DORA — Definición IT
Digital Operational Resilience Act: reglamento europeo que impone a las instituciones financieras exigencias estrictas de resiliencia TI, en vigor desde enero de 2025.
DORA (Digital Operational Resilience Act, Reglamento europeo 2022/2554) es el reglamento europeo que impone a las instituciones financieras y a sus prestadores de TI críticos exigencias reforzadas de resiliencia operativa digital. Entrado en aplicación el 17 de enero de 2025.
Quién está afectado por DORA
- •Bancos: .
- •Seguros y reaseguros: .
- •Empresas de inversión, gestores de fondos: .
- •Prestadores de servicios de pago: .
- •Plataformas de cripto-activos: .
- •Infraestructuras de mercado: .
- •Prestadores de TI críticos designados: .
Más de 22.000 entidades están directamente afectadas en Europa.
Los cinco pilares de DORA
### 1. Gestión de los riesgos TI
Implementación de un marco de gestión de los riesgos TI documentado.
### 2. Gestión de los incidentes TI
Notificación en las 4 horas para los incidentes críticos.
### 3. Pruebas de resiliencia
Programa anual de pruebas. Para las entidades más críticas, pruebas TLPT cada 3 años.
### 4. Gestión de los riesgos terceros TI
Cartografía completa de los prestadores TI, contratos enmarcados.
### 5. Compartición de información
Sanciones
- •Multas administrativas: hasta el 1 % de la cifra de negocios mundial diaria.
- •Sanciones individuales: para los dirigentes.
- •Suspensión de actividad: .
DORA y la cartografía aplicativa
DORA exige explícitamente (artículo 8) una cartografía completa de los activos TI críticos y de sus interdependencias. Kabeen aporta un grafo vivo del SI.
DORA y [NIS2](/es/glossary/nis2)
DORA es lex specialis frente a NIS2: las entidades financieras dependen de DORA para la ciberseguridad, no de NIS2.
Puesta en conformidad
Proceso tipo en 12 a 18 meses:
- Gap analysis.
- Cartografía de los activos críticos.
- Revisión contractual de los prestadores TI.
- Refuerzo del marco de gestión de los riesgos.
- Implementación del reporting de los incidentes.
- Programa de pruebas de resiliencia.
- Auditoría interna.
Estándares complementarios
- •ISO 27001: , ISO 22301, NIST CSF, TIBER-EU.
Preguntas frecuentes
¿Qué es DORA?
+
DORA (Digital Operational Resilience Act, reglamento UE 2022/2554) es el reglamento europeo que impone a las instituciones financieras exigencias reforzadas de resiliencia operativa digital. Entrado en aplicación el 17 de enero de 2025, cubre la gestión de los riesgos TI, los incidentes, las pruebas de resiliencia, los prestadores TI y la compartición de información, con sanciones hasta el 1 % de la cifra de negocios mundial diaria.
¿Quién está afectado por DORA?
+
Más de 22.000 entidades financieras europeas: bancos, seguros, gestores de fondos, prestadores de pago, plataformas cripto, infraestructuras de mercado. Pero también sus prestadores de TI críticos (hyperscalers, editores SaaS estructurantes, prestadores de externalización), designados como tales por las autoridades de supervisión europeas.
¿Diferencia entre DORA y NIS2?
+
DORA y NIS2 comparten una lógica común (gestión de los riesgos, notificación de incidentes, supervisión de los terceros) pero DORA es lex specialis para el sector financiero: las entidades financieras dependen de DORA, no de NIS2. NIS2 cubre otros 18 sectores críticos (energía, salud, transportes, agua, administración pública).
¿Cómo ponerse en conformidad con DORA?
+
Proceso tipo en 12 a 18 meses: (1) gap analysis frente al reglamento, (2) cartografía de los activos críticos y de sus dependencias (artículo 8), (3) revisión contractual de los prestadores TI con cláusulas obligatorias, (4) refuerzo del marco de gestión de los riesgos y de los PCA/PRA, (5) procedimiento de notificación de los incidentes (4h para los críticos), (6) programa anual de pruebas de resiliencia, (7) auditoría interna y reporte anual.
Todos los términos
Método de las 5R
Una estrategia utilizada durante la racionalización de aplicaciones para determinar el mejor enfoque de gestión.
Método de las 8R
Una versión extendida del método 5R utilizada en la gestión del portafolio de aplicaciones y estrategias de migración.
Aplicación
Un programa informático o conjunto de programas diseñados para agilizar las operaciones comerciales.
Arquitectura
Se refiere a la estructura y comportamiento de los sistemas de TI, procesos e infraestructura dentro de una organización.
¿Necesita ayuda para mapear su panorama TI?
Kabeen le ayuda a inventariar, analizar y optimizar su portafolio de aplicaciones.