Cumplimiento de DORA: resiliencia operativa que puedes demostrar

DORA Ready | Digital Operational Resilience Act + NIS2 + ISO 22301

La resiliencia operativa en el sector financiero es DORA. Convertimos la resiliencia digital en un sistema medible —procesos, pruebas y evidencias— listo para el supervisor y para el cliente financiero que te está auditando. Tanto si te supervisa el Banco de España como si eres el proveedor tecnológico al que un cliente acaba de mandarle un cuestionario DORA.

3.383 incidentes graves notificados en la UE en 2025. Solo el 10 % fueron ciberataques. ESAs, primer informe anual DORA.

Ya no es preparación.

Es supervisión.

17 ene 2025

DORA está en aplicación desde entonces. El supervisor ya no pregunta si te estás preparando: pregunta qué has probado y con qué evidencias.

Fuente: Reglamento (UE) 2022/2554.

19

proveedores TIC designados críticos el 18 de noviembre de 2025 y sometidos a supervisión europea directa: AWS, Microsoft, Google Cloud, IBM, Oracle, SAP, Accenture, Capgemini, Equinix, Bloomberg y otros nueve.

Fuente: ESAs.

1 %

del volumen de negocios medio diario mundial: la multa coercitiva que puede acumular a diario un proveedor crítico que no cumple. Y el supervisor puede además ordenar a las entidades que dejen de usarlo.

Fuente: Reglamento (UE) 2022/2554, arts. 31 y 35.

Dos caminos, el mismo servicio

Soy una entidad financiera supervisada

Banco, aseguradora, gestora, entidad de pago, criptoactivos o fondo de pensiones. Ya sabes que te aplica; tu problema es otro. Tienes que demostrar la resiliencia que ya tienes, mantener el registro de información al día y probar que tus planes funcionan cuando alguien los activa de verdad. Trabajamos el BIA, la continuidad, el control de terceros y el testing hasta que el expediente se sostiene solo.

Soy proveedor tecnológico de entidades financieras

Software, cloud, integración, BPO. DORA no te nombra, pero te arrastra. Tus clientes financieros te están enviando cláusulas contractuales, derechos de auditoría, niveles de servicio y cuestionarios que hay que responder con evidencias, no con buenas palabras. Y de eso depende renovar el contrato. Te preparamos para responder: homologación, evidencias y compromisos que puedes sostener.

Checklist
¿Aplica DORA a mi empresa?
El artículo 2 del Reglamento cubre más de veinte tipos de entidades, y no todas son bancos. Revisa si tu empresa está en alguna de estas categorías, o si presta servicio crítico o importante a alguna de ellas. Dos cosas que casi nadie sabe: no hay exención total por tamaño —las microempresas también están dentro del ámbito, con obligaciones adaptadas a su tamaño y perfil de riesgo por el principio de proporcionalidad— y es la propia entidad la que debe determinar de forma proactiva si le aplica el reglamento: nadie te va a avisar. Y un dato para medir tu riesgo de concentración: el 18 de noviembre de 2025 las ESAs designaron 19 proveedores TIC críticos bajo supervisión europea directa, entre ellos AWS, Microsoft, Google Cloud, IBM, Oracle, SAP y Accenture. Si están en tu cadena, tu riesgo de concentración ya lo tiene identificado el supervisor. La pregunta es si lo tienes identificado tú.
Proveedor tecnológico (cloud, ciberseguridad, software, analítica, BPO) con servicio crítico o importante a cualquiera de las siguientes Entidad de crédito (banco) Entidad de pago o entidad de dinero electrónico Empresa de servicios de inversión o gestora de fondos Compañía de seguros, reaseguros o mediador de seguros Fondo de pensiones de empleo Proveedor de servicios o emisor de criptoactivos (bajo MiCA) Infraestructura de mercado: central de valores, contraparte central, plataforma de negociación o repositorio de operaciones Agencia de calificación crediticia Plataforma de financiación participativa (crowdfunding) Administrador de índices de referencia críticos (benchmarks)

Qué hacemos

Diagnóstico de resiliencia operativa

Construimos la línea base real: qué capacidad tiene tu empresa hoy para soportar una interrupción, dónde están los cuellos de botella y qué procesos siguen dependiendo de una sola persona o de un solo proveedor. Sales con un score de resiliencia y un mapa de calor de dependencias, no con una impresión.

Análisis de impacto y riesgo TIC

Un Business Impact Analysis que prioriza qué proteger primero según el impacto económico y operativo real. Y un dato que cambia dónde inviertes: solo el 10 % de los incidentes graves notificados en la UE fueron ciberataques. Un BIA bien hecho suele rendir más que otra capa de seguridad.

Continuidad y recuperación

Planes de continuidad, plan de recuperación TIC y procedimientos de crisis listos para activarse. Definimos el RTO y el RPO —cuánto tiempo puedes estar caído y cuántos datos puedes permitirte perder— como una decisión de dirección, no como algo heredado de una configuración técnica que nadie revisó.

Control de terceros

Tienes proveedores TIC, pero ¿están evaluados, homologados y supervisados? Montamos el registro de terceros críticos, la evaluación contractual, el modelo de homologación y el análisis de riesgo de concentración. Es el pilar con más dolor real y el que más rápido se nota.

Testing y validación

Simulacros, ejercicios de mesa, escenarios de crisis y pruebas de recuperación —incluido TLPT cuando aplica—. No es un ejercicio teórico: es la diferencia entre tener un plan y saber que el plan funciona.

Cómo lo hacemos

Siete fases, cada una con un hito que apruebas tú. Sabes en todo momento qué se está haciendo, qué falta y qué has validado.

001

Perímetro

Entidades, procesos críticos, activos TIC y segmentación de terceros. Hito: validación de alcance.

002

Diagnóstico de resiliencia

Gobierno TIC, infraestructura, dependencias, cuellos de botella y recuperabilidad. Hito: diagnóstico aprobado.

003

Impacto y riesgo TIC

BIA: procesos críticos, impacto económico y operativo, y matriz de riesgo. Hito: riesgos priorizados.

004

Continuidad y recuperación

BCP, plan de recuperación TIC, RTO y RPO, y manual de crisis. Hito: continuidad aprobada.

005

Terceros y cadena de suministro

Registro de críticos, evaluación contractual, homologación y riesgo de concentración. Hito: proveedores evaluados.

006

Testing y validación

Simulacros, tabletop, escenarios de crisis y pruebas de recuperación. Hito: validación operativa.

007

Operación continua

Comité de resiliencia, cuadro de mando, auditoría interna y roadmap anual. Hito: capacidad demostrable.

El 90 % de lo que rompe tu operación no es un ciberataque.

Qué te llevas

Documento de alcance DORA

Inventario de procesos críticos y catálogo de activos TIC. El perímetro, por escrito y aprobado.

Informe de madurez de resiliencia

Con score y mapa de calor de dependencias: dónde estás y qué te sostiene.

Business Impact Analysis

Matriz de riesgo TIC y mapa de criticidad. Qué proteger primero y por qué.

Plan de Continuidad y Plan de Recuperación TIC

Con RTO y RPO definidos y aprobados por dirección, no heredados de una configuración.

Manual de crisis

Procedimientos de activación, roles y comunicación. Lo que se abre cuando suena el teléfono a las tres de la mañana.

Registro de terceros críticos

Matriz de evaluación, modelo de homologación y dashboard de proveedores. El bloque que más pesa hoy en DORA.

Informes de simulación y recuperación

Con plan de mejoras y KPIs de resiliencia. La prueba de que el plan funciona.

Cuadro de mando y auditoría interna

Roadmap anual e informe a dirección, para que la resiliencia no se quede en un proyecto.

Impacto real en tu negocio

3.383

incidentes graves notificados por entidades financieras de la UE en 2025, un tercio con impacto transfronterizo y solo el 10 % relacionados con ciberseguridad: lo que rompe la operación son fallos de sistemas y eventos externos. Por eso DORA no es un proyecto de ciberseguridad, es un proyecto de resiliencia operativa.

Fuente: ESAs, primer informe anual DORA (3 de junio de 2026).

19

proveedores TIC designados críticos y bajo supervisión europea directa desde noviembre de 2025. El riesgo de concentración ya no es teoría: tiene lista de nombres. Si están en tu cadena, el supervisor ya lo sabe; la pregunta es si lo sabes tú.

Fuente: ESAs.

42 %

de los expertos en gestión de riesgos sitúa los incidentes cibernéticos como el riesgo número uno mundial, primer puesto por quinta vez consecutiva. Es el riesgo que todos miran, y aun así no es por donde se rompe la operación financiera.

Fuente: Allianz Risk Barometer 2026 (3.338 expertos, 97 países).

1 %

del volumen de negocios medio diario mundial en multas coercitivas para un proveedor crítico que incumple, hasta seis meses. Y el supervisor puede ordenar a las entidades que suspendan su uso: la consecuencia real no es la multa, es perder el contrato.

Fuente: Reglamento (UE) 2022/2554, arts. 31 y 35.

El coste de no hacerlo
El supervisor no puntúa lo que haces. Puntúa lo que puedes demostrar.
En orden de probabilidad real, no de gravedad teórica. Primero pierdes contratos: si eres proveedor, tu cliente financiero no puede contratarte sin cláusulas DORA, derechos de auditoría y evidencias, y eso está pasando ya. Después descubres tus dependencias el día que fallan: sin un BIA, la priorización la acaba haciendo el incidente. Luego te encuentras con que no puedes demostrar lo que sí haces, que es el caso más frecuente de todos: muchas entidades son más resilientes de lo que pueden acreditar, y ante el supervisor solo cuenta lo acreditable. Y al final llega la sanción, con la particularidad de que en DORA la supervisión también alcanza a los proveedores críticos y puede traducirse en que las entidades dejen de usarte.
Pierdes contratos Descubres tus dependencias cuando fallan No puedes demostrar lo que sí haces Sanción y pérdida de clientes

Modelos de servicio

Cuatro puertas de entrada según dónde estés. La tercera es la más rápida si eres proveedor y tienes un cuestionario de cliente encima de la mesa.

001

Diagnóstico de resiliencia

Fases 0 a 2: perímetro, diagnóstico e impacto. Para quien quiere saber dónde está y qué le falta.

002

DORA Ready completo

Fases 0 a 5: continuidad, terceros y testing operativos. Para quien necesita el expediente completo.

003

Homologación de proveedores

Fase 4 aislada. Para el proveedor TIC que necesita responder ya a las exigencias de sus clientes financieros.

004

Resiliencia gestionada

Fase 6, anual: comité, cuadro de mando y auditoría continua. Para que la capacidad no caduque.

Propiedad y confianza
Lo que construimos es tuyo. Siempre.
Te ayudamos a controlar tu dependencia de terceros; sería contradictorio crearte una nueva. El registro de proveedores, el BIA, los planes de continuidad y el cuadro de mando son tuyos desde el primer día y en formato editable: tu equipo puede operarlos y mantenerlos sin nosotros, y si decides seguir solo te llevas el sistema montado. Y tres cosas concretas de este servicio: resolvemos DORA, NIS2 e ISO 22301 con una sola arquitectura de resiliencia en lugar de tres proyectos; somos la consultoría que después construye —dashboards de terceros, automatización de evidencias, integraciones—; y trabajamos con enfoque operativo, no solo documental, porque el 90 % de los incidentes graves no son ciberataques y ahí es donde de verdad se rompe.
DORA, NIS2 e ISO 22301 en una arquitectura Consultoría que después construye Enfoque operativo, no solo documental Propiedad total de los entregables Manual operativo de resiliencia Sin permanencia

Dónde encaja DORA Ready

La capa de resiliencia del portfolio. Si además usas IA en procesos críticos, el riesgo de IA y el riesgo TIC comparten inventario, controles y comité.

001

AIRGA · El inventario de IA

¿Usas IA en procesos críticos y no sabes dónde está toda? Ese inventario es el mismo que necesitas para el riesgo TIC: se construye una vez y sirve para los dos. Ver AIRGA.

002

AI Act Ready · Cumplimiento

Si tu uso de IA tiene que ser demostrable ante un cliente, un auditor o un regulador, es la capa que lo resuelve con una sola arquitectura de gobierno. Ver AI Act Ready.

003

Legal & Governance · La foto completa

Las cuatro capas —riesgo, cumplimiento, resiliencia y operación continua— y la regla para saber por dónde empezar en tu caso. Ver el portfolio.

Preguntas frecuentes

¿Qué es DORA y qué empresas están obligadas a cumplirlo?

Es el Reglamento (UE) 2022/2554 sobre resiliencia operativa digital. Afecta a bancos, aseguradoras, gestoras de fondos, entidades de pago, proveedores de criptoactivos y, de forma muy relevante, a los proveedores TIC que prestan servicios críticos a cualquiera de ellos.

NIS2 regula la ciberseguridad de sectores esenciales e importantes de forma más general. DORA es específico del sector financiero y va un paso más allá: exige pruebas de penetración avanzadas (TLPT), gestión detallada del riesgo de proveedores TIC y un régimen sancionador propio, más exigente que el de NIS2.

TLPT (Threat-Led Penetration Testing) son pruebas de penetración basadas en amenazas reales, siguiendo el marco TIBER-EU. Son obligatorias para las entidades designadas al menos una vez cada tres años, ejecutadas con proveedores acreditados.

DORA no fija un importe único: distingue entre entidades financieras y proveedores TIC críticos.

Entidades financieras. El reglamento encarga a cada Estado miembro definir el régimen sancionador, que aplican las autoridades competentes —en España, Banco de España, CNMV o la Dirección General de Seguros y Fondos de Pensiones según el sector—. Pueden requerir el cese de la conducta, exigir medidas correctoras, publicar la sanción e imponer medidas sobre los responsables conforme a la normativa sectorial, incluida la inhabilitación temporal para ejercer funciones de dirección.

Proveedores TIC críticos. Aquí sí hay cifra en el reglamento: el supervisor principal puede imponer multas coercitivas de hasta el 1 % del volumen de negocios medio diario mundial del ejercicio anterior, acumulables a diario durante un máximo de seis meses, hasta que se cumpla lo requerido. Y dispone de una palanca más dura que la multa: puede instruir a las entidades financieras para que suspendan o rescindan el uso de ese proveedor.

Si eres proveedor, esa última medida es la que conviene mirar: la consecuencia real del incumplimiento no es la multa, es perder el contrato. Fuente: Reglamento (UE) 2022/2554, arts. 31, 35 y 50.

Desde el 17 de enero de 2025. El reglamento es de aplicación directa en toda la UE, sin necesidad de que España apruebe primero una ley de transposición.

Es el inventario formal de todos tus acuerdos contractuales con proveedores de servicios TIC, distinguiendo cuáles dan soporte a funciones críticas o importantes. No es una lista de proveedores: es un registro estructurado, en un formato normalizado, con la entidad contratante, el proveedor y sus subcontratistas relevantes, el servicio prestado, la función a la que da soporte, la fecha de inicio y fin, el país de prestación y almacenamiento de datos, y la evaluación de criticidad.

Las entidades deben mantenerlo actualizado y remitirlo periódicamente a su autoridad competente. En la práctica es el primer documento que revela si tienes el control de tu cadena de suministro: si al montarlo aparecen proveedores que nadie había clasificado, contratos sin cláusulas de auditoría o servicios críticos sin plan de salida, ese es exactamente el trabajo que hay que hacer. Nosotros lo construimos contigo y te dejamos el modelo para mantenerlo.

Lo que ya está llegando, en este orden: cláusulas contractuales DORA (descripción del servicio, niveles de servicio medibles, ubicación de datos, condiciones de subcontratación, planes de salida), derechos de acceso, inspección y auditoría a favor del cliente y del supervisor, obligaciones de notificación de incidentes con plazos concretos, y evidencias de continuidad, recuperación y pruebas.

La parte incómoda es que muchas de esas exigencias no se pueden firmar sin haber hecho antes el trabajo: comprometer un RTO obliga a haberlo probado. Por eso existe la modalidad de homologación de proveedores: un proyecto corto y acotado para que puedas responder a los cuestionarios de tus clientes con documentación real y firmar compromisos que puedes sostener. Es, además, el trabajo que te diferencia de los competidores que todavía responden con buenas palabras.

Mucha, y por eso conviene no empezar de cero. La ISO 22301 aporta el sistema de gestión de continuidad de negocio —análisis de impacto, estrategias de recuperación, pruebas, mejora continua— y buena parte de eso encaja directamente en lo que DORA exige. Si ya tienes un plan de continuidad vivo, tienes ganado el esqueleto.

Lo que DORA añade y la ISO no cubre: el enfoque específico sobre riesgo TIC, el registro de información de terceros, el régimen de notificación de incidentes graves con plazos y formatos concretos, las pruebas de resiliencia digital —incluido TLPT para las entidades que lo tengan exigido— y la supervisión de proveedores críticos. Nuestro trabajo empieza midiendo qué parte ya cubre lo que tienes y qué parte falta, no reescribiéndolo todo.

Depende de la modalidad. El diagnóstico de resiliencia (fases 0 a 2) se resuelve en semanas y te deja el score, el mapa de dependencias y el BIA. Un DORA Ready completo, hasta tener continuidad, terceros y testing operativos, es un proyecto de meses cuya duración marca sobre todo el número de procesos críticos, la cantidad de proveedores TIC a evaluar y cuántas entidades entran en el perímetro. La homologación de proveedores es la modalidad más corta: está pensada para responder a un cliente que ya te ha mandado el cuestionario.

La resiliencia gestionada es anual por definición: comité, cuadro de mando, auditoría interna y simulacros, porque una capacidad que no se prueba caduca. Tras una sesión de alcance te damos plazos y propuesta cerrados.

El 18 de noviembre de 2025 las Autoridades Europeas de Supervisión designaron los primeros 19 proveedores TIC críticos (CTPP), que pasan a estar bajo supervisión europea directa de la EBA, EIOPA y ESMA. Entre ellos: Amazon Web Services, Microsoft, Google Cloud, IBM, Oracle, SAP, Accenture, Capgemini, Equinix, Bloomberg, Deutsche Telekom, Orange, NTT DATA, Kyndryl, Tata Consultancy Services y otros. Las ESAs han anunciado que habrá rondas de designación posteriores y que la lista se revisa periódicamente.

Lo importante para ti: la designación no te exime de nada. Sigues siendo responsable de evaluar tu dependencia de esos proveedores, de tener cláusulas y planes de salida, y de medir tu riesgo de concentración. Si varios de tus servicios críticos dependen del mismo nombre de esa lista, el supervisor ya tiene identificada esa concentración. Fuente: ESAs, 18 de noviembre de 2025.

Solicita tu diagnóstico de resiliencia y sal con un número: dónde estás, de qué dependes y qué tienes que poder demostrar.