Filtros
Nivel
Artículos (116)
Básico12 min lecturaUE · Sector Financiero

DORA

Reglamento (UE) 2022/2554 — Digital Operational Resilience Act

¿Qué es DORA?

DORA (Digital Operational Resilience Act) es el Reglamento (UE) 2022/2554, publicado en diciembre de 2022 y aplicable desde el 17 de enero de 2025. Establece un marco uniforme de resiliencia operativa digital para el sector financiero europeo, unificando los requisitos TIC que antes eran fragmentados entre distintas directivas.

Entidades Afectadas

Bancos, aseguradoras, gestoras de fondos, plataformas de crowdfunding, proveedores de servicios de criptoactivos (CASP), empresas de servicios de inversión, cámaras de compensación, depositarios centrales de valores, entidades de pago y proveedores TIC críticos de terceros.

Los 5 Pilares de DORA

1. Gestión del riesgo TIC

Marco interno documentado de gestión de riesgos TIC: política, estrategia, inventario de activos, análisis de amenazas, BCP/DRP, roles y responsabilidades. Aprobado por el órgano de dirección.

2. Notificación de incidentes TIC

Proceso de clasificación y notificación de incidentes: informe inicial (4h tras clasificación), informe intermedio (72h) e informe final (1 mes). Autoridades competentes: EBA/ESMA/EIOPA según entidad.

3. Pruebas de resiliencia operativa digital

Pruebas anuales básicas (pen tests, escaneos de vulnerabilidades). Las entidades significativas deben realizar TLPT (Threat-Led Penetration Testing) cada 3 años bajo TIBER-EU.

4. Gestión del riesgo TIC de terceros

Due diligence de proveedores TIC: contratos con cláusulas mínimas obligatorias (auditoría, subcontratación, portabilidad, terminación), registro de todos los contratos, notificación de proveedores críticos.

5. Intercambio de información

Marco voluntario para compartir información sobre amenazas e inteligencia de ciberamenazas entre entidades financieras, con garantías de confidencialidad.

TLPT y TIBER-EU

TLPT (Art. 26 DORA)

Threat-Led Penetration Testing: pruebas de intrusión avanzadas basadas en inteligencia de amenazas real. Obligatorio cada 3 años para entidades significativas.

  • Pruebas red team en sistemas en producción
  • Realizado por proveedores certificados
  • Supervisado por la autoridad competente

TIBER-EU (BCE)

Framework del Banco Central Europeo para pruebas red team basadas en inteligencia de amenazas. Es la metodología de referencia para TLPT bajo DORA.

  • • Fase de preparación (alcance, TTPs)
  • • Fase de threat intelligence (CTI provider)
  • • Fase de red team (ataque dirigido)

Siguiente Paso

Conoce la LOPDGDD y la LSSI-CE, el marco legal de protección de datos y comercio electrónico en España

LOPDGDD y LSSI-CE →