🛡️ ¿Qué es DORA y por qué nace?

El Reglamento (UE) 2022/2554 del Parlamento Europeo y del Consejo, de 14 de diciembre de 2022, sobre la resiliencia operativa digital del sector financiero se publicó en el DOUE el 27 de diciembre de 2022, entró en vigor el 16 de enero de 2023 y es aplicable desde el 17 de enero de 2025.

Hasta DORA, cada Estado miembro y cada subsector financiero tenía sus propias normas de ciberseguridad (banca por sus circulares del BdE, seguros por las normas de la DGSFP, inversiones por la CNMV, etc.). Esto generaba inconsistencias, agujeros y carga administrativa redundante. DORA armoniza un marco único para toda la UE.

Se enmarca en el paquete de finanzas digitales de la Comisión (2020), que abordó la creciente dependencia del sector financiero de proveedores TIC (cloud, ciberseguridad, software de pago).

DORA es un Reglamento, no una Directiva: aplica directamente en todos los Estados miembros, sin necesidad de transposición nacional. Junto con DORA se publicó la Directiva (UE) 2022/2556, que modifica varias directivas sectoriales (Directiva 2013/36/UE (DRC), MiFID, AIFMD, etc.) para coordinarlas con DORA.

📏 ¿Qué entidades están dentro de DORA?

El art. 2.1 de DORA enumera 20 categorías de entidades financieras (letras a a t) y añade a los proveedores terceros de servicios TIC (letra u). Las principales son:

Entidades de crédito (bancos comerciales, cajas, cooperativas de crédito). Entidades de pago autorizadas bajo PSD2 (proveedores de transferencias, monederos electrónicos, agregadores). Entidades de dinero electrónico (EDE). Empresas de servicios de inversión (brokers, gestoras de carteras). Aseguradoras y reaseguradoras.

Gestoras de instituciones de inversión colectiva (SGIIC). Gestoras de fondos de inversión alternativa (AIFMs). Depositarios centrales de valores. Entidades de contrapartida central (ECC). Centros de negociación (mercados regulados, sistemas multilaterales).

Proveedores de servicios de criptoactivos (CASPs) autorizados bajo MiCA. Emisores de tokens referenciados a activos. Administradores de índices de referencia (benchmarks) críticos. Plataformas de financiación participativa autorizadas bajo el Reglamento UE 2020/1503.

Para el sector de microcréditos español: las entidades de crédito están dentro del ámbito. Los Establecimientos Financieros de Crédito (EFC) no figuran en el art. 2 del Reglamento: la Ley 5/2015 los define como empresas que operan «sin tener la consideración de entidad de crédito». Solo quedan sujetos si además están autorizados como entidad de pago o de dinero electrónico (EFC híbridos). Los prestamistas no bancarios que solo conceden crédito al consumo tampoco están incluidos.

La cláusula de revisión del art. 58 obliga a la Comisión a presentar un informe antes del 17 de enero de 2028; entre los puntos que enumera no figura la inclusión de los prestamistas de crédito al consumo.

Extensión nacional en España. El art. 4 del Real Decreto-ley 8/2023 extiende el Capítulo II de DORA (gestión del riesgo TIC) a los procesadores de pagos y a los operadores de sistemas y esquemas de pago que presten servicios en España, con el Banco de España como autoridad competente.

Proporcionalidad. El marco simplificado del art. 16 se reserva a empresas de servicios de inversión pequeñas y no interconectadas, entidades de pago y de dinero electrónico exentas, entidades de crédito exentas y fondos de pensiones de empleo pequeños. Las microempresas (menos de 10 empleados y volumen de negocios o balance igual o inferior a 2 M€) aplican el Reglamento con exenciones concretas, como no estar obligadas a TLPT.

🔒 Pilar 1: Gestión de riesgos TIC

El primer pilar (Capítulo II, artículos 5-16) exige que cada entidad financiera implante un marco interno de gestión de riesgos TIC integrado en su gobierno corporativo.

Componentes mínimos del marco: (1) gobernanza con responsabilidad última del órgano de administración (consejo) sobre la gestión de riesgos TIC, (2) política documentada de seguridad de la información, (3) identificación y clasificación de activos críticos y funciones esenciales, (4) controles de protección y prevención (segregación de redes, gestión de identidades y accesos, criptografía), (5) mecanismos para detectar con prontitud actividades anómalas, (6) procedimientos de respuesta y recuperación con objetivos de tiempo de recuperación (RTO) y de punto de recuperación (RPO) documentados, (7) revisión y aprendizaje continuo de incidentes pasados.

El órgano de dirección (consejo) tiene la responsabilidad última de la gestión del riesgo TIC (art. 5.2.a). No puede delegarla completamente al CIO o al CISO: debe aprobar el marco, recibir reportes periódicos y ser informado de incidentes graves.

Los planes de continuidad de negocio y de recuperación frente a desastres (BCP/DRP) deben probarse al menos anualmente. Los sistemas de copia de seguridad y restauración deben estar separados, física y lógicamente, de los sistemas TIC de origen (art. 12.3).

🚨 Pilar 2: Clasificación y reporte de incidentes

El segundo pilar (Capítulo III, artículos 17-23) impone una obligación armonizada de reportar incidentes TIC graves al supervisor.

Un incidente es "grave" (major) según los criterios del art. 18.1, cuyos umbrales concreta el Reglamento Delegado (UE) 2024/1772: número de clientes afectados, duración, impacto económico, criticidad de la función afectada, propagación geográfica, impacto reputacional.

Plazos de notificación. Según el Reglamento Delegado (UE) 2025/301: (a) notificación inicial en un máximo de 4 horas desde su clasificación como grave y nunca más de 24 horas desde que se tuvo conocimiento del incidente; (b) informe intermedio en un máximo de 72 horas desde la notificación inicial; (c) informe final en un máximo de un mes desde el último informe intermedio, con la causa raíz.

Destinatario. En España, el supervisor competente recibe el reporte: Banco de España para entidades de crédito, de pago y de dinero electrónico, CNMV para servicios de inversión, DGSFP para seguros. El supervisor reporta a la ESA correspondiente (EBA, ESMA o EIOPA), que centraliza la información.

Información al cliente. Cuando un incidente grave afecte a los intereses financieros de los clientes, la entidad está obligada a informarles «sin demora indebida» (art. 19.3).

El reporte usa formularios y plantillas normalizados, fijados por el Reglamento de Ejecución (UE) 2025/302 a partir de borradores conjuntos de las tres ESAs. No existe un sistema único de notificación: el art. 21 prevé un informe sobre la viabilidad de crear un centro único de la UE.

🧪 Pilar 3: Tests de resiliencia operativa

El tercer pilar (Capítulo IV, artículos 24-27) exige tests periódicos de resiliencia operativa.

Tests anuales básicos. Las entidades dentro del ámbito de DORA (salvo las microempresas) deben probar al menos una vez al año los sistemas que sustentan funciones esenciales o importantes (art. 24.6): análisis de vulnerabilidades, evaluación de seguridad de redes, tests de penetración básicos, pruebas de continuidad de negocio. Los resultados se documentan y las brechas detectadas se cierran con plan de acción.

Threat-Led Penetration Testing (TLPT). Las entidades que determine la autoridad competente (art. 26.8) deben someterse a TLPT al menos cada 3 años. Los detalles técnicos están en el Reglamento Delegado (UE) 2025/1190. Son tests avanzados que simulan ataques reales (red team) coordinados con las autoridades. Siguen la metodología TIBER-EU del BCE con adaptaciones a DORA.

Quién hace los tests. Pueden usarse probadores internos con autorización de la autoridad competente, pero cada tres pruebas debe contratarse uno externo (art. 26.8 y 27.2); las entidades de crédito significativas solo pueden usar probadores externos.

Cobertura. Los tests deben cubrir los sistemas críticos y las funciones esenciales. Si la entidad usa proveedores TIC críticos (cloud, ciberseguridad externa), los tests deben coordinar con esos proveedores cuando sea posible.

Para microempresas. No están obligadas a TLPT (art. 26.1) ni a las pruebas anuales del art. 24.6; el resto del Reglamento se les aplica con algunas exenciones concretas.

🤝 Pilar 4: Gestión de riesgos de proveedores TIC

El cuarto pilar (Capítulo V, artículos 28-44) es el más extenso. Regula la externalización de servicios TIC, que se ha convertido en el principal riesgo operacional del sector financiero.

Registro de proveedores TIC. Cada entidad debe mantener un registro completo de todos los contratos con proveedores TIC (cloud, software como servicio, ciberseguridad gestionada, procesamiento de pagos, etc.). El registro se reporta al supervisor anualmente.

Análisis de concentración. Antes de contratar un proveedor TIC, hay que analizar el riesgo de concentración: cuánto del negocio depende de ese proveedor, qué pasaría si falla, alternativas disponibles. DORA no fija límites de concentración, pero, como último recurso, la autoridad competente puede exigir a una entidad que suspenda o termine un contrato con un proveedor TIC crítico (art. 42.6).

Estrategia de salida. Para los servicios de TIC que sustenten funciones esenciales o importantes debe existir una estrategia documentada de salida (art. 28.8): cómo se transfiere el servicio a otro proveedor o cómo se reinternaliza si el contrato termina (planificado o por incidente). El plan debe probarse periódicamente.

Cláusulas obligatorias. Los contratos con proveedores TIC deben incluir cláusulas mínimas armonizadas: descripción del servicio, ubicación de los datos, derechos de auditoría, requisitos de seguridad, planes de continuidad, niveles de servicio (SLAs), notificación de incidentes, cooperación con supervisores, condiciones de terminación.

Proveedores TIC críticos (CTPPs). Las ESAs (EBA, EIOPA, ESMA) designan a los proveedores TIC más críticos para el sector financiero europeo (art. 31). El 18 de noviembre de 2025 publicaron la primera lista (19 proveedores), entre ellos Amazon Web Services EMEA Sarl, Google Cloud EMEA Limited, Microsoft Ireland Operations Limited, Oracle Nederland B.V. e IBM. La lista se actualiza cada año. Estos proveedores quedan bajo la vigilancia de un supervisor principal europeo (no de los supervisores nacionales), que puede imponer multas coercitivas diarias de hasta el 1 % del volumen de negocios diario medio mundial del proveedor del ejercicio anterior, durante un máximo de seis meses, para forzar el cumplimiento de sus medidas (art. 35).

🔄 Pilar 5: Compartición de información sobre amenazas

El quinto pilar (Capítulo VI, artículo 45) promueve el intercambio voluntario de información sobre amenazas cibernéticas entre entidades financieras.

La idea: si una entidad detecta un ataque o intento de ataque, compartir indicadores (IoCs — indicators of compromise, técnicas, tácticas, vulnerabilidades explotadas) ayuda a otras entidades a protegerse antes de ser víctimas.

DORA fija las condiciones de este intercambio: debe realizarse dentro de comunidades de entidades financieras de confianza, mediante acuerdos que protejan el secreto comercial y respeten el Reglamento General de Protección de Datos, y las entidades deben notificar su participación a la autoridad competente (art. 45).

En la práctica, este intercambio se canaliza a través de ISACs (Information Sharing and Analysis Centers) sectoriales y de la cooperación con CERTs nacionales y el CERT-EU.

🇪🇸 Supervisores en España

DORA se aplica directamente, pero los supervisores son los habituales del sector según el tipo de entidad:

Banco de España (BdE). Supervisa entidades de crédito, entidades de pago y entidades de dinero electrónico (incluidos los EFC híbridos). Recibe los reportes DORA de estas entidades y es la autoridad competente para los procesadores y sistemas de pago incluidos por el RDL 8/2023. Coordina con la EBA. El proyecto de ley de julio de 2026 lo designa como representante en el Foro de Supervisión.

CNMV (Comisión Nacional del Mercado de Valores). Supervisa servicios de inversión, gestoras de IIC, depositarios centrales de valores, mercados, plataformas de financiación participativa. Coordina con la ESMA.

DGSFP (Dirección General de Seguros y Fondos de Pensiones). Supervisa aseguradoras, reaseguradoras, mediadores de seguros. Coordina con la EIOPA.

ESAs (EBA, ESMA, EIOPA) y ECB-SSM. Para entidades sistémicas o transfronterizas. Para proveedores TIC críticos (CTPPs) la supervisión es DIRECTA por las ESAs, no por el supervisor nacional. Esto es novedoso: Microsoft, AWS y otros proveedores cloud están supervisados directamente por la UE en su rol como CTPPs del sector financiero.

Coordinación. Los supervisores nacionales comparten información entre sí y con las ESAs. Si una entidad opera en varios países, hay supervisor "líder" (home) y otros "host". Para conglomerados financieros (banca + seguros + inversiones) la coordinación es entre BdE, CNMV y DGSFP.

⚖️ Sanciones y consecuencias del incumplimiento

DORA no fija cuantías sancionadoras unificadas (a diferencia del GDPR o del AI Act). Cada Estado miembro establece sanciones efectivas, proporcionadas y disuasorias en su Derecho nacional.

En España. El régimen sancionador específico de DORA está en el Proyecto de Ley para la digitalización y modernización del sector financiero (BOCG 27-jul-2026), en tramitación. Remite, para entidades de crédito, de pago y de dinero electrónico, al régimen de la Ley 10/2014 (muy graves: hasta el 10 % del volumen de negocios o 10 M€ para entidades de crédito).

El Consejo de Ministros aprobó el proyecto el 14 de julio de 2026 y se tramita por el procedimiento de urgencia (plazo de enmiendas hasta el 9 de septiembre de 2026). Para las demás entidades supervisadas por el Banco de España, la Ley 10/2014 prevé para las infracciones muy graves multas de hasta el 10 % de los recursos propios o hasta 1 millón de euros.

Para proveedores TIC críticos (CTPPs). El supervisor principal puede imponer multas coercitivas diarias de hasta el 1 % del volumen de negocios diario medio mundial del proveedor del ejercicio anterior, durante un máximo de seis meses, para forzar el cumplimiento de sus medidas (art. 35). No son una sanción por sufrir una caída del servicio, sino un instrumento para obligar al proveedor a cumplir.

Otras consecuencias. Si la entidad incumple gravemente, los supervisores pueden imponer medidas correctoras (planes de remediación con plazos), suspender actividades temporales, exigir refuerzo de capital, e incluso revocar la autorización para operar en casos extremos.

Los Estados miembros pueden prever sanciones también a los miembros del órgano de dirección (art. 50.5), que tiene la responsabilidad última de la gestión del riesgo TIC (art. 5.2.a).

💸 Impacto en el sector de microcréditos en España

Para el ecosistema de financieras del catálogo del portal, DORA tiene impacto diferenciado según el estatus regulatorio:

EFC (Establecimientos Financieros de Crédito). No figuran en el art. 2 del Reglamento: la Ley 5/2015 los define como empresas que operan «sin tener la consideración de entidad de crédito», y el proyecto de ley español de 2026 tampoco los incluye. Solo quedan sujetos a DORA los EFC híbridos, es decir, los que además están autorizados como entidad de pago o de dinero electrónico.

Entidades de crédito, entidades de pago y EDE. Están dentro del ámbito. Si una financiera opera adicionalmente como entidad de pago o emisor de dinero electrónico, está sujeta a DORA y ha debido adaptar su marco de gestión de riesgos TIC, sus procedimientos de notificación de incidentes y sus contratos con proveedores TIC desde el 17 de enero de 2025.

Prestamistas no bancarios. Las financieras que solo prestan al consumo bajo el régimen de la Ley 16/2011 (futuro CCD2) no están incluidas en DORA. La cláusula de revisión del art. 58 (informe de la Comisión antes del 17 de enero de 2028) no menciona la inclusión de los prestamistas de crédito al consumo.

Cloud y proveedores TIC. Muchas financieras operan sobre proveedores cloud, pero contratar esos servicios no las convierte en sujetas a DORA. Las cláusulas del art. 30 regulan los contratos de servicios TIC que firman las entidades financieras sujetas; una línea de financiación bancaria no es un servicio TIC, por lo que no traslada al prestamista obligaciones DORA.

Prácticas recomendadas. Aunque no estés legalmente obligado, adoptar prácticas inspiradas en DORA es buena gestión: marco de riesgos TIC documentado, plan de respuesta a incidentes, registro de proveedores cloud, pruebas periódicas, copias de seguridad probadas. Hace que la entidad sea más resiliente.

Conexión con otras regulaciones de este hub: DORA + AI Act + normativa de pagos conviven. Un microcrédito online puede implicar evaluación de solvencia con IA (AI Act), desembolso por transferencia inmediata (regida por el Reglamento (UE) 2024/886; la PSD3 aún no es aplicable, con acuerdo provisional del 27 de noviembre de 2025) y operación sobre infraestructura TIC (DORA si la entidad es de crédito, de pago o de dinero electrónico).