Una entidad financiera puede disponer de políticas, contratos y copias de seguridad y seguir sin poder demostrar que una función crítica resistiría la caída de su proveedor tecnológico. Esa distancia entre documentos y capacidad operativa es el problema que debe abordar un programa de resiliencia. La pregunta no es únicamente si existe un control, sino si funciona, quién lo supervisa y qué evidencia permite comprobarlo.

Para las organizaciones que buscan consultoría DORA en España, esta guía explica cómo convertir requisitos en un programa de trabajo: determinar alcance, relacionar funciones con proveedores TIC, organizar registros, revisar contratos, gestionar incidentes y comprobar continuidad. También ayuda a las empresas tecnológicas a entender qué pueden pedirles sus clientes financieros sin asumir que cualquier proveedor queda sujeto a las mismas obligaciones directas.

El servicio de Cumplimiento DORA de Insylux conecta diagnóstico, gestión de riesgos y evidencias según alcance. No existe una promesa de cumplimiento automático por comprar una herramienta, contratar un pentest o recibir un documento comercial denominado certificado.

DORA es un reglamento europeo, no una norma ISO

DORA es el Reglamento (UE) 2022/2554 sobre resiliencia operativa digital del sector financiero, aplicable desde el 17 de enero de 2025. Su artículo 2 delimita categorías de entidades y excepciones. No afecta del mismo modo a cualquier empresa española. La evaluación inicial debe identificar entidad jurídica, actividad, régimen y autoridades competentes antes de definir obligaciones.

Para dirección y compras, esta distinción cambia la conversación. Una certificación de un sistema de gestión puede aportar información, pero no sustituye la evaluación de requisitos regulatorios. Del mismo modo, que un proveedor anuncie alineación con DORA no libera a la entidad de entender su dependencia y controlar el servicio contratado.

La CNMV mantiene un portal de ciberseguridad con normativa y recursos DORA. Conviene consultar los canales del supervisor correspondiente y no aplicar instrucciones de una categoría de entidad a otra sin verificar su pertinencia. Esta guía ofrece orientación operativa; la determinación jurídica debe validarse para cada organización.

El contexto español exige leer las cifras con precisión

El balance de INCIBE para 2025, consolidado el 9 de febrero de 2026, recoge 122.223 incidentes gestionados, un incremento publicado del 26 % frente a 2024. Incluye 55.411 incidentes relacionados con malware y 392 de ransomware. Estas cifras describen la actividad del organismo dentro de su ámbito de actuación, no exclusivamente el sector financiero ni cada ataque ocurrido en España. Fuente: balance oficial INCIBE 2025.

La lectura práctica es que una organización necesita capacidad para reconocer, clasificar y gestionar eventos diversos. No se puede deducir de esas cantidades que un proveedor concreto vaya a fallar ni calcular automáticamente su exposición. La evaluación empresarial debe conectar escenarios con funciones, datos, contratos, alternativas y pruebas propias.

Un programa DORA bien planteado evita dos extremos: convertir cada incidente nacional en una alarma comercial o tratar la resiliencia como una obligación exclusivamente documental. La inversión debe responder a dependencias observables y a la capacidad de mantener o recuperar servicios importantes.

Entidad financiera y proveedor TIC: responsabilidades diferentes

La entidad financiera debe analizar sus obligaciones directas. Un proveedor TIC ordinario puede recibir exigencias contractuales, de información y cooperación derivadas de la relación con su cliente. La supervisión europea directa de proveedores críticos responde a un régimen específico de designación; no surge simplemente porque una empresa venda software a un banco.

Antes de responder un cuestionario comercial, el proveedor debería identificar qué servicio presta, qué funciones soporta y qué datos o accesos maneja. Una misma empresa puede ofrecer una herramienta auxiliar y una plataforma esencial para otra operación. La criticidad depende de la relación concreta, no únicamente de su marca o tamaño.

Para evitar respuestas contradictorias, mantenga un expediente de evidencias reutilizable y actualizado: descripción del servicio, responsabilidades, subcontratación relevante, ubicaciones, controles, continuidad y mecanismos de salida. Reutilizable no significa genérico: cada cliente puede necesitar información adicional o condiciones distintas según su evaluación.

Empezar por funciones y dependencias, no por contratos aislados

El inventario de contratos es necesario, pero no cuenta la historia completa. Primero describa las funciones que la organización presta, sus propietarios y consecuencias de interrupción. Después relacione aplicaciones, identidades, infraestructura, conectividad y proveedores que permiten ejecutarlas. Una dependencia común puede afectar varias funciones aunque aparezca en un contrato pequeño.

Considere un ejemplo hipotético: dos plataformas de negocio utilizan el mismo proveedor de identidad. Contratar una alternativa para una de las aplicaciones no garantiza continuidad si ambas siguen dependiendo del mismo acceso. La aparente diversificación puede ocultar un punto compartido que requiere evaluación.

La clasificación de criticidad debe acordarse con negocio y revisarse cuando cambien volumen, clientes, procesos o alternativas. No conviene copiar una calificación de compras sin examinar impacto operativo. Tampoco reducir la importancia de un servicio porque su costo sea bajo: precio y dependencia son dimensiones diferentes.

El registro de información debe tener responsables y controles de calidad

El artículo 28 de DORA exige mantener información sobre los acuerdos contractuales de servicios TIC, con distinciones según soporten funciones críticas o importantes. El problema operativo no es solo rellenar una plantilla: es asegurar que los datos coinciden con contratos, servicios y cambios reales. Deben seguirse formatos e instrucciones aplicables del supervisor.

Defina propietarios por conjuntos de datos. Compras puede conocer el contrato; tecnología, el servicio utilizado; jurídico, las condiciones; negocio, la función soportada. Ninguna de esas áreas debería completar el expediente por su cuenta suponiendo información de las demás. Establezca validaciones y una persona responsable de resolver discrepancias.

Revise identificadores, relaciones entre entidades, fechas, ubicaciones y dependencias. Conserve trazabilidad de cambios y una versión coherente para cada entrega. Un archivo que pasa una validación técnica puede seguir conteniendo información incorrecta; por eso se necesitan controles de consistencia y revisión por quienes conocen la operación.

Contratos TIC: convertir cláusulas en capacidad exigible

Matriz práctica para revisar un contrato TIC
Área de revisiónPregunta empresarialEvidencia que conviene contrastar
Servicio y responsabilidades¿Qué presta cada parte y qué queda fuera?Descripción, anexos y responsabilidades compartidas.
Información y ubicaciones¿Dónde se presta el servicio y se tratan datos?Ubicaciones y procedimiento de cambios.
Incidentes¿Qué información llegará y por qué canal?Proceso, contactos y compromisos acordados.
Continuidad¿Cómo se comprueba la recuperación?Planes, resultados de pruebas y acciones.
Subcontratación¿Qué dependencia adicional se introduce?Cadena relevante y gestión de cambios.
Salida¿Cómo se recuperan datos y capacidad operativa?Formato, asistencia, condiciones y pruebas.

La tabla es una guía de revisión de Insylux, no una reproducción completa de cláusulas regulatorias. El artículo 30 de DORA y sus desarrollos requieren análisis jurídico específico, especialmente para funciones críticas o importantes. Una cláusula ambigua puede dificultar ejercer un derecho justo cuando la organización más lo necesita.

Revise además coherencia entre compromiso y capacidad. Si el contrato ofrece asistencia, pero nadie conoce el canal ni las personas autorizadas para activarla, existe una brecha operativa. Conviene probar el procedimiento antes de una crisis y dejar registradas las diferencias que requieran renegociación o medidas compensatorias.

Clasificación y notificación: preparar el reloj antes del incidente

El proceso necesita identificar cuándo se conoce el incidente, cómo se evalúa su gravedad y quién autoriza las comunicaciones. El Reglamento Delegado (UE) 2025/301 establece, como regla general para incidentes graves, notificación inicial dentro de cuatro horas desde su clasificación y, como máximo, veinticuatro horas desde el conocimiento, con reglas específicas si la clasificación ocurre más tarde.

También contempla informe intermedio en setenta y dos horas desde la notificación inicial y final, generalmente, dentro de un mes desde el intermedio o su última actualización. Estos hitos tienen condiciones y excepciones: no deben convertirse en una cuenta simplificada sin revisar el texto y el canal del supervisor.

La preparación práctica consiste en ensayar cómo reunir información incompleta, documentar decisiones y actualizar comunicaciones. Esperar a conocer la causa raíz definitiva puede ser incompatible con el proceso aplicable. El equipo necesita distinguir información confirmada, estimaciones y aspectos pendientes para comunicar sin inventar certezas.

Pruebas de resiliencia: un pentest no sustituye el programa completo

Una prueba técnica puede encontrar debilidades, pero la resiliencia también incluye recuperación, coordinación y dependencias. El programa debe seleccionar ejercicios según riesgos y funciones: revisiones de configuración, escenarios de continuidad, pruebas de restauración, análisis de vulnerabilidades o pruebas de penetración cuando correspondan.

DORA contempla pruebas avanzadas basadas en amenazas para entidades seleccionadas bajo las condiciones de su artículo 26. No significa que cualquier empresa o proveedor deba contratar un TLPT ni que un pentest convencional pueda renombrarse para cumplir esa exigencia. La aplicabilidad debe verificarse con el marco y las autoridades pertinentes.

El Ethical Hacking de Insylux puede apoyar verificaciones técnicas autorizadas dentro de un programa más amplio. La propuesta debe precisar qué se evalúa, qué queda fuera y cómo se comprobará la corrección. No se debe presentar como sustitución automática de pruebas regulatorias especializadas.

Probar la salida de un proveedor antes de depender de ella

Una estrategia de salida debería explicar cómo continuar, migrar o recuperar una función en condiciones relevantes. Exportar archivos es solo una parte: pueden faltar formatos utilizables, configuraciones, conocimientos, integraciones, identidades y capacidad del proveedor alternativo. Una salida contractualmente permitida puede seguir siendo operativamente inviable.

Prepare escenarios: terminación planificada, deterioro del servicio, indisponibilidad prolongada o cambio que incremente el riesgo. Cada escenario puede requerir decisiones y tiempos distintos. No es necesario ejecutar una migración completa en cada revisión, pero sí obtener evidencia suficiente sobre los supuestos más importantes.

Un ejercicio puede comprobar una muestra de exportación, su lectura en un entorno controlado y las dependencias necesarias para operar. Documente costos, restricciones y trabajo pendiente. Si la prueba muestra que no existe alternativa en el plazo tolerable, esa dependencia debe llegar a dirección para tratamiento o aceptación explícita.

Cómo organizar un proyecto de cumplimiento DORA

Empiece por una evaluación de alcance y obligaciones, seguida de un Security GAP Assessment orientado a evidencias. El resultado debe diferenciar carencias, controles parciales, aspectos no evaluados y decisiones que requieren validación jurídica. No basta con asignar un porcentaje de cumplimiento sin explicar su denominador.

Después construya un plan por dependencias: gobierno, funciones, riesgos TIC, proveedores, contratos, incidentes, pruebas y seguimiento. Algunas actividades podrán avanzar en paralelo; otras necesitarán decisiones previas. El registro de proveedores, por ejemplo, no mejora si se desconoce qué servicios están realmente activos.

La dirección recurrente puede apoyarse en CISO as a Service, con dedicación y responsabilidades acordadas. La responsabilidad del órgano de dirección y de la entidad no desaparece por externalizar el acompañamiento. El objetivo es aportar capacidad especializada para sostener el programa, no desplazar decisiones sin autoridad.

Cómo demostrar progreso sin fabricar un semáforo optimista

El tablero debería mostrar dependencias críticas evaluadas, contratos con acciones pendientes, pruebas realizadas y hallazgos tratados. Cada indicador necesita una población definida y un criterio de aceptación. Revisar veinte contratos de bajo impacto no compensa ignorar el proveedor del que depende una función crítica.

Vincule cada evidencia con su versión, fecha, propietario y requisito o riesgo asociado. Un informe de continuidad de hace años puede no describir la arquitectura actual. La vigencia debe evaluarse cuando cambia el servicio, el proveedor o la función, no solo cuando llega una fecha anual de revisión.

Conserve decisiones sobre excepciones y medidas compensatorias. Es preferible reconocer una dependencia sin alternativa y explicar su tratamiento que marcarla como resuelta por disponer de una política genérica. La trazabilidad facilita tanto la gestión interna como la respuesta a solicitudes de supervisión.

Qué determina el coste de una consultoría DORA

El esfuerzo depende del tipo de entidad, alcance, cantidad y complejidad de relaciones TIC, calidad de información disponible y madurez de los procesos. La revisión de contratos o registros incompletos puede requerir coordinación significativa. Ningún presupuesto serio debería asumir que una cifra de proveedores resume por sí sola esa complejidad.

Pida distinguir diagnóstico, diseño, implantación, soporte documental, revisión técnica y acompañamiento recurrente. Aclare qué análisis jurídico está incluido, qué exige colaboración interna y qué pruebas se contratan aparte. Compare entregables aceptables y responsabilidades, no únicamente jornadas o nombres de herramientas.

También interesa conocer cómo se mantendrá el resultado. Un registro correcto el día de entrega pierde valor si nuevas contrataciones no activan su actualización. La consultoría debe ayudar a conectar el programa con compras, cambios, incidentes y revisión de proveedores para que no dependa de una reconstrucción manual antes de cada solicitud.

Incorporar el control antes de contratar y renovar

Una mejora práctica consiste en introducir un punto de revisión antes de comprometer una nueva dependencia TIC. El solicitante debe describir función, datos, integración y necesidad de continuidad. Seguridad y jurídico pueden entonces evaluar condiciones mientras todavía existe capacidad de negociar, en lugar de intervenir cuando el contrato ya está firmado.

La revisión no necesita paralizar compras menores. Puede utilizar criterios de entrada que distingan servicios auxiliares, acceso a información relevante y funciones de mayor impacto. Las excepciones deben documentarse con su razón, responsable y fecha de revisión, evitando que una urgencia comercial se convierta en una exención permanente.

En las renovaciones, contraste cambios de alcance, ubicaciones, subcontratación y desempeño. Un proveedor inicialmente secundario puede haberse convertido en una dependencia importante porque varias áreas comenzaron a utilizarlo. El expediente debe seguir al uso real, no permanecer congelado en la descripción original del pedido.

Esta conexión entre compras y resiliencia permite mantener evidencias durante el ciclo del servicio y reduce el trabajo de reconstrucción cuando llega una auditoría o una solicitud de información.

Preguntas frecuentes sobre DORA en España

¿DORA se aplica a cualquier empresa tecnológica?

No de la misma manera. Deben distinguirse entidades financieras incluidas, proveedores sujetos a exigencias contractuales y proveedores críticos formalmente designados para supervisión. La actividad concreta y la relación de servicio importan. Una evaluación inicial evita asumir obligaciones que no corresponden u omitir las que sí resultan aplicables.

¿Existe un certificado que garantice cumplimiento DORA?

No debe tratarse un documento comercial de conformidad como una habilitación regulatoria universal. El cumplimiento exige evaluar obligaciones y mantener capacidad y evidencias. Una certificación de otro marco puede aportar información sobre controles, pero no sustituye la supervisión ni cubre automáticamente cada requisito DORA.

¿ISO 27001 puede ayudar?

Un sistema de gestión operativo puede aportar gobierno, riesgos, controles y mejora. Aun así, es necesario analizar diferencias y requisitos específicos. No conviene duplicar procesos útiles, pero tampoco dar por cubiertas obligaciones de contratos, registros o notificación solo por disponer de una certificación.

¿Todos los contratos requieren el mismo tratamiento?

No. El marco distingue situaciones, especialmente cuando los servicios soportan funciones críticas o importantes. La revisión debe responder al servicio y a su dependencia. La proporcionalidad no consiste en ignorar contratos pequeños, sino en justificar el esfuerzo y los controles según su relevancia.

¿Qué hago si un proveedor no entrega evidencia?

Documente la solicitud, la limitación y el riesgo que impide evaluar. Revise alternativas de evidencia, condiciones contractuales y medidas compensatorias. Si la dependencia sigue sin poder justificarse, eleve la decisión a quienes tienen autoridad para tratar o aceptar el riesgo dentro del marco aplicable.

¿Por dónde empezar si ya existen políticas?

Compruebe una muestra de funcionamiento: registro coherente, un incidente clasificado, una prueba de recuperación y una revisión contractual. Esa observación suele identificar mejor las brechas que volver a redactar documentos desde cero. El diagnóstico debe aprovechar evidencias válidas y priorizar lo que falta operar.

Convertir DORA en un programa operable

Solicite a Insylux una evaluación de alcance DORA y de sus dependencias TIC. Indique tipo de entidad, funciones, proveedores relevantes y situación del programa. Desde su presencia en Madrid, Insylux acompaña a organizaciones en España con servicios definidos por necesidad y alcance.

Insylux Academy puede complementar el trabajo con formación sobre normas, seguridad y auditorías según el contenido contratado. La preparación de las personas debe permitir que compras, negocio y tecnología comprendan sus responsabilidades y utilicen las evidencias, no limitarse a completar un curso.

Fuentes verificadas y actualización

Revisión: 9 de septiembre de 2026. Las matrices y ejemplos son orientación operativa de Equipo Insylux. No sustituyen asesoramiento jurídico ni instrucciones del supervisor competente.