La Ley de Resiliencia Operativa Digital (DORA) entro en plena aplicacion el 17 de enero de 2025, convirtiendose en uno de los hitos regulatorios mas significativos para el sector financiero europeo. DORA exige a mas de 22.000 entidades financieras y sus proveedores de servicios TIC cumplir estandares estrictos en gestion de riesgos TIC, notificacion de incidentes, pruebas de resiliencia y gestion de riesgos de terceros.
Esta pagina resume lo que exige DORA: su alcance, el marco sancionador, la supervision de proveedores TIC terceros, los plazos de notificacion de incidentes, las reglas de pruebas y el calendario.
Alcance y Dimension de DORA
DORA se aplica a 21 tipos de entidades financieras y sus proveedores de servicios TIC terceros. A diferencia de muchas regulaciones financieras que se centran unicamente en los bancos, DORA abarca toda la amplitud del sector financiero de la UE.
- Mas de 22.000 entidades financieras y proveedores de servicios TIC estan dentro del alcance de DORA en toda la UE.
- El Articulo 2 de DORA enumera los 21 tipos de entidad financiera cubiertos.
Entidades Financieras en el Alcance
DORA se aplica a entidades de credito (bancos), entidades de pago, entidades de dinero electronico, empresas de inversion, proveedores de servicios de criptoactivos (CASPs), depositarios centrales de valores (CSDs), entidades de contrapartida central (CCPs), centros de negociacion, registros de operaciones, gestores de fondos de inversion alternativos (AIFMs), sociedades gestoras de UCITS, empresas de seguros y reaseguros, intermediarios de seguros y reaseguros, fondos de pensiones de empleo, agencias de calificacion crediticia, auditores legales y firmas de auditoria, administradores de indices de referencia criticos, proveedores de servicios de financiacion participativa, registros de titulizacion y proveedores de servicios de suministro de datos.
Costes de Cumplimiento de DORA
El coste del cumplimiento de DORA depende del tamano y la complejidad de la entidad. Los grandes grupos financieros ejecutan programas plurianuales con personal propio. Las entidades pequenas cumplen las mismas reglas con sus equipos actuales, siempre que el registro de informacion y las evidencias de pruebas esten completos. Las pruebas de penetracion basadas en amenazas son la partida recurrente mas alta para quienes estan sujetos a ellas.
Sanciones y Aplicacion de DORA
El marco sancionador de DORA esta definido a nivel de la UE pero deja un margen significativo de discrecionalidad a los estados miembros, lo que resulta en implementaciones nacionales divergentes.
Marco Sancionador a Nivel de la UE (Articulo 50 de DORA)
| Tipo de Sancion |
Maximo |
| Multas para entidades financieras |
Hasta el 2% de la facturacion anual total mundial |
| Multas para personas fisicas en entidades financieras |
Hasta EUR 1.000.000 |
| Multas para Proveedores TIC Terceros Criticos (CTPPs) |
Hasta EUR 5.000.000 |
| Multas para personas fisicas en CTPPs |
Hasta EUR 500.000 |
| Sanciones diarias para CTPPs (incumplimiento continuado) |
Hasta el 1% de la facturacion diaria media mundial, durante un maximo de 6 meses |
Divergencia Nacional en la Implementacion de Sanciones
Los estados miembros han implementado las disposiciones sancionadoras de DORA con variaciones significativas:
| Pais |
Limite Basado en Facturacion |
Limite Absoluto (Entidades) |
Limite para Personas Fisicas |
| Spain |
5% de la facturacion |
- |
- |
| Sweden |
10% de la facturacion |
- |
- |
| Czech Republic |
- |
EUR 2 millones |
- |
| Italy |
- |
EUR 20 millones |
- |
| Germany |
- |
- |
EUR 5 millones |
| Finland |
- |
- |
EUR 100.000 |
Poderes de Aplicacion Adicionales
Mas alla de las sanciones financieras, las autoridades supervisoras tienen la potestad de emitir divulgaciones publicas de infracciones, ordenes correctivas vinculantes, suspension o limitacion de actividades empresariales y revocacion de autorizaciones o licencias.
Responsabilidad Penal
El Articulo 52 de DORA permite a los estados miembros imponer sanciones penales. Los miembros del consejo de administracion pueden enfrentar responsabilidad civil personal y potencialmente responsabilidad penal por negligencia grave en el incumplimiento de garantizar la resiliencia operativa digital.
Proveedores TIC Terceros Criticos (CTPPs)
El 18 de noviembre de 2025, las Autoridades Europeas de Supervision publicaron la primera lista de Proveedores TIC Terceros Criticos bajo DORA. Estos 19 proveedores estan ahora sujetos a supervision directa por parte del Joint Oversight Forum.
Los 19 Proveedores TIC Terceros Criticos Designados
| # |
Proveedor |
| 1 |
Accenture plc |
| 2 |
Amazon Web Services EMEA Sarl |
| 3 |
Bloomberg L.P. |
| 4 |
Capgemini SE |
| 5 |
Colt Technology Services |
| 6 |
Deutsche Telekom AG |
| 7 |
Equinix (EMEA) B.V. |
| 8 |
Fidelity National Information Services, Inc. (FIS) |
| 9 |
Google Cloud EMEA Limited |
| 10 |
International Business Machines Corporation (IBM) |
| 11 |
InterXion HeadQuarters B.V. |
| 12 |
Kyndryl Inc. |
| 13 |
LSEG Data and Risk Limited |
| 14 |
Microsoft Ireland Operations Limited |
| 15 |
NTT DATA Inc. |
| 16 |
Oracle Nederland B.V. |
| 17 |
Orange SA |
| 18 |
SAP SE |
| 19 |
Tata Consultancy Services Limited |
Registro de Informacion
Todas las entidades financieras bajo DORA deben mantener un registro de todos los acuerdos contractuales con proveedores de servicios TIC terceros. Fecha de referencia: 31 de marzo de 2025. Las autoridades nacionales enviaron los registros a las ESAs antes del 30 de abril de 2025 para el analisis de designacion.
Notificacion de Incidentes TIC bajo DORA
DORA introduce uno de los marcos de notificacion de incidentes mas estrictos en la regulacion financiera, con plazos de notificacion medidos en horas en lugar de dias.
Plazos de Notificacion (Reglamento Delegado de la Comision 2025/302)
| Informe |
Plazo |
| De la deteccion a la clasificacion |
Maximo 24 horas |
| Notificacion inicial |
4 horas despues de la clasificacion como incidente grave |
| Informe intermedio |
72 horas despues de la notificacion inicial |
| Informe final |
1 mes despues del informe intermedio |
Criterios de Clasificacion
Un incidente TIC se clasifica como grave cuando los servicios criticos se ven adversamente afectados Y se cumple alguna de estas condiciones: (a) se produce un acceso malicioso no autorizado exitoso que puede resultar en perdida de datos, O (b) se alcanzan dos o mas umbrales de materialidad (clientes afectados, contrapartes financieras o transacciones).
Pruebas de Penetracion Basadas en Amenazas (TLPT)
DORA establece pruebas de seguridad avanzadas obligatorias para entidades financieras significativas, basandose en el marco TIBER-EU con requisitos legalmente vinculantes.
- Las TLPT son obligatorias cada 3 anos para las entidades que su supervisor identifica como "significativas" (Articulo 26 de DORA).
- El primer plazo de TLPT vence el 17 de enero de 2028, tres anos despues de la fecha de aplicacion de DORA.
- El purple teaming es obligatorio bajo DORA. Bajo TIBER-EU solo estaba recomendado.
- El proveedor de inteligencia de amenazas debe ser siempre externo.
- Cada tercera prueba debe utilizar un equipo rojo externo.
- Las RTS de TLPT se publicaron el 18 de junio de 2025 y estan en vigor desde el 8 de julio de 2025.
Intercambio de Informacion bajo DORA (Articulo 45)
DORA fomenta (pero no obliga) a las entidades financieras a intercambiar inteligencia sobre ciberamenazas. Si bien el intercambio de informacion en si es voluntario, las entidades estan obligadas a informar a los reguladores sobre como participan en acuerdos de intercambio de informacion.
La inteligencia compartida incluye indicadores de compromiso, tacticas/tecnicas/procedimientos, alertas de ciberseguridad y herramientas de configuracion. Los acuerdos deben proteger la informacion sensible, respetar la confidencialidad empresarial, la proteccion de datos personales y la legislacion de competencia.
Estandares Tecnicos de DORA
Las Autoridades Europeas de Supervision (EBA, ESMA, EIOPA) desarrollaron un total de 11 productos regulatorios para operacionalizar DORA:
Primer Lote (enero 2024, publicado en el Diario Oficial en junio 2024): 3 RTS + 1 ITS
- RTS sobre marcos de gestion de riesgos TIC
- RTS sobre criterios para clasificar incidentes relacionados con las TIC
- RTS sobre politicas relativas a servicios TIC proporcionados por terceros que respaldan funciones criticas
- ITS para establecer plantillas del registro de externalizacion
Segundo Lote (julio 2024): 4 RTS + 1 ITS + 2 Directrices
Cronologia de DORA
| Fecha |
Evento |
| 24 de septiembre de 2020 |
La Comision Europea publico la propuesta de DORA |
| 27 de diciembre de 2022 |
Publicacion en el Diario Oficial de la Union Europea |
| 16 de enero de 2023 |
DORA entro en vigor |
| 17 de enero de 2024 |
Primer lote de RTS/ITS finalizado por las ESAs |
| 25 de junio de 2024 |
Primer lote de RTS publicado en el Diario Oficial |
| 17 de julio de 2024 |
Segundo lote de RTS/ITS/Directrices finalizado por las ESAs |
| 17 de enero de 2025 |
DORA entro en plena aplicacion (sin periodo de transicion) |
| 31 de marzo de 2025 |
Fecha de referencia para el registro de informacion |
| 11 de abril de 2025 |
Plazo de BaFin (Germany) para la presentacion del registro de informacion |
| 15 de abril de 2025 |
Plazo de ACPR (France) para la presentacion del registro de informacion |
| 30 de abril de 2025 |
Plazo de las ESAs para recopilar registros de las autoridades nacionales |
| 8 de julio de 2025 |
Las RTS de TLPT entraron en vigor |
| 18 de noviembre de 2025 |
Publicacion de la primera lista de 19 Proveedores TIC Terceros Criticos |
| 17 de enero de 2028 |
Plazo para la primera ronda de TLPT obligatoria para entidades significativas |
Los Cinco Pilares de DORA
DORA esta estructurada en torno a cinco pilares, cada uno con requisitos especificos:
Pilar I: Gestion de Riesgos TIC
Las entidades deben establecer marcos integrales de gestion de riesgos TIC que cubran identificacion, proteccion, deteccion, respuesta y recuperacion.
Pilar II: Gestion y Notificacion de Incidentes Relacionados con las TIC
Los incidentes TIC graves deben clasificarse en 24 horas y notificarse a las autoridades supervisoras en 4 horas desde la clasificacion.
Pilar III: Pruebas de Resiliencia Operativa Digital
Se requieren pruebas periodicas de los sistemas TIC, con TLPT obligatorias cada 3 anos para entidades significativas.
Pilar IV: Gestion de Riesgos de Terceros TIC
Las entidades deben mantener un registro de todos los acuerdos con terceros TIC y evaluar el riesgo de concentracion. El registro es la parte de DORA que mas cuesta a la mayoria de las entidades.
Pilar V: Intercambio de Informacion
Intercambio voluntario de inteligencia sobre ciberamenazas entre entidades financieras, con divulgacion obligatoria a los reguladores sobre la participacion en acuerdos de intercambio.
Preguntas Frecuentes
P: Cuantas entidades financieras se ven afectadas por DORA?
R: Mas de 22.000 entidades financieras y proveedores de servicios TIC estan dentro del alcance de DORA en toda la UE. Esto incluye 21 tipos de entidades financieras, desde bancos y aseguradoras hasta proveedores de servicios de criptoactivos y plataformas de financiacion participativa, ademas de sus proveedores de servicios TIC terceros.
P: Cuales son las multas maximas de DORA?
R: Las entidades financieras enfrentan multas de hasta el 2% de la facturacion anual total mundial. Las personas fisicas en entidades financieras enfrentan multas de hasta EUR 1.000.000. Los Proveedores TIC Terceros Criticos enfrentan multas de hasta EUR 5.000.000, con sanciones diarias de hasta el 1% de la facturacion diaria media por incumplimiento continuado. Algunos estados miembros han implementado limites mas altos, con Sweden permitiendo hasta el 10% de la facturacion.
P: Cuanto cuesta el cumplimiento de DORA?
R: El coste depende del tamano y la complejidad. Los grandes grupos ejecutan programas plurianuales con personal propio y evaluadores externos. Las entidades pequenas cumplen con sus equipos actuales. Las partidas recurrentes son las pruebas de penetracion basadas en amenazas, el mantenimiento del registro de informacion y el proceso de notificacion de incidentes.
P: Cuales son los plazos de notificacion de incidentes de DORA?
R: DORA exige la clasificacion desde la deteccion en 24 horas, la notificacion inicial en 4 horas desde la clasificacion, un informe intermedio en 72 horas y un informe final en 1 mes.
P: Que proveedores TIC han sido designados como Criticos bajo DORA?
R: El 18 de noviembre de 2025, las ESAs publicaron la primera lista de 19 Proveedores TIC Terceros Criticos. La lista incluye a AWS, Google Cloud, Microsoft, IBM, SAP, Oracle, Accenture, Bloomberg y otros. Estos proveedores estan sujetos a supervision directa por parte del Joint Oversight Forum.
Esta pagina reproduce DORA, los reglamentos delegados dictados a su amparo y las decisiones publicadas por las Autoridades Europeas de Supervision. Se actualiza cuando aparecen nuevos datos de aplicacion.
Ultima actualizacion: marzo 2026
Lecturas relacionadas
¿Listo para dar el paso? Matproof realiza pruebas de penetración con IA y supervisión de cumplimiento de forma continua. Reserva una demo.