Skip to content

Registro de Información DORA: por qué casi nadie lo pasa a la primera

Digital Operational Resilience Act: reglamento UE 2022/2554 sobre resiliencia operativa digital. Exige a entidades financieras de la UE resistir, responder y recuperarse de incidentes TIC. En vigor desde 17 enero 2025. Leer más → DORA · Agosto 2026 · 6 min lectura

En el ejercicio de prueba de 2024 de las Autoridades Europeas de Supervisión, 1.039 entidades enviaron su Registro de Información de terceros TIC. Solo el 6,5% pasó todas las comprobaciones de calidad. El Registro no es un proyecto que se cierra: es una obligación anual, y el dato dice que el problema no es entender qué piden, sino sostener la calidad del dato a escala.

Qué es el Registro de Información y por qué vuelve cada año

Digital Operational Resilience Act: reglamento UE 2022/2554 sobre resiliencia operativa digital. Exige a entidades financieras de la UE resistir, responder y recuperarse de incidentes TIC. En vigor desde 17 enero 2025. Leer más → DORA (Reglamento (UE) 2022/2554), plenamente aplicable desde el 17 de enero de 2025, obliga en su artículo 28(3) a mantener un Registro de Información: el inventario estructurado de todos los acuerdos contractuales con proveedores de servicios TIC. El formato lo fija el Reglamento de Ejecución (UE) 2024/2956, y la entidad debe presentarlo a su autoridad competente al menos una vez al año (la primera ventana se cerró en 2025, con referencia el 30 de abril).

La consecuencia operativa es la que muchas entidades subestiman: no es un entregable único. Cada año hay que reconstruir un registro coherente con la realidad contractual de la entidad en ese momento. Lo que no esté versionado, se rehace a mano.

La anatomía: un registro, muchas plantillas enlazadas

El Registro no es una tabla. Es un conjunto de plantillas interrelacionadas que describen, cada una, una cara del mismo mapa:

PlantillaQué recoge
EntidadLa entidad obligada y su grupo.
Acuerdos contractualesCada contrato con un proveedor TIC, con su referencia única.
Proveedores TICLos terceros, identificados con LEI o EUID.
SubcontrataciónLas cadenas de subcontratistas que sostienen el servicio.
FuncionesLas funciones de la entidad que cada acuerdo soporta, y su criticidad.

La integridad del conjunto depende de una clave: el número de referencia del acuerdo contractual, que enlaza las plantillas entre sí. Si esa referencia no es consistente, las relaciones se rompen y el registro deja de cuadrar. Ahí, y en la identificación de los proveedores (LEI/EUID con formato válido), es donde se concentran la mayoría de los errores.

Por qué falla: lo que enseñó el dry run

El ejercicio de prueba de las ESAs es el mejor termómetro disponible de la dificultad real. Los números, sobre los registros que pasaron a análisis:

MétricaResultado
Entidades participantes1.039 (ejercicio voluntario, "best effort").
Comprobaciones de calidadDel orden de 116 por registro.
Pasaron todas6,5%.
Con al menos un error93,5% (886 de 947 analizados).
De los que fallaron, menos de 5 errores~50%.

El listón no es la intención, es la calidad del dato

Que el 93,5% fallara alguna comprobación no significa que las entidades no se lo tomaran en serio. Significa que un registro "casi correcto" no es un registro presentable: la mitad de los que fallaron lo hicieron en menos de 5 de 116 comprobaciones. La distancia entre "casi" y "válido" es precisamente la que cuesta cerrar a mano.

Qué hace presentable un registro

La lección del dry run no es "esfuérzate más". Es que la calidad a escala se construye con arquitectura, no con revisiones manuales de última hora:

  • Dato estructurado y versionado. El registro como modelo relacional, no como hoja de cálculo que se rehace cada abril. Lo del año pasado es el punto de partida del de este año, con su histórico.
  • Integridad referencial garantizada. El número de referencia del acuerdo enlaza las plantillas por diseño, de modo que una incoherencia no llega al envío.
  • Validación antes de enviar. Las comprobaciones de calidad de las ESAs se ejecutan sobre el registro en tu sistema, no las descubre la autoridad. El error se corrige antes, no después.
  • Identificadores validados en origen. El formato de LEI y EUID se comprueba al introducir el proveedor, no en el rechazo.

El Registro premia al que lo trata como un dato vivo

Quien mantiene el Registro como un sistema (estructurado, versionado, validado de forma continua) llega a cada ventana anual con el trabajo casi hecho. Quien lo reconstruye en una hoja de cálculo cada abril repite el resultado del dry run.

Conclusión: el Registro es un problema de datos, no de papeleo

El Registro de Información parece un formulario y es, en realidad, una disciplina de calidad de datos recurrente. El dry run de las ESAs lo dejó claro: el concepto se entiende, lo que cuesta es la coherencia a escala, año tras año. La entidad que trata el Registro como dato vivo (versionado, con integridad referencial y validación previa al envío) convierte una obligación anual en una rutina. La que lo trata como un documento, no.

Si estás preparando tu próximo Registro de Información o quieres robustecer el de este año, en BlueUP trabajamos la resiliencia operativa DORA como datos, no como documentos. Empieza por evaluar tu madurez con la Calculadora DORA, repasa el marco completo en la guía práctica de DORA, o hablemos de tu caso.

Lecturas relacionadas

Infraestructura Zero Trust para IA agéntica en sectores regulados · Política de privacidad