Skip to content

DORA 2026: Guía práctica para entidades financieras

Reglamento (UE) 2022/2554 · Mayo 2026 · 8 min lectura

El Reglamento de Resiliencia Operativa Digital (DORA (Digital Operational Resilience Act) es el Reglamento (UE) 2022/2554 sobre la resiliencia operativa digital del sector financiero. Obliga a bancos, aseguradoras y empresas de inversión de la UE a resistir las perturbaciones y amenazas TIC, responder a ellas y recuperarse. Se aplica desde el 17 de enero de 2025.Leer más → DORA) es obligatorio desde el 17 de enero de 2025, y la adaptación sigue en curso: en el ejercicio voluntario de prueba de las ESAs de 2024, previo a la aplicación del reglamento, solo el 6,5 % de los registros de información analizados superó todos los controles de calidad de datos. Este artículo explica qué exige DORA, cómo afecta a cada departamento y qué pasos concretos necesitas implementar.

¿Qué es DORA?

DORA (Digital Operational Resilience Act) es el reglamento europeo que establece requisitos uniformes para la resiliencia operativa digital de todas las entidades financieras de la UE. Su objetivo: garantizar que bancos, aseguradoras, gestoras de fondos y proveedores de servicios de pago puedan resistir, responder y recuperarse de incidentes TIC graves.

¿A quién aplica?

DORA se aplica a 20 tipos de entidades financieras y a los proveedores terceros de servicios TIC de la UE, incluyendo:

  • Bancos y entidades de crédito
  • Empresas de inversión
  • Compañías de seguros y reaseguros
  • Gestoras de fondos (UCITS y AIFM)
  • Entidades de pago y dinero electrónico
  • Proveedores de servicios TIC críticos

Los 5 pilares de DORA

PilarArtículosRequisito clave
1. Gestión de riesgos TICArt. 5-16Marco de gobernanza para identificar, proteger, detectar, responder y recuperar
2. Gestión de incidentesArt. 17-23Clasificación, notificación al supervisor y respuesta coordinada
3. Pruebas de resilienciaArt. 24-27Testing periódico incluyendo TLPT (Threat-Led Penetration Testing)
4. Riesgo de terceros TICArt. 28-44Supervisión de proveedores cloud y outsourcing tecnológico
5. Intercambio de informaciónArt. 45Compartición voluntaria de inteligencia sobre amenazas

Calendario de implementación

mermaid
gantt
    title Calendario DORA
    dateFormat YYYY-MM
    section Regulación
    Publicación DOUE           :done, 2022-12, 2023-01
    Entrada en vigor           :done, 2023-01, 2023-02
    Aplicación obligatoria     :done, 2025-01, 2025-02
    section Normativa técnica
    RTS Gestión riesgos TIC    :done, 2024-01, 2024-07
    ITS Notificación incidentes :done, 2025-01, 2025-07
    RTS Pruebas TLPT           :active, 2025-07, 2026-01
    section Tu entidad
    Gap analysis               :active, 2026-01, 2026-03
    Remediación                :2026-03, 2026-09
    Primera auditoría          :crit, 2026-09, 2026-12

Clasificación de incidentes TIC

DORA introduce un sistema de clasificación obligatorio basado en el Reglamento Delegado (UE) 2024/1772, artículo 8, con los plazos de notificación de los incidentes graves que fija el Reglamento Delegado (UE) 2025/301, artículo 5:

CategoríaCriteriosPlazo de notificación
MinorImpacto limitado, sin afectación a clientesRegistro interno
SignificantAfecta servicios críticos o datos de clientesSin plazo propio: solo se notifica al supervisor si se clasifica como grave
MajorImpacto sistémico, pérdida de datos, fraudeInicial ≤ 4h desde la clasificación como grave (y nunca más de 24 h desde el conocimiento del incidente) → Intermedio ≤ 72h → Final ≤ 1 mes

Cadena de notificación

mermaid
flowchart LR
    A["Detección\ndel incidente"] --> B["Clasificación\nAutomática"]
    B -->|Major| C["Informe Inicial\n(≤ 4 horas)"]
    C --> D["Informe Intermedio\n(≤ 72 horas)"]
    D --> E["Informe Final\n(≤ 1 mes)"]
    E --> F["Lecciones\nAprendidas"]

    style C fill:#dc2626,color:#fff
    style D fill:#f59e0b,color:#000
    style E fill:#16a34a,color:#fff

Checklist de cumplimiento por departamento

Dirección general / Consejo

  • [ ] Designar responsable de resiliencia operativa digital
  • [ ] Aprobar el marco de gestión de riesgos TIC
  • [ ] Revisar el registro de proveedores TIC críticos
  • [ ] Aprobar el programa anual de pruebas de resiliencia

Seguridad / CISO

  • [ ] Implementar sistema de detección y clasificación de incidentes
  • [ ] Configurar cadena de notificación al supervisor (4h / 72h / 1 mes)
  • [ ] Ejecutar pruebas de resiliencia (mínimo anuales)
  • [ ] Documentar procedimientos de respuesta a incidentes

IT / Operaciones

  • [ ] Inventariar todos los activos TIC y sus dependencias
  • [ ] Implementar monitorización continua con alertas automáticas
  • [ ] Configurar mecanismos de continuidad (spooling, failover)
  • [ ] Documentar arquitectura de red y flujos de datos
  • [ ] Revisar contratos con proveedores TIC (cláusulas DORA)
  • [ ] Actualizar registro de riesgos con dimensión TIC
  • [ ] Preparar plantillas de informes para el supervisor
  • [ ] Coordinar con la función de auditoría interna

Cómo BlueUPALM automatiza el cumplimiento DORA

BlueUPALM implementa los requisitos de DORA de forma nativa en su arquitectura:

RequisitoAutomatización
Clasificación de incidentesMotor automático basado en RD 2024/1772 Art. 8
Notificación al supervisorPlantillas del ITS 2025/302 con temporizadores 4h/72h/1m (plazos del RD 2025/301)
Resiliencia operativaSpooling local, circuit breaker, reconexión autónoma
MonitorizaciónAlertas WARNING (5 min) y CRITICAL (2h) con escalamiento
Audit trailRegistro criptográfico inmutable de todas las acciones

Lecturas relacionadas

¿Quieres evaluar tu nivel de cumplimiento DORA?

Te mostramos BlueUPALM configurado para tu sector con datos representativos.

Solicitar evaluación gratuita


Volver al blog · Guía DORA 2026