El 17 de enero de 2025 fue la fecha límite. Tras un período de implementación de dos años, la Ley de Resiliencia Operativa Digital — DORA — se volvió plenamente aplicable en el sector financiero de la UE. Dieciocho meses después, la aplicación ya no es teórica. Las autoridades supervisoras han emitido hallazgos, exigencias de remediación y, en algunos casos, sanciones.
Esta guía ofrece un resumen completo del reglamento DORA, explica quién lo supervisa, cómo funcionan las normas técnicas de regulación, cuál es la posición del Reino Unido y cómo las organizaciones están operacionalizando el cumplimiento en 2026.
¿Qué es DORA? Un resumen que realmente tiene sentido
La Ley de Resiliencia Operativa Digital (Reglamento UE 2022/2554) es un reglamento horizontal de la UE dirigido a la gestión de riesgos de las TIC en el sector financiero. Antes de DORA, las entidades financieras estaban sujetas a orientaciones nacionales fragmentadas. DORA armoniza todo en un marco vinculante con cinco pilares fundamentales: Gestión de riesgos de TIC, Gestión y notificación de incidentes TIC, Pruebas de resiliencia operativa digital, Gestión de riesgos de terceros en TIC e Intercambio de información. DORA se aplica a unas 22.000 entidades financieras en la UE.
¿Qué institución supervisa DORA?
A nivel nacional, las autoridades competentes — las mismas que supervisan a las instituciones financieras con fines prudenciales — supervisan el cumplimiento de DORA. A nivel de la UE, las tres Autoridades Europeas de Supervisión (ESA) — EBA, EIOPA y ESMA — comparten responsabilidades de supervisión conjunta. También existe un régimen de supervisión específico para los Proveedores Críticos de TIC de Terceros (CTPP).
Normas Técnicas de Regulación de DORA
Las RTS e ITS son donde el reglamento abstracto se convierte en realidad operativa. La RTS sobre gestión de riesgos TIC exige un registro actualizado de activos de información — el equivalente a un Cloud Inventory para todos los activos TIC. La RTS sobre clasificación de incidentes requiere clasificarlos según cinco criterios, con una notificación inicial en cuatro horas para incidentes mayores.
Las TLPT siguen la metodología TIBER-EU. La RTS sobre riesgo de terceros impone plantillas contractuales y marcos de riesgo de concentración. Las herramientas de CSPM y VM Scans generan la evidencia de auditoría que los supervisores esperan ver.
DORA y el Reino Unido: La posición post-Brexit
Respuesta corta: DORA no se aplica en el Reino Unido. El Reino Unido abandonó la UE antes de la publicación final de DORA. Las empresas autorizadas en el Reino Unido no están obligadas a cumplir DORA a menos que operen en la UE o presten servicios a entidades reguladas por la UE. El marco equivalente del Reino Unido es la Política de Resiliencia Operativa desarrollada por el Banco de Inglaterra, la PRA y la FCA.
Operacionalización de DORA: Dónde luchan las empresas en 2026
Los registros de riesgo de terceros están incompletos, la clasificación de incidentes se calibra incorrectamente y los marcos de riesgo TIC carecen de profundidad técnica. Los supervisores no se conforman con documentos de política abstractos. Para la seguridad del código, las herramientas de SAST y Secret Detection deben integrarse en los pipelines de CI/CD. El cumplimiento de DORA debe integrarse en un programa más amplio de Compliance. En SECRAILS, ayudamos a las organizaciones del sector financiero a conectar las obligaciones regulatorias de DORA con los controles técnicos que los supervisores realmente examinan.

