Kardu
Europa · DORA

Cumplimiento digitalpara fintech y financieras

DORA (Reglamento (UE) 2022/2554) exige resiliencia operativa digital a entidades financieras europeas y a sus proveedores tecnológicos críticos. Es aplicable directamente desde el 17 de enero de 2025.

Esta guía resume el reglamento en lenguaje simple y no reemplaza asesoría legal. Verifica siempre el texto oficial antes de tomar decisiones.

Qué es DORA

Aplica a entidades financieras europeas de cualquier tamaño y a sus proveedores tecnológicos, y se sostiene sobre cinco pilares — estos tres son los que más trabajo práctico suponen.

Gestión de riesgo TIC

Marco de gobernanza para identificar, proteger, detectar, responder y recuperarte de incidentes tecnológicos.

Pruebas de resiliencia digital

Pruebas periódicas de tus sistemas críticos, con pruebas avanzadas de intrusión (TLPT) para las entidades más significativas.

Riesgo de proveedores TIC

Registro y supervisión de tus proveedores tecnológicos críticos, con cláusulas contractuales obligatorias.

Vigencia y plazos

01 / Diciembre 2022

Publicación del reglamento

El Reglamento (UE) 2022/2554 (DORA) se publica junto con su directiva de acompañamiento.

02 / 2023 – 2024

Periodo de adaptación

Las entidades financieras se preparan mientras las autoridades europeas de supervisión (ESAs) publican las normas técnicas.

03 / 17 de enero de 2025

Aplicación plena

DORA es aplicable directamente en toda la UE, sin necesidad de transposición nacional.

En números

Ene 2025

Aplicación plena

5

Pilares de DORA

72 horas

Notificación de incidente grave

1% diario

Sanción máx. proveedores TIC críticos

Sanciones

DORA no fija una multa única para las entidades financieras — cada supervisor nacional (o europeo, para las ESAs) aplica su propio régimen. Es distinto para los proveedores TIC críticos supervisados directamente por la UE.

Tipo de entidadSanciónEjemplos
Entidades financierasRégimen sancionador de cada supervisor nacional competenteBancos, aseguradoras, gestoras de fondos, empresas de inversión, entidades de pago y fintechs con licencia.
Proveedores TIC críticosHasta 1% de la facturación diaria global, por día, hasta 6 mesesProveedores tecnológicos designados como críticos, bajo supervisión directa de las autoridades europeas (ESAs).

82.8%

Cuánto cubre ISO 27001 de DORA

Según el mapeo interno de controles de Kardu, implementar los 93 controles de ISO 27001:2022 cubre el 82.8% de los requisitos de DORA (77 de 93 controles) — más que las estimaciones habituales de la industria (50-60%), porque esas suelen basarse en ISO 27001:2013, que no incluye los controles de resiliencia digital de la revisión de 2022.

Qué significa para tu pyme

Si eres una entidad financiera con licencia (banco, aseguradora, gestora, fintech de pagos), DORA te aplica directamente, sin importar tu tamaño, aunque el principio de proporcionalidad reduce la exigencia para las más pequeñas.

Si eres un proveedor tecnológico que da servicio a una entidad financiera, es probable que te pidan cumplir cláusulas contractuales DORA, aunque no estés regulado directamente.

6 elementos mínimos

  • Registro de proveedores TIC críticos
  • Política de gestión de riesgo TIC
  • Plan de pruebas de resiliencia digital
  • Plan de continuidad TIC
  • Procedimiento de notificación de incidentes graves
  • Cláusulas contractuales DORA con tus proveedores TIC

Fuentes oficiales

Esta guía es un resumen. Para el detalle legal, consulta directamente el texto del reglamento.

Texto oficial de DORA en EUR-Lex →
Cómo ayuda Kardu

ISO 27001 como base, DORA incluido

Kardu organiza tu evidencia de cumplimiento sobre ISO 27001 y la mapea a DORA y al resto de frameworks que te apliquen, para que no dupliques trabajo entre normativas.