• Glosario de ciberseguridad
¿Qué es el Reglamento DORA?
El Reglamento de Resiliencia Operativa Digital (DORA), Reglamento (UE) 2022/2554, es una ley de la Unión Europea que establece un marco uniforme para la Gestión del riesgo de las tecnologías de la información y la comunicación (TIC) en todo el sector financiero. Plenamente aplicable desde el 17 de enero de 2025, exige a las entidades financieras y a sus proveedores de TIC críticos gestionar el riesgo TIC, notificar incidentes, probar la resiliencia operativa, supervisar el riesgo de terceros y compartir información sobre amenazas. DORA se apoya en Cinco pilares y aplica a más de 22.000 entidades financieras en la UE. Esta página explica qué es DORA, a quién afecta, sus cinco pilares, la cronología y las sanciones, y cómo la infraestructura europea de Teldat apoya la resiliencia operativa digital.
Definición de DORA
El Reglamento de Resiliencia Operativa Digital (DORA) es un reglamento de la Unión Europea, formalmente el Reglamento (UE) 2022/2554, que exige a las organizaciones financieras resistir, responder y recuperarse ante todo tipo de interrupción TIC, desde ciberataques hasta fallos de sistema y caídas de proveedores. Da a todo el sector financiero de la UE un estándar único y armonizado para gestionar el riesgo tecnológico.
Antes de DORA, los requisitos de resiliencia digital estaban fragmentados entre distintas reglas nacionales y marcos sectoriales. DORA sustituye ese mosaico por una única ley directamente aplicable, lo que significa que surte efecto en todos los Estados miembros sin necesidad de convertirse en legislación nacional separada. El resultado es una base coherente sobre cómo las entidades financieras y sus proveedores tecnológicos construyen y demuestran la resiliencia operativa.
DORA es plenamente aplicable desde el 17 de enero de 2025 y se apoya en cinco pilares que cubren la gestión del riesgo TIC, la notificación de incidentes, las pruebas de resiliencia, el riesgo de terceros y el intercambio de información. Alcanza a más de 22.000 entidades financieras y, por primera vez, sitúa a sus proveedores tecnológicos críticos bajo supervisión europea directa. Para un fabricante europeo de infraestructura como Teldat, DORA refuerza el valor de unas soluciones de red y seguridad resilientes y soberanas.
¿Por qué se creó la normativa DORA?
DORA existe porque el sector financiero depende ahora tanto de la tecnología como del capital, y esa dependencia creó riesgos que las reglas antiguas no abordaban por completo. Estas son las presiones que impulsaron el reglamento.
¿A quién aplica DORA?
DORA tiene un alcance deliberadamente amplio, que llega tanto a las entidades financieras como a los proveedores tecnológicos que las sirven. El Artículo 2 enumera unas 20 categorías de entidad, y el reglamento se extiende además a los terceros TIC.
Proporcionalidad: DORA escala sus requisitos al tamaño y perfil de riesgo de cada entidad. Las microempresas y ciertas empresas más pequeñas siguen un marco simplificado de gestión del riesgo TIC bajo el Artículo 16, de modo que las obligaciones se mantienen proporcionadas a la vez que se logra el objetivo central de la resiliencia digital en todo el sector.
Los cinco pilares de DORA
Los requisitos de DORA se organizan en cinco pilares, cada uno de los cuales cubre un aspecto distinto de la resiliencia operativa digital. Juntos forman un ciclo completo, desde prevenir y detectar problemas hasta probar, gobernar proveedores y compartir inteligencia. La tabla los resume.
| Pilar | Artículos | ¿Qué exige? |
|---|---|---|
| Gestión del riesgo TIC | 5 a 16 | Un marco documentado de riesgo TIC gobernado por el órgano de dirección |
| Gestión y notificación de incidentes | 17 a 23 | Clasificar incidentes y notificar los graves en plazos definidos |
| Pruebas de resiliencia | 24 a 27 | Pruebas periódicas, más pruebas de penetración basadas en amenazas para entidades significativas |
| Riesgo de terceros TIC | 28 a 30 | Registro de información, controles contractuales y riesgo de concentración |
| Intercambio de información | 45 a 49 | Intercambio voluntario de inteligencia sobre ciberamenazas entre entidades |
Dónde está la presión: el cuarto pilar, el riesgo de terceros TIC, concentra algunas de las mayores tasas de lagunas de cumplimiento, porque exige a las entidades financieras mapear, clasificar y controlar contractualmente a cada proveedor tecnológico. Es justo aquí donde la elección de socios de infraestructura resilientes y europeos como Teldat pasa a formar parte del panorama de cumplimiento.
Cronología y fechas clave de DORA
DORA pasó de la adopción a la plena aplicación a lo largo de unos dos años, y se encuentra ahora en una fase de aplicación activa. La tabla expone los hitos que importan.
| Fecha | Hito |
|---|---|
| 14 de diciembre de 2022 | DORA adoptado por el Parlamento Europeo y el Consejo |
| 27 de diciembre de 2022 | Publicado en el Diario Oficial de la UE |
| Enero de 2023 | Entró en vigor, abriendo una ventana de preparación de dos años |
| 17 de enero de 2025 | Pasó a ser plenamente aplicable, todas las obligaciones en vigor, sin transición |
| Desde 2026 | Supervisión y aplicación activas, se exigen evidencias de resiliencia |
No queda ningún plazo por esperar: como DORA es plenamente aplicable desde enero de 2025, no es una obligación futura sino presente. A lo largo de 2026, los reguladores han pasado de aceptar planes de subsanación a exigir resiliencia demostrable, así que las entidades financieras y sus proveedores TIC necesitan una infraestructura que sea resiliente y auditable hoy.
Sanciones y aplicación
DORA está respaldado por sanciones significativas, y la aplicación es activa. Como es directamente aplicable pero deja los importes concretos a los Estados miembros, las cifras exactas varían por país, pero el marco es coherente. Estas son las principales consecuencias del incumplimiento.
DORA frente a NIS2
A menudo se menciona DORA junto a NIS2, la otra gran normativa de ciberseguridad de la UE. Son complementarias pero distintas, y conocer la diferencia importa para las organizaciones que pueden quedar bajo ambas. La tabla lo aclara.
| Dimensión | DORA | NIS2 |
|---|---|---|
| Tipo | Reglamento, directamente aplicable | Directiva, transpuesta a la ley nacional |
| Alcance | Sector financiero y sus proveedores TIC | Entidades esenciales e importantes de muchos sectores |
| Foco | Resiliencia operativa digital de las finanzas | Seguridad amplia de redes e información |
| Relación | Lex specialis para finanzas, tiene prioridad | Base general donde DORA no aplica |
Cómo encajan: para el sector financiero DORA actúa como el reglamento especializado y más detallado, mientras que NIS2 fija una base de ciberseguridad más amplia en el conjunto de la economía. Muchas organizaciones deben considerar ambas, y una infraestructura europea resiliente ayuda a satisfacer las exigencias técnicas que comparten, desde la conectividad segura hasta la monitorización y la respuesta ante incidentes.
Resiliencia DORA con Teldat
Teldat no es una consultora de cumplimiento; es un fabricante europeo de la infraestructura de red y seguridad de la que dependen las entidades financieras. Su portfolio, que abarca SD-WAN y la suite de seguridad be.Safe, apoya los pilares técnicos de DORA y la soberanía digital que los sustenta.
El papel de Teldat en la preparación para DORA: DORA exige a las entidades financieras integrar la resiliencia en su tecnología y gestionar a los proveedores que hay detrás. Teldat contribuye en ambos frentes, entregando conectividad resiliente y self healing y seguridad integrada como fabricante europeo bajo jurisdicción europea. No certifica el cumplimiento, pero proporciona la infraestructura soberana que ayuda a las entidades financieras a cubrir las exigencias técnicas de DORA.
Preguntas frecuentes – FAQ’s sobre DORA
❯ ¿Qué es DORA en términos sencillos?
DORA, el Reglamento de Resiliencia Operativa Digital, es un reglamento de la Unión Europea que obliga a las organizaciones financieras a demostrar que pueden seguir funcionando pese a los problemas tecnológicos, ya sea un ciberataque, un fallo de sistema o una caída en un proveedor. Formalmente el Reglamento (UE) 2022/2554, fija un conjunto común de reglas en toda la UE para gestionar el riesgo tecnológico en el sector financiero. En lugar de que cada país tenga su propio mosaico de requisitos, DORA da a bancos, aseguradoras, empresas de inversión y sus proveedores tecnológicos un estándar único para construir, probar y notificar su resiliencia digital. Es plenamente aplicable desde el 17 de enero de 2025.
❯ ¿A quién aplica DORA?
DORA aplica a más de 22.000 entidades financieras en toda la Unión Europea, que abarcan unas 20 categorías definidas en el Artículo 2. Incluyen bancos y entidades de crédito, empresas de inversión, entidades aseguradoras y reaseguradoras, entidades de pago y de dinero electrónico, proveedores de servicios de criptoactivos y plataformas de financiación participativa. De forma crucial, DORA alcanza también a sus proveedores de servicios TIC terceros: plataformas cloud, centros de datos, proveedores de software y de red. Aquellos considerados sistémicamente importantes pueden ser designados proveedores de TIC terceros críticos y quedan entonces supervisados directamente por las autoridades europeas, extendiendo el reglamento más allá de las propias empresas financieras hasta la cadena de suministro tecnológica que las sostiene.
❯ ¿Cuáles son los cinco pilares de DORA?
DORA se construye sobre cinco pilares. Primero, la gestión del riesgo TIC (Artículos 5 a 16), que exige un marco documentado gobernado por el órgano de dirección. Segundo, la gestión y notificación de incidentes TIC (Artículos 17 a 23), clasificando los incidentes y notificando los graves en plazos definidos. Tercero, las pruebas de resiliencia operativa digital (Artículos 24 a 27), incluidas pruebas periódicas y, para las entidades significativas, pruebas de penetración basadas en amenazas. Cuarto, la gestión del riesgo de terceros TIC (Artículos 28 a 30), que cubre un registro de información, controles contractuales y el riesgo de concentración. Quinto, el intercambio de información (Artículos 45 a 49), que fomenta el intercambio voluntario de inteligencia sobre ciberamenazas entre entidades.
❯ ¿Cuándo entró en vigor DORA?
DORA se adoptó el 14 de diciembre de 2022 y se publicó en el Diario Oficial de la UE el 27 de diciembre de 2022. Entró en vigor en enero de 2023, abriendo una ventana de implementación de aproximadamente dos años, y pasó a ser plenamente aplicable el 17 de enero de 2025. No hubo periodo de transición más allá de esa fecha: todas las obligaciones se aplicaron a la vez y las autoridades nacionales competentes empezaron a supervisar el cumplimiento de inmediato. A lo largo de 2026 la aplicación se ha intensificado, con los reguladores pasando de revisar planes de subsanación a exigir evidencias de resiliencia, así que el reglamento no es un plazo futuro sino una obligación actual y activamente supervisada.
❯ ¿Cuáles son las sanciones por incumplir DORA?
Las entidades financieras que incumplan DORA pueden enfrentarse a multas administrativas de hasta el 2% de la facturación anual mundial total por infracciones graves, y los Estados miembros fijan los importes concretos, ya que el reglamento es directamente aplicable pero deja las sanciones a la legislación nacional. Los directivos individuales pueden ser considerados personalmente responsables, con multas de hasta alrededor de un millón de euros en algunas jurisdicciones. Los proveedores de TIC terceros críticos afrontan un régimen aparte: el supervisor principal puede imponer multas coercitivas periódicas de hasta el 1% de la facturación diaria media mundial por cada día de incumplimiento, durante un máximo de seis meses. Los reguladores también pueden exigir subsanación, restringir servicios o nombrar públicamente a las empresas incumplidoras.
❯ ¿Cómo ayuda Teldat con DORA?
Teldat apoya el cumplimiento de DORA como proveedor europeo de la infraestructura de red y seguridad de la que dependen las entidades financieras. Su portfolio, que abarca SD-WAN y la suite de seguridad be.Safe, contribuye a los pilares técnicos de DORA: la conectividad resiliente y self healing apoya la gestión del riesgo TIC y la resiliencia operativa, la seguridad y monitorización integradas apoyan la detección y notificación de incidentes, y la condición de Teldat como fabricante europeo que opera bajo jurisdicción europea ayuda a abordar el riesgo de terceros TIC y de concentración. Más que una consultora de cumplimiento, Teldat es un socio tecnológico cuya infraestructura europea soberana ayuda a las entidades financieras a construir la resiliencia digital que DORA exige.
Construye la resiliencia DORA con Teldat
Teldat entrega conectividad SD-WAN resiliente y la suite de seguridad be.Safe como fabricante europeo bajo jurisdicción europea, ayudando a las entidades financieras a cubrir los pilares técnicos de DORA con infraestructura soberana.








