Cumplimiento de DORA: resiliencia operativa que puedes demostrar
DORA Ready | Digital Operational Resilience Act + NIS2 + ISO 22301
La resiliencia operativa en el sector financiero es DORA. Convertimos la resiliencia digital en un sistema medible —procesos, pruebas y evidencias— listo para el supervisor y para el cliente financiero que te está auditando. Tanto si te supervisa el Banco de España como si eres el proveedor tecnológico al que un cliente acaba de mandarle un cuestionario DORA.
3.383 incidentes graves notificados en la UE en 2025. Solo el 10 % fueron ciberataques. ESAs, primer informe anual DORA.
Ya no es preparación.
Es supervisión.
17 ene 2025
DORA está en aplicación desde entonces. El supervisor ya no pregunta si te estás preparando: pregunta qué has probado y con qué evidencias.
Fuente: Reglamento (UE) 2022/2554.
19
proveedores TIC designados críticos el 18 de noviembre de 2025 y sometidos a supervisión europea directa: AWS, Microsoft, Google Cloud, IBM, Oracle, SAP, Accenture, Capgemini, Equinix, Bloomberg y otros nueve.
Fuente: ESAs.
1 %
del volumen de negocios medio diario mundial: la multa coercitiva que puede acumular a diario un proveedor crítico que no cumple. Y el supervisor puede además ordenar a las entidades que dejen de usarlo.
Dos caminos, el mismo servicio
Qué hacemos
Cómo lo hacemos
Siete fases, cada una con un hito que apruebas tú. Sabes en todo momento qué se está haciendo, qué falta y qué has validado.
Qué te llevas
Impacto real en tu negocio
3.383
incidentes graves notificados por entidades financieras de la UE en 2025, un tercio con impacto transfronterizo y solo el 10 % relacionados con ciberseguridad: lo que rompe la operación son fallos de sistemas y eventos externos. Por eso DORA no es un proyecto de ciberseguridad, es un proyecto de resiliencia operativa.
Fuente: ESAs, primer informe anual DORA (3 de junio de 2026).
19
proveedores TIC designados críticos y bajo supervisión europea directa desde noviembre de 2025. El riesgo de concentración ya no es teoría: tiene lista de nombres. Si están en tu cadena, el supervisor ya lo sabe; la pregunta es si lo sabes tú.
Fuente: ESAs.
42 %
de los expertos en gestión de riesgos sitúa los incidentes cibernéticos como el riesgo número uno mundial, primer puesto por quinta vez consecutiva. Es el riesgo que todos miran, y aun así no es por donde se rompe la operación financiera.
Fuente: Allianz Risk Barometer 2026 (3.338 expertos, 97 países).
1 %
del volumen de negocios medio diario mundial en multas coercitivas para un proveedor crítico que incumple, hasta seis meses. Y el supervisor puede ordenar a las entidades que suspendan su uso: la consecuencia real no es la multa, es perder el contrato.
Modelos de servicio
Cuatro puertas de entrada según dónde estés. La tercera es la más rápida si eres proveedor y tienes un cuestionario de cliente encima de la mesa.
Dónde encaja DORA Ready
La capa de resiliencia del portfolio. Si además usas IA en procesos críticos, el riesgo de IA y el riesgo TIC comparten inventario, controles y comité.
Preguntas frecuentes
Es el Reglamento (UE) 2022/2554 sobre resiliencia operativa digital. Afecta a bancos, aseguradoras, gestoras de fondos, entidades de pago, proveedores de criptoactivos y, de forma muy relevante, a los proveedores TIC que prestan servicios críticos a cualquiera de ellos.
NIS2 regula la ciberseguridad de sectores esenciales e importantes de forma más general. DORA es específico del sector financiero y va un paso más allá: exige pruebas de penetración avanzadas (TLPT), gestión detallada del riesgo de proveedores TIC y un régimen sancionador propio, más exigente que el de NIS2.
TLPT (Threat-Led Penetration Testing) son pruebas de penetración basadas en amenazas reales, siguiendo el marco TIBER-EU. Son obligatorias para las entidades designadas al menos una vez cada tres años, ejecutadas con proveedores acreditados.
DORA no fija un importe único: distingue entre entidades financieras y proveedores TIC críticos.
Entidades financieras. El reglamento encarga a cada Estado miembro definir el régimen sancionador, que aplican las autoridades competentes —en España, Banco de España, CNMV o la Dirección General de Seguros y Fondos de Pensiones según el sector—. Pueden requerir el cese de la conducta, exigir medidas correctoras, publicar la sanción e imponer medidas sobre los responsables conforme a la normativa sectorial, incluida la inhabilitación temporal para ejercer funciones de dirección.
Proveedores TIC críticos. Aquí sí hay cifra en el reglamento: el supervisor principal puede imponer multas coercitivas de hasta el 1 % del volumen de negocios medio diario mundial del ejercicio anterior, acumulables a diario durante un máximo de seis meses, hasta que se cumpla lo requerido. Y dispone de una palanca más dura que la multa: puede instruir a las entidades financieras para que suspendan o rescindan el uso de ese proveedor.
Si eres proveedor, esa última medida es la que conviene mirar: la consecuencia real del incumplimiento no es la multa, es perder el contrato. Fuente: Reglamento (UE) 2022/2554, arts. 31, 35 y 50.
Desde el 17 de enero de 2025. El reglamento es de aplicación directa en toda la UE, sin necesidad de que España apruebe primero una ley de transposición.
Es el inventario formal de todos tus acuerdos contractuales con proveedores de servicios TIC, distinguiendo cuáles dan soporte a funciones críticas o importantes. No es una lista de proveedores: es un registro estructurado, en un formato normalizado, con la entidad contratante, el proveedor y sus subcontratistas relevantes, el servicio prestado, la función a la que da soporte, la fecha de inicio y fin, el país de prestación y almacenamiento de datos, y la evaluación de criticidad.
Las entidades deben mantenerlo actualizado y remitirlo periódicamente a su autoridad competente. En la práctica es el primer documento que revela si tienes el control de tu cadena de suministro: si al montarlo aparecen proveedores que nadie había clasificado, contratos sin cláusulas de auditoría o servicios críticos sin plan de salida, ese es exactamente el trabajo que hay que hacer. Nosotros lo construimos contigo y te dejamos el modelo para mantenerlo.
Lo que ya está llegando, en este orden: cláusulas contractuales DORA (descripción del servicio, niveles de servicio medibles, ubicación de datos, condiciones de subcontratación, planes de salida), derechos de acceso, inspección y auditoría a favor del cliente y del supervisor, obligaciones de notificación de incidentes con plazos concretos, y evidencias de continuidad, recuperación y pruebas.
La parte incómoda es que muchas de esas exigencias no se pueden firmar sin haber hecho antes el trabajo: comprometer un RTO obliga a haberlo probado. Por eso existe la modalidad de homologación de proveedores: un proyecto corto y acotado para que puedas responder a los cuestionarios de tus clientes con documentación real y firmar compromisos que puedes sostener. Es, además, el trabajo que te diferencia de los competidores que todavía responden con buenas palabras.
Mucha, y por eso conviene no empezar de cero. La ISO 22301 aporta el sistema de gestión de continuidad de negocio —análisis de impacto, estrategias de recuperación, pruebas, mejora continua— y buena parte de eso encaja directamente en lo que DORA exige. Si ya tienes un plan de continuidad vivo, tienes ganado el esqueleto.
Lo que DORA añade y la ISO no cubre: el enfoque específico sobre riesgo TIC, el registro de información de terceros, el régimen de notificación de incidentes graves con plazos y formatos concretos, las pruebas de resiliencia digital —incluido TLPT para las entidades que lo tengan exigido— y la supervisión de proveedores críticos. Nuestro trabajo empieza midiendo qué parte ya cubre lo que tienes y qué parte falta, no reescribiéndolo todo.
Depende de la modalidad. El diagnóstico de resiliencia (fases 0 a 2) se resuelve en semanas y te deja el score, el mapa de dependencias y el BIA. Un DORA Ready completo, hasta tener continuidad, terceros y testing operativos, es un proyecto de meses cuya duración marca sobre todo el número de procesos críticos, la cantidad de proveedores TIC a evaluar y cuántas entidades entran en el perímetro. La homologación de proveedores es la modalidad más corta: está pensada para responder a un cliente que ya te ha mandado el cuestionario.
La resiliencia gestionada es anual por definición: comité, cuadro de mando, auditoría interna y simulacros, porque una capacidad que no se prueba caduca. Tras una sesión de alcance te damos plazos y propuesta cerrados.
El 18 de noviembre de 2025 las Autoridades Europeas de Supervisión designaron los primeros 19 proveedores TIC críticos (CTPP), que pasan a estar bajo supervisión europea directa de la EBA, EIOPA y ESMA. Entre ellos: Amazon Web Services, Microsoft, Google Cloud, IBM, Oracle, SAP, Accenture, Capgemini, Equinix, Bloomberg, Deutsche Telekom, Orange, NTT DATA, Kyndryl, Tata Consultancy Services y otros. Las ESAs han anunciado que habrá rondas de designación posteriores y que la lista se revisa periódicamente.
Lo importante para ti: la designación no te exime de nada. Sigues siendo responsable de evaluar tu dependencia de esos proveedores, de tener cláusulas y planes de salida, y de medir tu riesgo de concentración. Si varios de tus servicios críticos dependen del mismo nombre de esa lista, el supervisor ya tiene identificada esa concentración. Fuente: ESAs, 18 de noviembre de 2025.
Solicita tu diagnóstico de resiliencia y sal con un número: dónde estás, de qué dependes y qué tienes que poder demostrar.