de implementación o análisis de deficiencias de DORA:

  • Confirme su ámbito: la categoría del artículo 2 en la que encaja y si se aplica el marco simplificado o una exención para microempresas.
  • Trace cada activo, sistema y flujo de datos de IT que respalde una función crítica o importante.
  • Adopte una política de gestión del riesgo de ICT aprobada por el consejo, con responsables designados y revisión anual.
  • Establezca la clasificación de incidentes, un registro de incidentes y plantillas de notificación conformes a los plazos legales.
  • Elabore un calendario anual de pruebas y compruebe si el supervisor le ha incluido en la lista TLPT.
  • Elabore el registro de información de todos los proveedores de IT y actualice sus contratos con las cláusulas obligatorias.
  • Compruebe el riesgo de concentración y redacte planes de salida para proveedores que respalden funciones críticas.
  • Pruebe las copias de seguridad, la restauración y el plan de continuidad de IT al menos una vez al año.
  • Forme al consejo y conserve pruebas de que la formación se realizó.

Eesti Firma asesora a empresas fintech y cripto sobre los aspectos jurídicos de DORA: determinar qué obligaciones se aplican, alinear el marco de IT con los requisitos de autorización MiCA, revisar contratos con proveedores y preparar los documentos que un supervisor espera ver. Contáctenos para analizar cómo se aplica el reglamento a su empresa.

Preguntas frecuentes sobre DORA

Esta guía fue elaborada por el equipo de Eesti Firma, con la participación de Cofundador y director jurídico Ilja Nikiforov, y tiene fines exclusivamente informativos. Ningún contenido incluido constituye asesoramiento jurídico, fiscal ni de inversión. Aunque se ha hecho todo lo posible por garantizar su exactitud en la fecha de publicación, las leyes y normativas pueden cambiar. Para obtener asistencia jurídica personalizada, contacte directamente con Eesti Firma.