GlosarioDORA

DORA

Respuesta corta

DORA (Reglamento (UE) 2022/2554) es el reglamento europeo de resiliencia operativa digital para el sector financiero. Aplicable desde el 17 de enero de 2025, obliga a las entidades financieras a gestionar el riesgo TIC, notificar incidentes graves, probar su resiliencia y controlar el riesgo de sus proveedores TIC.

A quién se aplica

DORA se aplica a la mayoría de las entidades financieras de la UE, como bancos, aseguradoras, empresas de inversión, entidades de pago y de dinero electrónico y proveedores de servicios de criptoactivos. También alcanza a los proveedores TIC que les dan servicio, a través de requisitos contractuales y, en el caso de los proveedores críticos, mediante supervisión directa de las autoridades europeas.

Los cinco pilares

DORA se organiza en cinco áreas: gestión del riesgo TIC, clasificación y notificación de incidentes TIC, pruebas de resiliencia operativa digital, gestión del riesgo de terceros proveedores TIC e intercambio de información sobre amenazas.

Qué cambia para los proveedores TIC

Las entidades financieras deben mantener un registro de información de todos sus contratos TIC e incluir cláusulas específicas sobre seguridad, derechos de auditoría y estrategias de salida. A los proveedores se les pide cada vez más que demuestren sus propios controles durante la contratación.

Pruebas

Todas las entidades deben probar su resiliencia de forma periódica. Algunas, además, deben realizar pruebas de penetración basadas en amenazas (TLPT), siguiendo el marco TIBER-EU, cada tres años.

Términos relacionados

Sigue leyendo sobre este tema

DORA para entidades financieras y sus proveedores TIC: gestión de riesgos, clasificación de incidentes, pruebas de resiliencia y supervisión de terceros.

Ir a la guía del tema