Secrails LogoSECRAILS
Volver al BlogCumplimiento y Marcos

Reglamento DORA: Guía Completa sobre la Ley de Resiliencia Operativa Digital en 2026

secrails··10 min
DORAComplianceFinancial RegulationOperational ResilienceRisk Management
Panel de cumplimiento del reglamento DORA que muestra los requisitos de resiliencia digital del sector financiero europeo y normas técnicas de regulación

El 17 de enero de 2025 fue la fecha límite. Tras un período de implementación de dos años, la Ley de Resiliencia Operativa Digital — DORA — se volvió plenamente aplicable en el sector financiero de la UE. Dieciocho meses después, la aplicación ya no es teórica. Las autoridades supervisoras han emitido hallazgos, exigencias de remediación y, en algunos casos, sanciones.

Esta guía ofrece un resumen completo del reglamento DORA, explica quién lo supervisa, cómo funcionan las normas técnicas de regulación, cuál es la posición del Reino Unido y cómo las organizaciones están operacionalizando el cumplimiento en 2026.

¿Qué es DORA? Un resumen que realmente tiene sentido

La Ley de Resiliencia Operativa Digital (Reglamento UE 2022/2554) es un reglamento horizontal de la UE dirigido a la gestión de riesgos de las TIC en el sector financiero. Antes de DORA, las entidades financieras estaban sujetas a orientaciones nacionales fragmentadas. DORA armoniza todo en un marco vinculante con cinco pilares fundamentales: Gestión de riesgos de TIC, Gestión y notificación de incidentes TIC, Pruebas de resiliencia operativa digital, Gestión de riesgos de terceros en TIC e Intercambio de información. DORA se aplica a unas 22.000 entidades financieras en la UE.

¿Qué institución supervisa DORA?

A nivel nacional, las autoridades competentes — las mismas que supervisan a las instituciones financieras con fines prudenciales — supervisan el cumplimiento de DORA. A nivel de la UE, las tres Autoridades Europeas de Supervisión (ESA) — EBA, EIOPA y ESMA — comparten responsabilidades de supervisión conjunta. También existe un régimen de supervisión específico para los Proveedores Críticos de TIC de Terceros (CTPP).

Normas Técnicas de Regulación de DORA

Las RTS e ITS son donde el reglamento abstracto se convierte en realidad operativa. La RTS sobre gestión de riesgos TIC exige un registro actualizado de activos de información — el equivalente a un Cloud Inventory para todos los activos TIC. La RTS sobre clasificación de incidentes requiere clasificarlos según cinco criterios, con una notificación inicial en cuatro horas para incidentes mayores.

Las TLPT siguen la metodología TIBER-EU. La RTS sobre riesgo de terceros impone plantillas contractuales y marcos de riesgo de concentración. Las herramientas de CSPM y VM Scans generan la evidencia de auditoría que los supervisores esperan ver.

DORA y el Reino Unido: La posición post-Brexit

Respuesta corta: DORA no se aplica en el Reino Unido. El Reino Unido abandonó la UE antes de la publicación final de DORA. Las empresas autorizadas en el Reino Unido no están obligadas a cumplir DORA a menos que operen en la UE o presten servicios a entidades reguladas por la UE. El marco equivalente del Reino Unido es la Política de Resiliencia Operativa desarrollada por el Banco de Inglaterra, la PRA y la FCA.

Operacionalización de DORA: Dónde luchan las empresas en 2026

Los registros de riesgo de terceros están incompletos, la clasificación de incidentes se calibra incorrectamente y los marcos de riesgo TIC carecen de profundidad técnica. Los supervisores no se conforman con documentos de política abstractos. Para la seguridad del código, las herramientas de SAST y Secret Detection deben integrarse en los pipelines de CI/CD. El cumplimiento de DORA debe integrarse en un programa más amplio de Compliance. En SECRAILS, ayudamos a las organizaciones del sector financiero a conectar las obligaciones regulatorias de DORA con los controles técnicos que los supervisores realmente examinan.

Frequently Asked Questions

¿Qué es el reglamento DORA y a quién se aplica?

DORA (Reglamento UE 2022/2554) es la Ley de Resiliencia Operativa Digital, un reglamento de la UE que armoniza los requisitos de gestión de riesgos TIC en el sector financiero. Se aplica a unas 22.000 entidades financieras en la UE, así como a los proveedores críticos de TIC de terceros que las sirven.

¿Qué institución supervisa el cumplimiento de DORA?

La supervisión de DORA opera en dos niveles. Las autoridades nacionales competentes (como BaFin en Alemania) supervisan las entidades financieras individuales, mientras que las tres ESA — EBA, EIOPA y ESMA — comparten responsabilidades de supervisión conjunta a nivel de la UE y supervisan directamente a los proveedores críticos de TIC de terceros designados.

¿Se aplica DORA en el Reino Unido?

No, DORA no se aplica en el Reino Unido. El Reino Unido abandonó la UE antes de la publicación final de DORA. Las empresas autorizadas en el Reino Unido no están obligadas a cumplir DORA a menos que operen en la UE o presten servicios a entidades reguladas por la UE. El Reino Unido tiene su propio marco de resiliencia operativa.

¿Cuáles son las Normas Técnicas de Regulación de DORA (RTS)?

Las RTS de DORA son normas vinculantes detalladas desarrolladas conjuntamente por EBA, EIOPA y ESMA que especifican cómo deben implementarse en la práctica los requisitos de alto nivel de DORA. Cubren marcos de gestión de riesgos TIC, criterios de clasificación de incidentes y metodología TLPT.

¿Dónde puedo encontrar el PDF del reglamento DORA?

El PDF oficial del reglamento DORA está disponible gratuitamente en EUR-Lex (eur-lex.europa.eu) como Reglamento (UE) 2022/2554. Todas las RTS, ITS y Q&As finalizadas se publican en los sitios web de EBA, EIOPA y ESMA. Para fines de cumplimiento, siempre use las fuentes primarias.

¿Qué es la Prueba de Penetración Basada en Amenazas (TLPT) bajo DORA?

Las TLPT bajo DORA son ejercicios de equipo rojo basados en inteligencia que apuntan al entorno de producción en vivo de la institución, modelados según la metodología TIBER-EU. Se diferencian de las pruebas de penetración estándar en alcance, rigor y metodología, requiriendo testers acreditados y un informe formal de cierre.

Cierre la brecha entre la política DORA y el cumplimiento operativo

SECRAILS ayuda a las organizaciones del sector financiero a generar evidencias continuas de cumplimiento DORA — desde registros de activos TIC hasta registros de escaneo de vulnerabilidades — para que siempre estén preparadas para las auditorías.

Explorar soluciones de cumplimiento