La Gaceta del Centinela
En tiempos de sobreinformación: referencias verificables y contraste adicional cuando exista más de una fuente fiable.
Contenido orientativo con fuentes oficiales y referencias contrastables. No sustituye asesoramiento jurídico ni técnico especializado.
El Reglamento DORA (Digital Operational Resilience Act, 2022/2554) es aplicable desde el 17 de enero de 2025 a entidades financieras en toda la UE. En España, el Banco de España y la CNMV son los supervisores competentes para sus respectivos ámbitos. Las primeras inspecciones de cumplimiento ya están en marcha: este checklist recorre los 5 pilares del reglamento con los controles específicos que los inspectores verifican en la práctica.
Puntos clave
El marco de gestión de riesgos TIC debe estar documentado, aprobado por el órgano de dirección y revisado al menos anualmente. Incluye la identificación de activos TIC críticos, la evaluación continua de riesgos y la definición de estrategias de tolerancia al riesgo. Los RTS de la EBA (publicados en enero 2024) especifican el contenido mínimo del marco.
DORA establece un sistema de clasificación y notificación de incidentes TIC similar al de NIS2 pero específico para el sector financiero. Los incidentes graves deben notificarse a las autoridades competentes en plazos muy cortos. Los ITS de la EBA definen los umbrales y el formato de los informes.
| Tipo de informe | Plazo | Contenido mínimo | Destinatario |
|---|---|---|---|
| Notificación inicial | 4 horas desde clasificación como grave | Clasificación, impacto estimado, medidas adoptadas | Banco de España / CNMV |
| Informe intermedio | 72 horas | Estado actualizado, alcance real, causa probable | Autoridad competente |
| Informe final | 1 mes | Causa raíz, impacto final, medidas correctoras | Autoridad competente |
Las entidades significativas deben realizar threat-led penetration testing (TLPT) al menos cada 3 años, siguiendo el marco TIBER-EU. Las entidades menos significativas pueden sustituirlo por pruebas de resiliencia básicas. El TLPT debe cubrir los sistemas TIC críticos que sustentan las funciones esenciales de la entidad.
Este pilar es el que más cambios requiere en la práctica. DORA exige un registro de todos los acuerdos contractuales con proveedores TIC, con distinción entre proveedores críticos y no críticos. Los contratos con proveedores críticos deben incluir cláusulas específicas sobre auditoría, localización de datos, planes de salida y subcontratación.
DORA anima activamente al intercambio voluntario de información sobre amenazas, vulnerabilidades y técnicas de ataque entre entidades financieras. Este intercambio puede realizarse a través de grupos de confianza del sector (ISACs financieros). Aunque es voluntario, participar es una buena práctica que los supervisores valoran favorablemente.
Próximos pasos recomendados
¿Tienes dudas concretas sobre este tema?
Pregúntale directamente a Centinela AI con tu contexto específico. Responde en segundos con fuentes citadas.
Probar gratis, sin tarjetaFuentes y referencias
También en DORA