A quién se aplica
DORA se aplica a la mayoría de las entidades financieras de la UE, como bancos, aseguradoras, empresas de inversión, entidades de pago y de dinero electrónico y proveedores de servicios de criptoactivos. También alcanza a los proveedores TIC que les dan servicio, a través de requisitos contractuales y, en el caso de los proveedores críticos, mediante supervisión directa de las autoridades europeas.
Los cinco pilares
DORA se organiza en cinco áreas: gestión del riesgo TIC, clasificación y notificación de incidentes TIC, pruebas de resiliencia operativa digital, gestión del riesgo de terceros proveedores TIC e intercambio de información sobre amenazas.
Qué cambia para los proveedores TIC
Las entidades financieras deben mantener un registro de información de todos sus contratos TIC e incluir cláusulas específicas sobre seguridad, derechos de auditoría y estrategias de salida. A los proveedores se les pide cada vez más que demuestren sus propios controles durante la contratación.
Pruebas
Todas las entidades deben probar su resiliencia de forma periódica. Algunas, además, deben realizar pruebas de penetración basadas en amenazas (TLPT), siguiendo el marco TIBER-EU, cada tres años.




