TL, DR:
| DORA establece los requisitos de resiliencia de las TIC de la UE para las entidades financieras y los proveedores de servicios críticos de terceros. |
| Entró en vigor el 17 de enero de 2025, tras un período de preparación de dos años. |
| La guía abarca la aplicabilidad, la gestión de riesgos de las TIC, las pruebas de resiliencia, la gestión de incidentes y la preparación del sector financiero. |
La Unión Europea lleva mucho tiempo a la vanguardia en la formulación de políticas de datos innovadoras. Tras las leyes de protección de datos (RGPD) y la ciberseguridad integral (Directiva NIS), la Ley de Resiliencia Operativa Digital (DORA) es otra iniciativa que demuestra su compromiso con el mantenimiento de la resiliencia.
DORA fortalece el sector financiero al exigir a las empresas que desarrollen una resiliencia crítica. A diferencia de otros marcos regulatorios, impone la gestión y las pruebas de riesgos de las TIC.
La fecha límite es enero de 2025 y, según una encuesta de McKinsey, ¡solo el 31 % de las organizaciones confía en cumplirla! Sin embargo, la mayoría de las empresas encuestadas planea invertir entre 5 y 15 millones de euros en la planificación y ejecución de DORA, considerándolo una forma de generar confianza y fiabilidad en sus servicios financieros.
Estamos aquí para ayudarle a comprender las complejidades de DORA, de modo que pueda agilizar el proceso y desenvolverse con éxito en el futuro de las finanzas europeas.
¿Qué es la Ley de Resiliencia Operacional Digital (DORA)?
La Ley de Resiliencia Operativa Digital (DORA, por sus siglas en inglés) es un marco legislativo de la UE para que las entidades financieras de la región se protejan contra incidentes relacionados con las tecnologías de la información y la comunicación (TIC) y otras ciberamenazas. El objetivo es mejorar la resiliencia digital en los servicios financieros, estandarizando los requisitos en todos los Estados miembros.
El reglamento se publicó en el Diario Oficial de la Unión Europea en diciembre de 2022, entró en vigor el 16 de enero de 2023 y será efectivo a partir del 17 de enero de 2025. Se ha concedido un período de transición de dos años para la preparación, durante el cual las organizaciones pueden establecer los sistemas necesarios y trabajar en la mejora de los procesos.
Alcance de DORA: Entidades clave afectadas
La DORA impone requisitos estrictos a dos grupos esenciales para mantener la estabilidad financiera: las entidades financieras y los proveedores de servicios externos. Más de 22 000 de estas entidades se ven afectadas por el cumplimiento de la normativa.
Entidades financieras
La normativa se aplica a las entidades financieras que utilizan sistemas TIC para llevar a cabo sus operaciones, entre las que se incluyen:
- Bancos
- Instituciones financieras
- Empresas de inversion
- Las compañías de seguros
- Fondos de la pensión
- Gestores de activos
- instituciones del mercado financiero
- Proveedor de servicios de criptoactivos
- Proveedores de servicios de financiación colectiva
proveedores de servicios de TIC
También se aplica a proveedores de servicios TIC de terceros que dan soporte a entidades financieras como:
- Proveedores de servicios en la nube
- Centros de datos
- Servicios de ciberseguridad como la gestión de incidencias
- Otros servicios informáticos externalizados
Los proveedores de servicios de TIC que se encuentran fuera de la UE pero que prestan servicios a instituciones financieras con sede en la UE también están obligados a cumplir con la DORA.
Gestiona los riesgos específicos de tu negocio con Sprinto.
La necesidad de que DORA fortalezca la resiliencia operativa
Con la creciente dependencia de los servicios financieros digitales, tanto para las operaciones diarias como para las transacciones de los clientes, estos se convirtieron en objetivos lucrativos para los atacantes. Varios incidentes de gran repercusión pusieron de manifiesto la falta de preparación del sector para hacer frente a las brechas de seguridad, los fallos del sistema y las interrupciones operativas. Un ejemplo es el apagón informático global provocado por Crowdstrike: bancos, aseguradoras y aerolíneas, todos los sectores se vieron afectados, y se trató de una de las mayores interrupciones en la historia de la informática.
Por lo tanto, una de las principales razones para la creación de DORA fue proteger la información financiera confidencial de los riesgos y ataques cibernéticos.
En segundo lugar, los requisitos para la gestión de riesgos de las TIC variaban entre los Estados miembros de la UE, lo que daba lugar a prácticas incoherentes e ineficientes. Además, muchos servicios financieros recurrían cada vez más a proveedores externos de TIC, lo que generaba riesgos adicionales sin las medidas de supervisión adecuadas. La Ley DORA contribuyó a estandarizar los requisitos, creando un entorno equitativo para todas las entidades financieras de la región y minimizando los riesgos asociados a terceros.
Por último, la legislación se creó en beneficio de los clientes, quienes esperaban servicios ininterrumpidos incluso en caso de incidentes. La ley ayudó a las entidades financieras a mantener la continuidad operativa y a generar confianza entre los clientes.
¿Cómo influye la Comisión Europea en el cumplimiento de la normativa DORA?
El papel de la Comisión Europea en DORA va más allá de la función legislativa tradicional, presentándose más como un armonizador, un supervisor estratégico y un agente de influencia global en materia de resiliencia digital.
A diferencia de otras normativas de la UE, como el RGPD, cuya interpretación varía según la jurisdicción, la DORA se basa en la estandarización. La Comisión Europea actúa como un elemento unificador que garantiza la coherencia de las prácticas en el diverso sector financiero de la región.
A continuación, la aplicación de regulaciones como GDPR es gestionado por las Autoridades Nacionales de Protección de Datos (APD) de cada país, y la comisión lo supervisa a un nivel político más amplio. Sin embargo, en el caso de DORA, la La supervisión está más centralizada. bajo la supervisión de las Autoridades Europeas de Supervisión (AES), entre las que se incluyen la Autoridad Bancaria Europea (ABE), la Autoridad Europea de Valores y Mercados (AEVM) y la Autoridad Europea de Seguros y Pensiones de Jubilación (EIOPA).
Por ejemplo, se han designado supervisores principales para controlar la capacidad de respuesta de los proveedores de TIC externos y colaborar con la Comisión y los organismos de supervisión para mitigar los riesgos derivados de la dependencia de los proveedores.
Más allá de la aplicación de la normativa, la comisión desempeña un papel activo en el equilibrio entre innovación y resiliencia , abordando riesgos nuevos y emergentes como la IA y la tecnología blockchain. Por último, y sobre todo, la comisión promueve DORA a nivel mundial como referente de resiliencia digital y actúa como defensora de primera línea de la seguridad.
Los cinco pilares esenciales de DORA
Los cinco pilares de DORA sientan las bases del marco, ya que ayudan a mitigar los riesgos de las TIC y a tejer un sólido entramado de seguridad para salvaguardar la estabilidad del sector financiero.
Los 5 pilares de DORA son:
Gestión de riesgos de las TIC (Artículos 5-11)
El primer pilar de la Ley DORA exige que las organizaciones establezcan y adopten un marco integral de gestión de riesgos de las TIC para identificar, mitigar y recuperarse de las interrupciones relacionadas con las TIC. Asimismo, aboga por una estructura de gobernanza clara para la gestión de riesgos de las TIC, donde la alta dirección defina la tolerancia al riesgo, revise y apruebe las políticas, establezca la rendición de cuentas y supervise la implementación. Los requisitos incluyen:
- Crear un inventario de activos de TIC y mapear el flujo de datos a través de diversos sistemas, software y dispositivos para identificar los riesgos asociados.
- Conductible evaluación de riesgos y análisis para comprender la probabilidad y el impacto de los riesgos identificados. Estos análisis deben realizarse anualmente o siempre que ocurra un incidente significativo.
- Implementar políticas como seguridad de la información y copias de seguridad, así como controles técnicos como cifrado y cortafuegos para mitigar los riesgos.
- Desarrollo y prueba de planes de continuidad del negocio y recuperación ante desastres.
- Supervisar y gestionar continuamente los riesgos en tiempo real, informando de cualquier problema con prontitud.
Gestión, clasificación e informe de incidentes relacionados con las TIC (Artículos 15-17)
El siguiente pilar de DORA establece los requisitos de notificación y gestión de incidentes para las entidades financieras, con el fin de garantizar que los incidentes relacionados con las TIC se gestionen de forma eficaz. Las organizaciones deben crear un plan de respuesta a incidentes sólido, con funciones y responsabilidades claras, y establecer mecanismos para la detección de anomalías, la contención de incidentes y la mitigación. Los requisitos incluyen:
- Identificar incidentes y clasificarlos según sus niveles de gravedad.
- Establecer protocolos para la escalada de incidentes a las personas adecuadas.
- Presentar los documentos a las autoridades dentro del plazo estipulado y con todos los detalles.
- Realizar análisis de las causas fundamentales e implementar medidas de mejora.
La gravedad de un incidente se determina en función del impacto operativo, el impacto financiero, el daño a la reputación, las implicaciones regulatorias y otros factores. Un incidente grave, según la ley, es aquel que causa una interrupción significativa de los servicios, afecta a un gran número de usuarios o clientes, provoca una filtración de datos importante o tiene un efecto en cascada sobre otras entidades financieras.
Los plazos de notificación son los siguientes:
- Informe inicial: Dentro de las 24 horas posteriores al conocimiento del incidente y no más tarde de 4 horas después de clasificar el evento como grave.
- Informe provisional: Dentro de las 72 horas posteriores al informe inicial.
- Informe final: En el plazo de un mes a partir del informe provisional.
Pruebas de resiliencia operativa (Artículos 12-14)
DORA exige pruebas periódicas de los sistemas TIC para las entidades financieras con el fin de garantizar que puedan resistir incidentes, recuperarse de ellos y restablecer rápidamente las operaciones comerciales normales. El objetivo es fortalecer la estrategia de resiliencia y corregir las deficiencias detectadas durante las pruebas para mantenerse al día con las amenazas digitales. Los requisitos clave de este pilar incluyen:
- Identificación de los sistemas e infraestructuras de TIC incluidos en el alcance.
- Seleccionar una metodología y un enfoque de prueba, como evaluaciones de vulnerabilidad, pruebas de penetración, pruebas de penetración basadas en amenazas o pruebas basadas en escenarios. También se debe definir la frecuencia de las pruebas.
- Realizar pruebas y simulaciones de interrupciones, incluyendo la evaluación de proveedores de servicios externos.
- Analizar los resultados de las pruebas e identificar áreas de mejora.
Gestión de riesgos de terceros (Artículos 28-33)
El siguiente pilar de DORA enfatiza la importancia de gestionar los riesgos asociados con los proveedores de servicios de TIC de terceros. Reconoce la creciente dependencia de los servicios de proveedores y exige que las entidades financieras mantengan una supervisión sólida de los riesgos de resiliencia operativa que plantean dichas alianzas. Los siguientes son los requisitos de este pilar:
Identificación de relaciones críticas con terceros
- Conductible diligencia debida del proveedorevaluaciones de riesgos y auditorías de seguridad presenciales o virtuales para comprender los perfiles de riesgo de los proveedores.
- Incluir cláusulas de seguridad y cumplimiento en los Acuerdos de Nivel de Servicio (SLA).
- Establecer sistemas de monitoreo continuo para rastrear sistemas de terceros en tiempo real tanto para riesgos como para rendimiento.
Acuerdos de intercambio de información (Artículos 19-21)
El quinto pilar de DORA se centra en fortalecer la resiliencia de todo el sector financiero mediante el establecimiento de sistemas para el intercambio de información sobre amenazas, vulnerabilidades y riesgos. El objetivo es promover el aprendizaje colectivo y el intercambio de inteligencia sobre amenazas para minimizar la duplicación de esfuerzos y, al mismo tiempo, fortalecer el ecosistema financiero. Los requisitos incluyen:
- Implementar plataformas de inteligencia sobre amenazas u otros mecanismos seguros para compartir información.
- Participar en foros de la industria y otras iniciativas de colaboración para compartir conocimientos.
- Establecer mecanismos para validar y actualizar la información compartida.
- Utilizar herramientas de prevención de pérdida de datos y otras técnicas para proteger la información confidencial, al tiempo que se comparten conocimientos para garantizar el cumplimiento de las leyes de protección de datos y privacidad.
Acelere el cumplimiento normativo mediante la automatización.
DORA y su interacción con otras regulaciones de la UE
La ventaja de las normativas de la UE, ya sean el RGPD, la NISF, la CRA o la DORA, radica en que, si bien cada una tiene su propio enfoque, se complementan a la perfección. Las prácticas de seguridad implementadas en una pueden servir de base para mejorar las demás.
Así es como DORA interactúa con otras regulaciones de la UE:
DORA y RGPD
Si bien el RGPD se centra en la protección de datos personales, la DORA se centra en la resiliencia operativa de las entidades financieras. Sin embargo, se complementan de diversas maneras, y una puede utilizarse para construir una sólida base de seguridad que la otra puede aprovechar.
Por ejemplo, la DORA exige que los servicios financieros cuenten con mecanismos sólidos de respuesta ante incidentes, prácticas de gestión de riesgos de terceros y medidas de continuidad del negocio y disponibilidad de datos. Estas medidas pueden utilizarse para prepararse para el RGPD, que también exige notificaciones de respuesta ante incidentes (aunque con plazos diferentes), procesamiento seguro de datos por parte de terceros y disponibilidad de datos personales.
DORA y NIS2
La principal diferencia entre DORA y la Directiva sobre Redes y Sistemas de Información (NIS2) radica en su enfoque en sectores distintos: NIST 2 abarca los servicios esenciales y los proveedores de servicios digitales. Sin embargo, la ciberseguridad, la gestión de riesgos y la resiliencia operativa son fundamentales para ambos marcos. Estos marcos se superponen en muchos puntos, como la referencia a la gestión de riesgos de la cadena de suministro en NIS2 y a la gestión de riesgos de terceros en DORA, o la referencia a las pruebas de resiliencia en DORA y a las pruebas y auditorías periódicas en NIS2. El objetivo de estas normativas es que las organizaciones estén bien preparadas para afrontar las amenazas y los ataques digitales en constante evolución.
DORA y CRA
La Ley de Resiliencia Cibernética de la UE (CRA) exige que los productos de hardware y software mantengan estándares de ciberseguridad durante todo su ciclo de vida. Establecer parámetros de referencia DORA puede reducir la carga de cumplimiento de la CRA al minimizar la duplicación de esfuerzos en la gestión de vulnerabilidades, la respuesta a incidentes y el marco de gestión de riesgos. Asimismo, los fabricantes que cumplen con la CRA pueden ofrecer productos digitales seguros que contribuyan a satisfacer los requisitos de resiliencia operativa de DORA.
¿Por qué se compara el Régimen de Resiliencia Operativa del Reino Unido con DORA?
El Régimen de Resiliencia Operativa del Reino Unido es un marco diseñado para mejorar la resiliencia operativa del sector financiero británico y a menudo se compara con DORA. Veamos en qué se diferencian ambos:
| Base | Régimen de resiliencia operativa del Reino Unido | DORA |
| Objetivo | Mejorar la resiliencia operativa en todo el sector financiero del Reino Unido. | Reforzar la gestión de riesgos de las TIC para las entidades financieras en la UE. |
| de Riesgos | Autoridad de Conducta Financiera (FCA) y Autoridad de Regulación Prudencial (PRA) | Autoridades Europeas de Supervisión (AES) |
| <b></b><b></b> | De carácter más amplio, abarcando diversos riesgos operativos más allá de las TIC. | Centrado en las TIC |
| Nuevo enfoque | Basado en principios | Preceptivo |
| Cronograma de la regla final | Esperado en 2025 | A partir de enero 2025 |
| Alineación crítica con terceros (CTP) | Diseñado para alinearse con DORA y reducir la fricción regulatoria. | Incluye requisitos detallados para proveedores externos críticos. |
| Carga de cumplimiento | Ayuda a las instituciones que operan en ambas regiones a utilizar un marco unificado. | Obligaciones específicas para las instituciones financieras con sede en la UE |
¿Qué deberían empezar a hacer ya las entidades financieras?
La Comisión Europea seguirá garantizando que DORA siga siendo relevante y adaptable para mantener los más altos estándares de resiliencia operativa. Si ya está comenzando a prepararse, debe empezar por comprender los pilares clave y evaluar su situación actual. Implemente sistemas robustos de gestión de incidentes, identifique a sus proveedores críticos, revise los contratos existentes y comience a probar la capacidad de su organización para resistir y recuperarse de las interrupciones de las TIC.
Si buscas un socio de implementación que pueda hacer el trabajo pesado por ti, cuenta con pique.
Con la opción "Traiga su propio marco de trabajo", la plataforma le permite habilitar marcos personalizados donde puede importar los criterios relevantes y asignarlos a los controles de Sprinto. La plataforma le brinda orientación para la implementación y le permite aprovechar las comprobaciones de control automatizadas, la asignación de controles comunes, la recopilación automatizada de evidencia, las plantillas de políticas personalizables y los mecanismos de monitoreo continuo. Estas capacidades le ayudan a reducir el tiempo de trabajo de meses a semanas y a obtener el máximo rendimiento con el mínimo esfuerzo.
¿Quieres ver el producto en acción? Haz una visita guiada y habla con nuestros expertos.
Preguntas frecuentes
Autor
Payal Wadhwa
Payal es una experta en cumplimiento normativo de confianza, ¡y además cuenta con la certificación ISC2! Transforma la jerga compleja del cumplimiento en consejos prácticos para mantener tu negocio digital seguro y eficiente. Cuando no está salvando mundos virtuales, escribe reflexiones poéticas o participa en micrófonos abiertos locales. Experta en ciberseguridad de día, poeta de noche.Explora más
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.





















