DORA no es una norma voluntaria ni una certificación. Es el Reglamento (UE) 2022/2554 sobre la resiliencia operativa digital del sector financiero, directamente aplicable desde el 17 de enero de 2025. Exige que las entidades incluidas puedan resistir, responder y recuperarse de perturbaciones relacionadas con tecnologías de la información y comunicación —TIC—, incluso cuando el origen está en un proveedor cloud, de software o de servicios gestionados.
La etapa de supervisión ya es tangible. Las Autoridades Europeas de Supervisión designaron en noviembre de 2025 a los proveedores terceros críticos de servicios TIC sujetos al marco europeo de vigilancia, y en 2026 la Autoridad Bancaria Europea mantiene operativo el esquema de supervisión DORA. Para bancos, aseguradoras, fintech, entidades de pago y proveedores que trabajan con clientes financieros en España, la pregunta dejó de ser cuándo entra en vigor: ahora es qué evidencia demuestra cumplimiento y capacidad de recuperación.
Esta guía aclara qué es el Reglamento DORA, a quién aplica, qué resuelve cada uno de sus cinco pilares y cómo preparar un programa de cumplimiento. También explica por qué una empresa colombiana puede recibir exigencias DORA al prestar servicios TIC a una entidad europea, aunque no se convierta automáticamente en entidad financiera regulada por la Unión.
Qué es DORA y qué problema busca resolver
Antes de DORA, las obligaciones de riesgo tecnológico del sector financiero europeo estaban dispersas entre normas, guías nacionales y requisitos sectoriales. Un mismo incidente podía recibir tratamientos diferentes y la dependencia de pocos proveedores tecnológicos crecía sin un marco uniforme de vigilancia. DORA armoniza requisitos sobre gobierno del riesgo TIC, incidentes, pruebas, terceros e intercambio de información.
El propósito no se limita a proteger datos. Una entidad puede conservar confidencialidad y aun así fallar si no procesa pagos, atiende pólizas, liquida operaciones o recupera servicios dentro del impacto tolerado. La resiliencia operativa digital pregunta si el negocio financiero sigue prestando funciones críticas durante una interrupción y si puede volver a una condición segura con datos íntegros.
El reglamento se complementa con normas técnicas regulatorias y de ejecución —RTS e ITS— desarrolladas por las Autoridades Europeas de Supervisión. La lectura de los artículos de nivel 1 es indispensable, pero no suficiente para diseñar plantillas, clasificaciones, registros y procesos de reporte.
A quién aplica el Reglamento DORA
DORA cubre un conjunto amplio de entidades financieras: entidades de crédito, pago y dinero electrónico; empresas de servicios de inversión; proveedores de criptoactivos autorizados; depositarios centrales, contrapartes centrales y centros de negociación; gestores y sociedades de fondos; aseguradoras, reaseguradoras e intermediarios sujetos; instituciones de pensiones; agencias de calificación, administradores de índices de referencia, plataformas de financiación participativa y otros actores enumerados en el artículo 2.
Existen exclusiones, umbrales y aplicación proporcional. Una organización no debe autodeclararse incluida solo porque presta un servicio financiero, ni excluirse por su tamaño. Necesita identificar licencia, actividad, entidad del grupo, funciones críticas o importantes y reglas sectoriales. En España, la coordinación con el supervisor competente forma parte del análisis.
Los proveedores TIC no se convierten en entidades financieras por firmar con un banco. Sin embargo, sus contratos, niveles de servicio, localizaciones, subcontratación, seguridad, auditoría y salida quedan dentro de la gestión DORA del cliente. Algunos proveedores considerados críticos son designados por las autoridades y quedan bajo supervisión europea directa conforme al marco.
Los cinco pilares de DORA y la evidencia que requieren
| Pilar | Qué resuelve | Evidencia clave |
|---|---|---|
| Gestión del riesgo TIC | Gobierno, protección, detección, respuesta, recuperación y aprendizaje | Marco aprobado, inventarios, tolerancias, continuidad, registros y mejoras |
| Incidentes TIC | Clasificación, gestión y notificación coherente de incidentes graves | Criterios, cronología, decisiones, reportes y análisis de causa |
| Pruebas de resiliencia | Validación periódica de controles y recuperación frente a escenarios reales | Programa, alcance, resultados, remediación y pruebas avanzadas cuando apliquen |
| Riesgo de terceros TIC | Control de concentración, contratos, subcontratación y salida | Registro de información, diligencia, cláusulas, monitorización y planes de salida |
| Intercambio de información | Colaboración voluntaria sobre amenazas y vulnerabilidades | Acuerdos, reglas de confidencialidad y participación autorizada |
Los pilares no son proyectos separados. Un proveedor caído activa gestión de terceros, continuidad, clasificación de incidente, comunicación y pruebas posteriores. La dirección de seguridad mediante CISO as a Service puede ayudar a unir cumplimiento, tecnología, negocio, compras, legal, continuidad y relación con supervisores bajo una sola gobernanza.
Gobierno y marco de gestión del riesgo TIC
El órgano de dirección conserva la responsabilidad última por el riesgo TIC. Debe aprobar y supervisar el marco, definir funciones, asignar presupuesto, revisar continuidad, mantenerse informado de acuerdos con terceros y adquirir conocimientos suficientes. DORA no permite tratar la resiliencia como un asunto técnico delegado sin supervisión.
El marco debe identificar activos de información y TIC, procesos, dependencias, fuentes de riesgo y funciones críticas o importantes. También debe proteger y prevenir, detectar actividad anómala, responder, recuperar, respaldar datos, aprender de incidentes y comunicar. La entidad necesita relacionar cada control con un servicio financiero y con una tolerancia de interrupción.
Una evaluación de brechas de seguridad y cumplimiento debe medir diseño y eficacia. Tener un plan de continuidad no prueba que las aplicaciones arrancan en el orden correcto, que los datos restaurados son íntegros o que las dependencias de identidad y telecomunicaciones estarán disponibles. La muestra debe llegar hasta la transacción o servicio que recibe el cliente.
Gestión, clasificación y notificación de incidentes TIC
DORA exige un proceso para detectar, gestionar y notificar incidentes relacionados con TIC. La entidad registra los eventos, determina su prioridad y gravedad, asigna funciones, comunica internamente, responde y conserva evidencia. Los incidentes graves se reportan a la autoridad competente mediante el proceso y formatos aplicables.
La clasificación considera criterios como clientes afectados, duración, extensión geográfica, pérdida de datos, criticidad de servicios e impacto económico. La organización debe incorporar las normas técnicas vigentes a su procedimiento; memorizar un umbral sin verificar la versión aplicable puede causar reportes tardíos o innecesarios.
La preparación incluye un reloj común, contactos actualizados, fuentes de datos, capacidad de estimar impacto y aprobaciones disponibles fuera de horario. El primer reporte puede contener información preliminar; por eso resulta esencial diferenciar hechos confirmados, estimaciones y preguntas abiertas. Después se completa el análisis de causa, las medidas correctivas y las lecciones aprendidas.
Programa de pruebas de resiliencia operativa digital
Las políticas no demuestran recuperación. DORA requiere un programa de pruebas proporcional al riesgo con evaluaciones de vulnerabilidad, análisis de código cuando corresponda, pruebas de desempeño y compatibilidad, escenarios, pruebas de extremo a extremo, penetración y ejercicios sobre copias, continuidad y crisis. Los sistemas que sostienen funciones críticas o importantes necesitan cobertura periódica conforme al reglamento y sus normas técnicas.
Determinadas entidades identificadas deben realizar pruebas avanzadas de penetración basadas en amenazas —TLPT— al menos cada tres años, salvo ajustes de la autoridad. Estas pruebas usan sistemas en producción que soportan funciones críticas o importantes y exigen gestión estricta del alcance, proveedores, inteligencia, protección de datos y remediación. No equivalen a un pentest convencional.
Las pruebas deben cerrar el ciclo. Cada hallazgo necesita severidad, propietario, fecha, validación y aceptación formal si persiste. Un servicio de recuperación y resiliencia frente a ransomware permite ejercitar decisiones, restauración, comunicaciones y continuidad con escenarios que conectan tecnología y negocio, en vez de limitarse a comprobar una copia aislada.
Proveedores TIC, registro de información y riesgo de concentración
La entidad financiera sigue siendo responsable cuando externaliza. Antes del contrato debe evaluar necesidad, riesgos, diligencia, concentración y posibilidad de salida. Durante la relación debe monitorizar desempeño, cambios, subcontratación, incidentes y cumplimiento. El registro de información reúne los acuerdos contractuales y sus vínculos con funciones, entidades y proveedores en los formatos establecidos.
Los contratos necesitan describir servicios y localizaciones, disponibilidad, integridad, confidencialidad, acceso y recuperación de datos, asistencia ante incidentes, cooperación con autoridades, derechos de acceso, inspección y auditoría, objetivos de nivel de servicio, terminación y transición. Para funciones críticas o importantes existen exigencias reforzadas. Una cláusula genérica de seguridad no basta.
La concentración aparece cuando varias funciones dependen del mismo proveedor, región, identidad, red o subcontratista. Dos aplicaciones con contratos distintos pueden compartir un único punto de fallo. El análisis debe mirar la cadena técnica y las alternativas reales: cuánto tardaría migrar, qué datos pueden exportarse, qué conocimientos faltan y qué servicio mínimo se mantendría durante la transición.
Implicaciones para empresas en España y proveedores de Colombia
Para una entidad financiera española, DORA forma parte del marco de cumplimiento cotidiano. Debe coordinar las exigencias europeas con privacidad, seguridad, continuidad, obligaciones sectoriales y políticas de grupo. ISO 27001 puede aportar procesos y controles útiles, pero un certificado no cubre automáticamente reportes DORA, registro de terceros, TLPT ni cláusulas específicas.
Una empresa colombiana que ofrece nube, desarrollo, soporte, SOC, procesamiento o infraestructura a un cliente financiero europeo puede recibir cuestionarios, anexos contractuales, derechos de auditoría, requisitos de localización, métricas de recuperación y obligaciones de notificar. Eso es una consecuencia de la gestión del cliente; no significa que cada proveedor colombiano quede directamente regulado en idénticos términos.
La respuesta comercial más sólida no es afirmar “cumplimos DORA” sin determinar el rol. Conviene mantener un paquete verificable: arquitectura, inventario de servicios, continuidad, resultados de pruebas, subcontratistas, incidentes, certificaciones aplicables, métricas, plan de salida y responsables. Esa evidencia reduce fricción en diligencias y renovaciones.
Ruta práctica para un programa de cumplimiento DORA
- Confirmar alcance legal. Identificar entidades, licencias, funciones, exclusiones, proporcionalidad y autoridades competentes.
- Mapear funciones y dependencias. Relacionar servicios financieros con procesos, datos, activos, proveedores y subcontratistas.
- Evaluar brechas. Contrastar DORA, RTS e ITS aplicables con prácticas y evidencia disponible.
- Priorizar por resiliencia. Corregir puntos únicos de fallo, capacidad de recuperación, registro de terceros y proceso de incidentes.
- Actualizar contratos. Negociar cláusulas, derechos, niveles, subcontratación y estrategias de salida según criticidad.
- Probar escenarios. Ejecutar ejercicios técnicos y de negocio, documentar resultados y validar remediación.
- Gobernar métricas. Informar a dirección sobre tolerancias, incidentes, concentración, pruebas y riesgos aceptados.
El programa debe producir un mapa de cumplimiento trazable: requisito, interpretación, propietario, control, evidencia, frecuencia y estado. Así, una solicitud del supervisor no desencadena una búsqueda improvisada entre hojas de cálculo y correos.
Errores frecuentes al preparar DORA
- Tratarlo como una certificación. No existe un “certificado DORA” oficial equivalente a una norma ISO.
- Asignarlo solo a ciberseguridad. Dirección, negocio, continuidad, compras, legal, riesgos y proveedores participan.
- Inventariar contratos sin mapear funciones. Impide saber qué tercero sostiene un servicio crítico.
- Probar infraestructura y no el servicio. Un servidor recuperado puede depender de identidad, datos o comunicaciones aún caídas.
- Ignorar subcontratación y concentración. La resiliencia aparente desaparece al descubrir un proveedor común.
- Usar ISO 27001 como sustituto. Es una base valiosa, pero DORA contiene obligaciones financieras específicas.
Preguntas frecuentes sobre DORA
¿DORA es una ley, una norma o una certificación?
Es un reglamento de la Unión Europea: el Reglamento (UE) 2022/2554. Es directamente aplicable y obligatorio para las entidades incluidas. No es una norma voluntaria ni ofrece un certificado oficial de conformidad.
¿Desde cuándo se aplica?
Entró en vigor en enero de 2023 y sus requisitos son aplicables desde el 17 de enero de 2025. Las normas técnicas desarrollan aspectos operativos que también deben revisarse.
¿DORA aplica a una empresa colombiana?
Una compañía colombiana no queda incluida automáticamente por su ubicación o por vender tecnología. Si presta servicios a una entidad financiera europea, puede quedar sujeta a requisitos contractuales, evidencia y auditorías del cliente. Un proveedor designado crítico sigue un régimen europeo de supervisión específico.
¿ISO 27001 demuestra cumplimiento DORA?
No por sí sola. Puede apoyar gobierno del riesgo, controles, auditoría y mejora, pero DORA agrega incidentes financieros, pruebas, terceros, registro de información y supervisión. Se necesita una matriz de correspondencia y evidencia adicional.
¿Cada entidad debe hacer TLPT?
No. Las autoridades identifican qué entidades deben realizar pruebas avanzadas basadas en amenazas conforme a criterios regulatorios. Las demás siguen necesitando un programa proporcional de pruebas de resiliencia.
Preparar a equipos técnicos, de riesgo y auditoría
DORA requiere decisiones coordinadas en incidentes, proveedores, pruebas y continuidad. Insylux Academy fortalece conocimientos sobre normas, auditorías, gestión del riesgo, seguridad y resiliencia mediante formación, evaluaciones y evidencia de aprendizaje. La plataforma complementa el programa de cumplimiento; no concede una certificación DORA ni sustituye la interpretación legal o la supervisión competente.
Convierta DORA en resiliencia demostrable
Insylux puede evaluar brechas, mapear funciones críticas y terceros, diseñar evidencia, mejorar respuesta a incidentes, preparar pruebas y acompañar el gobierno del programa. El resultado debe permitir que la dirección conozca el riesgo y que la organización recupere servicios, no solo que complete una lista.
Solicite una evaluación de preparación DORA para su entidad o servicio TIC.
Fuentes oficiales y alcance
- EUR-Lex, Reglamento (UE) 2022/2554 sobre resiliencia operativa digital del sector financiero.
- ESMA, Digital Operational Resilience Act (DORA), marco, calendario y normas técnicas.
- Autoridad Bancaria Europea, supervisión DORA de proveedores TIC críticos, actualización de 2026.
- Autoridades Europeas de Supervisión, designación de proveedores terceros críticos TIC, 18 de noviembre de 2025.
Fuentes consultadas el 1 de septiembre de 2026. El alcance concreto, las normas técnicas vigentes y la autoridad competente deben validarse para cada entidad. La lectura operativa y las recomendaciones regionales son análisis profesional del Equipo Insylux y no sustituyen asesoría jurídica.










