DORA: lo que el sector financiero debe saber en 2026
Los 5 pilares del Digital Operational Resilience Act, el reporte de incidentes en 4h/72h y la gesti\u00f3n de terceros ICT. Gu\u00eda pr\u00e1ctica para el cumplimiento de DORA.
El Digital Operational Resilience Act (DORA) es plenamente aplicable desde el 17 de enero de 2025. Sin embargo, en marzo de 2026, numerosas entidades financieras aún tienen dificultades para alcanzar el cumplimiento. Las primeras inspecciones de las autoridades europeas revelan deficiencias críticas, especialmente en la gestión de terceros ICT y el reporte de incidentes.
Los 5 pilares de DORA
DORA se basa en cinco requisitos fundamentales que aplican a más de 22 000 entidades financieras en la UE: bancos, aseguradoras, gestoras de activos, proveedores de servicios de pago y sus proveedores ICT críticos.
1. Gestión de riesgos ICT
Cada entidad debe mantener un marco de gestión de riesgos ICT documentado, revisado anualmente por el órgano de dirección. Ya no se trata de una delegación al departamento de TI: la junta directiva es directamente responsable. El marco debe incluir la identificación de activos, la clasificación de riesgos y medidas de protección proporcionadas.
2. Reporte de incidentes: la regla de las 4h/72h
Este es el principal punto de fricción. DORA exige una notificación inicial en 4 horas tras la clasificación de un incidente ICT mayor, seguida de un informe intermedio en las 72 horas siguientes y un informe final en el plazo de un mes. En la práctica, esto implica:
-
Un proceso de clasificación automatizado y probado
-
Plantillas de informes pre-rellenadas y validadas jurídicamente
-
Una cadena de escalamiento funcional 24/7
-
Ejercicios regulares de simulación de incidentes
Una herramienta como ThreatClaw permite automatizar la detección, la clasificación y la generación de informes de incidentes en el formato requerido por las autoridades de supervisión.
3. Pruebas de resiliencia operativa digital
DORA exige pruebas de penetración basadas en amenazas (TLPT, Threat-Led Penetration Testing) cada tres años para las entidades significativas. Estas pruebas deben cubrir las funciones críticas y ser realizadas por equipos calificados. Las pruebas básicas (escaneos de vulnerabilidades, pruebas de escenarios) se requieren anualmente.
4. Gestión de riesgos de terceros ICT
Este es el pilar más complejo. Cada entidad debe mantener un registro de información exhaustivo de todos sus proveedores ICT, evaluar los riesgos de concentración e integrar cláusulas contractuales específicas (derecho de auditoría, planes de salida, localización de datos). Los proveedores ICT críticos designados por las ESA están sujetos a supervisión directa.
5. Intercambio de información
DORA fomenta el intercambio de inteligencia sobre ciberamenazas entre entidades financieras, dentro de un marco de confianza. Los acuerdos de intercambio deben cumplir con el RGPD y las normas de confidencialidad.
Los errores más frecuentes
-
Subestimar el alcance de los terceros ICT: la nube, el SaaS, las API de terceros, todo está incluido
-
Confundir DORA con NIS2: DORA es la lex specialis para el sector financiero. El cumplimiento de NIS2 no equivale al cumplimiento de DORA
-
Documentación insuficiente: los reguladores exigen evidencias, no declaraciones de intención
-
Ausencia de pruebas: un plan de continuidad no probado no es un plan
Cómo ThreatClaw acelera el cumplimiento de DORA
La plataforma ThreatClaw cubre de forma nativa varios requisitos de DORA:
-
Monitoreo continuo de activos ICT y detección de anomalías en tiempo real
-
Clasificación automática de incidentes según los criterios de DORA
-
Generación de informes pre-formateados para el reporte regulatorio
-
Mapeo de dependencias ICT para identificar riesgos de concentración
Descubra nuestras competencias en ciberseguridad y nuestras ofertas adaptadas al sector financiero.
FAQ
¿A quién aplica DORA?
A todas las entidades financieras reguladas en la UE: bancos, aseguradoras, empresas de inversión, entidades de pago, así como sus proveedores ICT críticos.
¿Cuál es la diferencia entre DORA y NIS2?
DORA es la regulación específica para el sector financiero (lex specialis). NIS2 es más general. Las entidades financieras deben cumplir con DORA, que prevalece sobre NIS2 en los requisitos cubiertos.
¿Cuáles son las sanciones por incumplimiento de DORA?
Las autoridades nacionales pueden imponer sanciones administrativas y medidas correctivas. Para los proveedores ICT críticos, las ESA pueden aplicar multas coercitivas de hasta el 1% de la facturación mundial diaria.
¿Cuánto tiempo se necesita para cumplir con DORA?
Para una entidad de tamaño mediano, se estiman de 6 a 12 meses de trabajo de cumplimiento completo, dependiendo de la madurez existente en gestión de riesgos ICT.
Artículos relacionados
Una lista bruta de IP, dominios y hashes es fácil de encontrar y casi sin valor. El valor está en elegir el feed correcto y en explotarlo: licencia, corroboración, caducidad, y la regla que evita bloquear tu propio CDN.
Sale una CVE, el aviso de seguridad es público, pero aún no existe ninguna plantilla Nuclei. Aquí tienes cómo escribir una limpia: partir del hecho, construir los matchers, y sobre todo demostrar que se dispara en un objetivo vulnerable sin gritar en uno parcheado.
Un informe describe una técnica de ataque o la explotación de una CVE. Quieres detectarla en tus logs. Aquí tienes cómo escribir una regla Sigma que se dispare con el comportamiento real, sin inundar al SOC de falsos positivos, y cómo demostrarlo.
Recibes una muestra de malware, un análisis forense, un sandbox, un feed. Quieres detectar toda la familia en tu parque. Aquí tienes cómo escribir una regla YARA que atrape la amenaza sin dispararse con software legítimo, y cómo demostrarlo.