Cumplimiento digitalpara fintech y financieras
DORA (Reglamento (UE) 2022/2554) exige resiliencia operativa digital a entidades financieras europeas y a sus proveedores tecnológicos críticos. Es aplicable directamente desde el 17 de enero de 2025.
Esta guía resume el reglamento en lenguaje simple y no reemplaza asesoría legal. Verifica siempre el texto oficial antes de tomar decisiones.
Qué es DORA
Aplica a entidades financieras europeas de cualquier tamaño y a sus proveedores tecnológicos, y se sostiene sobre cinco pilares — estos tres son los que más trabajo práctico suponen.
Gestión de riesgo TIC
Marco de gobernanza para identificar, proteger, detectar, responder y recuperarte de incidentes tecnológicos.
Pruebas de resiliencia digital
Pruebas periódicas de tus sistemas críticos, con pruebas avanzadas de intrusión (TLPT) para las entidades más significativas.
Riesgo de proveedores TIC
Registro y supervisión de tus proveedores tecnológicos críticos, con cláusulas contractuales obligatorias.
Vigencia y plazos
01 / Diciembre 2022
Publicación del reglamento
El Reglamento (UE) 2022/2554 (DORA) se publica junto con su directiva de acompañamiento.
02 / 2023 – 2024
Periodo de adaptación
Las entidades financieras se preparan mientras las autoridades europeas de supervisión (ESAs) publican las normas técnicas.
03 / 17 de enero de 2025
Aplicación plena
DORA es aplicable directamente en toda la UE, sin necesidad de transposición nacional.
Ene 2025
Aplicación plena
5
Pilares de DORA
72 horas
Notificación de incidente grave
1% diario
Sanción máx. proveedores TIC críticos
Sanciones
DORA no fija una multa única para las entidades financieras — cada supervisor nacional (o europeo, para las ESAs) aplica su propio régimen. Es distinto para los proveedores TIC críticos supervisados directamente por la UE.
| Tipo de entidad | Sanción | Ejemplos |
|---|---|---|
| Entidades financieras | Régimen sancionador de cada supervisor nacional competente | Bancos, aseguradoras, gestoras de fondos, empresas de inversión, entidades de pago y fintechs con licencia. |
| Proveedores TIC críticos | Hasta 1% de la facturación diaria global, por día, hasta 6 meses | Proveedores tecnológicos designados como críticos, bajo supervisión directa de las autoridades europeas (ESAs). |
82.8%
Cuánto cubre ISO 27001 de DORA
Según el mapeo interno de controles de Kardu, implementar los 93 controles de ISO 27001:2022 cubre el 82.8% de los requisitos de DORA (77 de 93 controles) — más que las estimaciones habituales de la industria (50-60%), porque esas suelen basarse en ISO 27001:2013, que no incluye los controles de resiliencia digital de la revisión de 2022.
Qué significa para tu pyme
Si eres una entidad financiera con licencia (banco, aseguradora, gestora, fintech de pagos), DORA te aplica directamente, sin importar tu tamaño, aunque el principio de proporcionalidad reduce la exigencia para las más pequeñas.
Si eres un proveedor tecnológico que da servicio a una entidad financiera, es probable que te pidan cumplir cláusulas contractuales DORA, aunque no estés regulado directamente.
6 elementos mínimos
- Registro de proveedores TIC críticos
- Política de gestión de riesgo TIC
- Plan de pruebas de resiliencia digital
- Plan de continuidad TIC
- Procedimiento de notificación de incidentes graves
- Cláusulas contractuales DORA con tus proveedores TIC
Fuentes oficiales
Esta guía es un resumen. Para el detalle legal, consulta directamente el texto del reglamento.
Texto oficial de DORA en EUR-Lex →ISO 27001 como base, DORA incluido
Kardu organiza tu evidencia de cumplimiento sobre ISO 27001 y la mapea a DORA y al resto de frameworks que te apliquen, para que no dupliques trabajo entre normativas.