DORA
Reglamento (UE) 2022/2554 — Digital Operational Resilience Act
Fuentes Oficiales
¿Qué es DORA?
DORA (Digital Operational Resilience Act) es el Reglamento (UE) 2022/2554, publicado en diciembre de 2022 y aplicable desde el 17 de enero de 2025. Establece un marco uniforme de resiliencia operativa digital para el sector financiero europeo, unificando los requisitos TIC que antes eran fragmentados entre distintas directivas.
Entidades Afectadas
Bancos, aseguradoras, gestoras de fondos, plataformas de crowdfunding, proveedores de servicios de criptoactivos (CASP), empresas de servicios de inversión, cámaras de compensación, depositarios centrales de valores, entidades de pago y proveedores TIC críticos de terceros.
Los 5 Pilares de DORA
1. Gestión del riesgo TIC
Marco interno documentado de gestión de riesgos TIC: política, estrategia, inventario de activos, análisis de amenazas, BCP/DRP, roles y responsabilidades. Aprobado por el órgano de dirección.
2. Notificación de incidentes TIC
Proceso de clasificación y notificación de incidentes: informe inicial (4h tras clasificación), informe intermedio (72h) e informe final (1 mes). Autoridades competentes: EBA/ESMA/EIOPA según entidad.
3. Pruebas de resiliencia operativa digital
Pruebas anuales básicas (pen tests, escaneos de vulnerabilidades). Las entidades significativas deben realizar TLPT (Threat-Led Penetration Testing) cada 3 años bajo TIBER-EU.
4. Gestión del riesgo TIC de terceros
Due diligence de proveedores TIC: contratos con cláusulas mínimas obligatorias (auditoría, subcontratación, portabilidad, terminación), registro de todos los contratos, notificación de proveedores críticos.
5. Intercambio de información
Marco voluntario para compartir información sobre amenazas e inteligencia de ciberamenazas entre entidades financieras, con garantías de confidencialidad.
TLPT y TIBER-EU
TLPT (Art. 26 DORA)
Threat-Led Penetration Testing: pruebas de intrusión avanzadas basadas en inteligencia de amenazas real. Obligatorio cada 3 años para entidades significativas.
- Pruebas red team en sistemas en producción
- Realizado por proveedores certificados
- Supervisado por la autoridad competente
Framework del Banco Central Europeo para pruebas red team basadas en inteligencia de amenazas. Es la metodología de referencia para TLPT bajo DORA.
- • Fase de preparación (alcance, TTPs)
- • Fase de threat intelligence (CTI provider)
- • Fase de red team (ataque dirigido)
Siguiente Paso
Conoce la LOPDGDD y la LSSI-CE, el marco legal de protección de datos y comercio electrónico en España
LOPDGDD y LSSI-CE →