• Glosario de ciberseguridad

¿Qué es el Reglamento DORA?

El Reglamento de Resiliencia Operativa Digital (DORA), Reglamento (UE) 2022/2554, es una ley de la Unión Europea que establece un marco uniforme para la Gestión del riesgo de las tecnologías de la información y la comunicación (TIC) en todo el sector financiero. Plenamente aplicable desde el 17 de enero de 2025, exige a las entidades financieras y a sus proveedores de TIC críticos gestionar el riesgo TIC, notificar incidentes, probar la resiliencia operativa, supervisar el riesgo de terceros y compartir información sobre amenazas. DORA se apoya en Cinco pilares y aplica a más de 22.000 entidades financieras en la UE. Esta página explica qué es DORA, a quién afecta, sus cinco pilares, la cronología y las sanciones, y cómo la infraestructura europea de Teldat apoya la resiliencia operativa digital.

Definición de DORA

El Reglamento de Resiliencia Operativa Digital (DORA) es un reglamento de la Unión Europea, formalmente el Reglamento (UE) 2022/2554, que exige a las organizaciones financieras resistir, responder y recuperarse ante todo tipo de interrupción TIC, desde ciberataques hasta fallos de sistema y caídas de proveedores. Da a todo el sector financiero de la UE un estándar único y armonizado para gestionar el riesgo tecnológico.

Antes de DORA, los requisitos de resiliencia digital estaban fragmentados entre distintas reglas nacionales y marcos sectoriales. DORA sustituye ese mosaico por una única ley directamente aplicable, lo que significa que surte efecto en todos los Estados miembros sin necesidad de convertirse en legislación nacional separada. El resultado es una base coherente sobre cómo las entidades financieras y sus proveedores tecnológicos construyen y demuestran la resiliencia operativa.

DORA es plenamente aplicable desde el 17 de enero de 2025 y se apoya en cinco pilares que cubren la gestión del riesgo TIC, la notificación de incidentes, las pruebas de resiliencia, el riesgo de terceros y el intercambio de información. Alcanza a más de 22.000 entidades financieras y, por primera vez, sitúa a sus proveedores tecnológicos críticos bajo supervisión europea directa. Para un fabricante europeo de infraestructura como Teldat, DORA refuerza el valor de unas soluciones de red y seguridad resilientes y soberanas.

¿Por qué se creó la normativa DORA?

DORA existe porque el sector financiero depende ahora tanto de la tecnología como del capital, y esa dependencia creó riesgos que las reglas antiguas no abordaban por completo. Estas son las presiones que impulsaron el reglamento.

1
Dependencia creciente de la tecnología
Las finanzas modernas funcionan sobre las TIC, desde la banca central hasta el trading y los pagos. A medida que esa dependencia se profundizó, un fallo tecnológico o un ciberataque pasó a ser capaz de interrumpir no solo a una empresa sino la estabilidad de todo el sistema financiero, convirtiendo la resiliencia digital en una prioridad supervisora más que en un asunto interno de TI.
2
Un panorama regulatorio fragmentado
Antes de DORA, las reglas de resiliencia operativa diferían de un país a otro y de un sector a otro en la UE. Esta inconsistencia dejaba lagunas y complicaba el cumplimiento a las empresas que operan en varios Estados miembros. DORA armoniza los requisitos en un estándar único que aplica de forma uniforme en todas partes.
3
Concentración en terceros TIC
Las entidades financieras dependen cada vez más de un pequeño número de grandes proveedores tecnológicos, especialmente para servicios cloud. Esta concentración implica que un problema en un proveedor podría propagarse a muchas instituciones a la vez, así que DORA extiende la supervisión a los propios terceros TIC críticos.
4
Ciberamenazas crecientes
La frecuencia y la sofisticación de los ciberataques contra las instituciones financieras siguieron aumentando. DORA responde exigiendo a las empresas no solo defenderse de los incidentes, sino probar su resiliencia, notificar con rapidez los eventos significativos y demostrar que pueden recuperarse, desplazando el énfasis de la sola prevención a la resiliencia demostrada.

¿A quién aplica DORA?

DORA tiene un alcance deliberadamente amplio, que llega tanto a las entidades financieras como a los proveedores tecnológicos que las sirven. El Artículo 2 enumera unas 20 categorías de entidad, y el reglamento se extiende además a los terceros TIC.

1
Bancos y entidades de crédito
Los bancos tradicionales de depósito y las entidades de crédito están en el centro del alcance de DORA. Como columna vertebral del sistema financiero, deben implementar el marco completo de gestión del riesgo TIC, pruebas y notificación que define el reglamento.
2
Empresas de inversión y aseguradoras
Las empresas de inversión, las entidades aseguradoras y reaseguradoras y los intermediarios relacionados están todos dentro del alcance. Estas entidades guardan y mueven grandes volúmenes de datos financieros sensibles, así que su resiliencia operativa es central para proteger tanto los mercados como a los asegurados.
3
Pagos, dinero electrónico y criptoactivos
Las entidades de pago, las entidades de dinero electrónico, los proveedores de servicios de criptoactivos y las plataformas de financiación participativa están cubiertos explícitamente. Su inclusión refleja cuánto de las finanzas modernas fluye ahora por canales digitales más nuevos que necesitan las mismas garantías de resiliencia que las instituciones establecidas.
4
Proveedores de TIC terceros críticos
De forma más significativa, DORA alcanza a los proveedores tecnológicos. Las plataformas cloud, los centros de datos y otros proveedores TIC considerados sistémicamente importantes pueden ser designados críticos y supervisados directamente por las autoridades europeas. Es la primera vez que tales proveedores afrontan supervisión de la UE por derecho propio, y eso pone en valor la infraestructura europea soberana.

Proporcionalidad: DORA escala sus requisitos al tamaño y perfil de riesgo de cada entidad. Las microempresas y ciertas empresas más pequeñas siguen un marco simplificado de gestión del riesgo TIC bajo el Artículo 16, de modo que las obligaciones se mantienen proporcionadas a la vez que se logra el objetivo central de la resiliencia digital en todo el sector.

Los cinco pilares de DORA

Los requisitos de DORA se organizan en cinco pilares, cada uno de los cuales cubre un aspecto distinto de la resiliencia operativa digital. Juntos forman un ciclo completo, desde prevenir y detectar problemas hasta probar, gobernar proveedores y compartir inteligencia. La tabla los resume.

Pilar Artículos ¿Qué exige?
Gestión del riesgo TIC 5 a 16 Un marco documentado de riesgo TIC gobernado por el órgano de dirección
Gestión y notificación de incidentes 17 a 23 Clasificar incidentes y notificar los graves en plazos definidos
Pruebas de resiliencia 24 a 27 Pruebas periódicas, más pruebas de penetración basadas en amenazas para entidades significativas
Riesgo de terceros TIC 28 a 30 Registro de información, controles contractuales y riesgo de concentración
Intercambio de información 45 a 49 Intercambio voluntario de inteligencia sobre ciberamenazas entre entidades

Dónde está la presión: el cuarto pilar, el riesgo de terceros TIC, concentra algunas de las mayores tasas de lagunas de cumplimiento, porque exige a las entidades financieras mapear, clasificar y controlar contractualmente a cada proveedor tecnológico. Es justo aquí donde la elección de socios de infraestructura resilientes y europeos como Teldat pasa a formar parte del panorama de cumplimiento.

Cronología y fechas clave de DORA

DORA pasó de la adopción a la plena aplicación a lo largo de unos dos años, y se encuentra ahora en una fase de aplicación activa. La tabla expone los hitos que importan.

Fecha Hito
14 de diciembre de 2022 DORA adoptado por el Parlamento Europeo y el Consejo
27 de diciembre de 2022 Publicado en el Diario Oficial de la UE
Enero de 2023 Entró en vigor, abriendo una ventana de preparación de dos años
17 de enero de 2025 Pasó a ser plenamente aplicable, todas las obligaciones en vigor, sin transición
Desde 2026 Supervisión y aplicación activas, se exigen evidencias de resiliencia

No queda ningún plazo por esperar: como DORA es plenamente aplicable desde enero de 2025, no es una obligación futura sino presente. A lo largo de 2026, los reguladores han pasado de aceptar planes de subsanación a exigir resiliencia demostrable, así que las entidades financieras y sus proveedores TIC necesitan una infraestructura que sea resiliente y auditable hoy.

Sanciones y aplicación

DORA está respaldado por sanciones significativas, y la aplicación es activa. Como es directamente aplicable pero deja los importes concretos a los Estados miembros, las cifras exactas varían por país, pero el marco es coherente. Estas son las principales consecuencias del incumplimiento.

1
Multas para las entidades financieras
Las entidades financieras que incumplan DORA pueden afrontar multas administrativas de hasta el 2% de la facturación anual mundial total por infracciones graves. Los Estados miembros fijan los importes precisos, pero el techo es lo bastante alto como para convertir el incumplimiento en un riesgo financiero a nivel de consejo, no en un asunto operativo menor.
2
Sanciones para los proveedores TIC críticos
Los proveedores de TIC terceros críticos afrontan un régimen aparte. El supervisor principal puede imponer multas coercitivas periódicas de hasta el 1% de la facturación diaria media mundial por cada día de incumplimiento, durante un máximo de seis meses, un mecanismo diseñado para forzar la subsanación incluso a los mayores proveedores tecnológicos.
3
Responsabilidad personal de la dirección
DORA hace al órgano de dirección personalmente responsable de la gobernanza del riesgo TIC. Los directivos individuales pueden afrontar multas personales, de hasta alrededor de un millón de euros en algunas jurisdicciones, y en ciertos casos prohibiciones temporales de ejercer cargos de dirección, haciendo de la resiliencia una preocupación directa de los ejecutivos.
4
Medidas no financieras
Más allá de las multas, los reguladores pueden exigir subsanaciones concretas, restringir o suspender servicios y nombrar públicamente a las empresas incumplidoras. En los mercados financieros esta divulgación pública a menudo provoca una reacción más rápida que una sanción económica, ya que el daño reputacional puede pesar más que la propia multa.

DORA frente a NIS2

A menudo se menciona DORA junto a NIS2, la otra gran normativa de ciberseguridad de la UE. Son complementarias pero distintas, y conocer la diferencia importa para las organizaciones que pueden quedar bajo ambas. La tabla lo aclara.

Dimensión DORA NIS2
Tipo Reglamento, directamente aplicable Directiva, transpuesta a la ley nacional
Alcance Sector financiero y sus proveedores TIC Entidades esenciales e importantes de muchos sectores
Foco Resiliencia operativa digital de las finanzas Seguridad amplia de redes e información
Relación Lex specialis para finanzas, tiene prioridad Base general donde DORA no aplica

Cómo encajan: para el sector financiero DORA actúa como el reglamento especializado y más detallado, mientras que NIS2 fija una base de ciberseguridad más amplia en el conjunto de la economía. Muchas organizaciones deben considerar ambas, y una infraestructura europea resiliente ayuda a satisfacer las exigencias técnicas que comparten, desde la conectividad segura hasta la monitorización y la respuesta ante incidentes.

Resiliencia DORA con Teldat

Teldat no es una consultora de cumplimiento; es un fabricante europeo de la infraestructura de red y seguridad de la que dependen las entidades financieras. Su portfolio, que abarca SD-WAN y la suite de seguridad be.Safe, apoya los pilares técnicos de DORA y la soberanía digital que los sustenta.

1
Conectividad resiliente para la resiliencia operativa
Teldat SD-WAN proporciona conectividad self healing y redundante que mantiene las sedes y los servicios funcionando pese a fallos de enlace e interrupciones. Esto apoya directamente los pilares de gestión del riesgo TIC y resiliencia operativa, donde la capacidad de resistir y recuperarse de una interrupción es justo lo que DORA exige.
2
Seguridad y monitorización integradas
La suite de seguridad be.Safe aporta seguridad de red, detección de amenazas y monitorización que apoyan el pilar de gestión y notificación de incidentes. La visibilidad sobre la red ayuda a las entidades a detectar, clasificar y notificar incidentes TIC significativos en los plazos que fija DORA, convirtiendo la monitorización en evidencia de resiliencia.
3
Fabricante europeo y riesgo de terceros TIC
El pilar de terceros de DORA convierte la elección de proveedores en un asunto de cumplimiento. Como fabricante europeo que opera bajo jurisdicción europea, Teldat ofrece un socio de infraestructura alineado con la supervisión de la UE, ayudando a las entidades financieras a gestionar el riesgo de terceros TIC y de concentración con una alternativa soberana.
4
Un portfolio completo bajo un mismo techo
Al combinar SD-WAN y be.Safe en un único portfolio europeo, Teldat permite a las entidades financieras abastecerse de conectividad resiliente y seguridad desde un solo socio soberano. Esto reduce el número de proveedores a gobernar bajo el pilar de terceros a la vez que mantiene toda la pila dentro de la jurisdicción europea.

El papel de Teldat en la preparación para DORA: DORA exige a las entidades financieras integrar la resiliencia en su tecnología y gestionar a los proveedores que hay detrás. Teldat contribuye en ambos frentes, entregando conectividad resiliente y self healing y seguridad integrada como fabricante europeo bajo jurisdicción europea. No certifica el cumplimiento, pero proporciona la infraestructura soberana que ayuda a las entidades financieras a cubrir las exigencias técnicas de DORA.

Preguntas frecuentes – FAQ’s sobre DORA

❯ ¿Qué es DORA en términos sencillos?

DORA, el Reglamento de Resiliencia Operativa Digital, es un reglamento de la Unión Europea que obliga a las organizaciones financieras a demostrar que pueden seguir funcionando pese a los problemas tecnológicos, ya sea un ciberataque, un fallo de sistema o una caída en un proveedor. Formalmente el Reglamento (UE) 2022/2554, fija un conjunto común de reglas en toda la UE para gestionar el riesgo tecnológico en el sector financiero. En lugar de que cada país tenga su propio mosaico de requisitos, DORA da a bancos, aseguradoras, empresas de inversión y sus proveedores tecnológicos un estándar único para construir, probar y notificar su resiliencia digital. Es plenamente aplicable desde el 17 de enero de 2025.

❯ ¿A quién aplica DORA?

DORA aplica a más de 22.000 entidades financieras en toda la Unión Europea, que abarcan unas 20 categorías definidas en el Artículo 2. Incluyen bancos y entidades de crédito, empresas de inversión, entidades aseguradoras y reaseguradoras, entidades de pago y de dinero electrónico, proveedores de servicios de criptoactivos y plataformas de financiación participativa. De forma crucial, DORA alcanza también a sus proveedores de servicios TIC terceros: plataformas cloud, centros de datos, proveedores de software y de red. Aquellos considerados sistémicamente importantes pueden ser designados proveedores de TIC terceros críticos y quedan entonces supervisados directamente por las autoridades europeas, extendiendo el reglamento más allá de las propias empresas financieras hasta la cadena de suministro tecnológica que las sostiene.

❯ ¿Cuáles son los cinco pilares de DORA?

DORA se construye sobre cinco pilares. Primero, la gestión del riesgo TIC (Artículos 5 a 16), que exige un marco documentado gobernado por el órgano de dirección. Segundo, la gestión y notificación de incidentes TIC (Artículos 17 a 23), clasificando los incidentes y notificando los graves en plazos definidos. Tercero, las pruebas de resiliencia operativa digital (Artículos 24 a 27), incluidas pruebas periódicas y, para las entidades significativas, pruebas de penetración basadas en amenazas. Cuarto, la gestión del riesgo de terceros TIC (Artículos 28 a 30), que cubre un registro de información, controles contractuales y el riesgo de concentración. Quinto, el intercambio de información (Artículos 45 a 49), que fomenta el intercambio voluntario de inteligencia sobre ciberamenazas entre entidades.

❯ ¿Cuándo entró en vigor DORA?

DORA se adoptó el 14 de diciembre de 2022 y se publicó en el Diario Oficial de la UE el 27 de diciembre de 2022. Entró en vigor en enero de 2023, abriendo una ventana de implementación de aproximadamente dos años, y pasó a ser plenamente aplicable el 17 de enero de 2025. No hubo periodo de transición más allá de esa fecha: todas las obligaciones se aplicaron a la vez y las autoridades nacionales competentes empezaron a supervisar el cumplimiento de inmediato. A lo largo de 2026 la aplicación se ha intensificado, con los reguladores pasando de revisar planes de subsanación a exigir evidencias de resiliencia, así que el reglamento no es un plazo futuro sino una obligación actual y activamente supervisada.

❯ ¿Cuáles son las sanciones por incumplir DORA?

Las entidades financieras que incumplan DORA pueden enfrentarse a multas administrativas de hasta el 2% de la facturación anual mundial total por infracciones graves, y los Estados miembros fijan los importes concretos, ya que el reglamento es directamente aplicable pero deja las sanciones a la legislación nacional. Los directivos individuales pueden ser considerados personalmente responsables, con multas de hasta alrededor de un millón de euros en algunas jurisdicciones. Los proveedores de TIC terceros críticos afrontan un régimen aparte: el supervisor principal puede imponer multas coercitivas periódicas de hasta el 1% de la facturación diaria media mundial por cada día de incumplimiento, durante un máximo de seis meses. Los reguladores también pueden exigir subsanación, restringir servicios o nombrar públicamente a las empresas incumplidoras.

❯ ¿Cómo ayuda Teldat con DORA?

Teldat apoya el cumplimiento de DORA como proveedor europeo de la infraestructura de red y seguridad de la que dependen las entidades financieras. Su portfolio, que abarca SD-WAN y la suite de seguridad be.Safe, contribuye a los pilares técnicos de DORA: la conectividad resiliente y self healing apoya la gestión del riesgo TIC y la resiliencia operativa, la seguridad y monitorización integradas apoyan la detección y notificación de incidentes, y la condición de Teldat como fabricante europeo que opera bajo jurisdicción europea ayuda a abordar el riesgo de terceros TIC y de concentración. Más que una consultora de cumplimiento, Teldat es un socio tecnológico cuya infraestructura europea soberana ayuda a las entidades financieras a construir la resiliencia digital que DORA exige.

Construye la resiliencia DORA con Teldat

Teldat entrega conectividad SD-WAN resiliente y la suite de seguridad be.Safe como fabricante europeo bajo jurisdicción europea, ayudando a las entidades financieras a cubrir los pilares técnicos de DORA con infraestructura soberana.