IgeraRegTech

DORA per a Entitats Financeres: Guia de Compliment 2025-2026

Igera Solutions
17 de juny del 2026
12 min read
Entitat financera catalana implementant el Reglament DORA per a la resiliència operacional digital

DORA per a Entitats Financeres: Guia Pràctica de Compliment 2026

Per Equip IgeraSolutions · Actualitzat juny 2026 · 9 min

El Reglament DORA (Digital Operational Resilience Act, Reg. UE 2022/2554) s'aplica des del 17 de gener de 2025 a bancs, asseguradores, gestores d'inversió i altres entitats financeres de la UE. Exigeix un marc de gestió de riscos TIC, notificació d'incidents greus en 4 hores (alerta inicial), proves de resiliència obligatòries cada 3 anys per a entitats significatives, i supervisió directa dels proveïdors TIC crítics per les Autoritats Europees de Supervisió (AES).

DORA: Reglament UE 2022/2554 sobre la resiliència operacional digital del sector financer. Estableix requisits uniformes per a la gestió de riscos TIC, la notificació d'incidents, les proves de resiliència i la supervisió de proveïdors TIC crítics. En vigor des de l'1 de gener de 2023; aplicació obligatòria des del 17 de gener de 2025. És lex specialis respecte a NIS2 per al sector financer — prevaleix DORA.

41%

"Només el 41% de les entitats financeres europees tenia implementat un marc de gestió de riscos TIC conforme a DORA a gener de 2025. El 59% restant estava en procés d'adaptació o tenia llacunes significatives."

— EBA/ESMA/EIOPA Joint Supervisory Survey 2025

A quines entitats s'aplica el Reglament DORA?

DORA s'aplica a un ampli espectre d'entitats financeres supervisades a la UE (art. 2 DORA):

  • Entitats de crèdit (bancs, caixes, cooperatives de crèdit) supervisades sota CRR/CRD
  • Empreses d'assegurances i reassegurances sota Solvència II i l'IDD
  • Empreses d'inversió i gestores sota MiFID II, UCITS i AIFMD
  • Contraparts centrals (CCP) i dipositaris centrals de valors
  • Proveïdors de serveis de pagament (PSP) i entitats de diner electrònic
  • Plataformes de finançament participatiu (crowdfunding sota Reg. UE 2020/1503)
  • Proveïdors de serveis de criptoactius sota MiCA (Reg. UE 2023/1114)
  • Registres de transaccions i índexs de referència

DORA preveu un principi de proporcionalitat (art. 4): les entitats petites i no interconnectades poden aplicar un marc simplificat de gestió de riscos TIC. El regulador nacional (Banc d'Espanya, CNMV, DGSFP) determina els criteris concrets per a cada categoria.

Els 5 pilars de DORA: resiliència operacional digital

1

Marc de gestió de riscos TIC (Capítol II, art. 5-16)

L'òrgan de govern ha d'aprovar i supervisar el marc de gestió de riscos TIC. Ha d'incloure una estratègia de resiliència digital, polítiques de seguretat de la informació, gestió d'actius TIC, continuïtat de negoci i plans de recuperació davant desastres (DRP/BCP). El marc s'ha de revisar almenys anualment.

2

Gestió, classificació i notificació d'incidents TIC (Capítol III, art. 17-23)

Les entitats han de classificar els incidents TIC com a majors o no majors seguint els criteris de les AES (RTS sobre classificació d'incidents, publicats a l'abril 2024). Els incidents TIC majors s'han de notificar al supervisor en tres fases: alerta inicial (4 hores), notificació intermèdia (72 hores) i informe final (1 mes).

3

Proves de resiliència operacional digital (Capítol IV, art. 24-27)

Totes les entitats han de realitzar proves bàsiques anuals (escaneig de vulnerabilitats, revisions de codi, proves de penetració bàsiques). Les entitats significatives han de realitzar un TLPT (Threat-Led Penetration Test, o test de penetració guiat per amenaces reals) cada 3 anys. El TLPT l'executen tercers especialitzats certificats per les AES i el supervisor nacional.

4

Gestió del risc de tercers proveïdors TIC (Capítol V, art. 28-44)

Les entitats han de tenir un registre d'informació de tots els contractes amb proveïdors TIC. Per als proveïdors TIC crítics (designats per les AES), DORA estableix requisits contractuals mínims (clàusules d'auditoria, SLAs, drets de sortida, plans de continuïtat). Les AES supervisaran directament els proveïdors TIC crítics (cloud, software bàsic, processament de dades).

5

Intercanvi d'informació sobre ciberamenaces (Capítol VI, art. 45)

DORA fomenta (però no obliga) que les entitats financeres participin en acords d'intercanvi d'informació sobre ciberamenaces i vulnerabilitats. Aquests acords han de protegir la confidencialitat de la informació compartida i complir el RGPD. A Espanya, el CERT financer (coordinat pel Banc d'Espanya) actua com a punt de coordinació sectorial.

Terminis de notificació d'incidents TIC segons DORA

Els terminis de notificació d'incidents majors TIC són un dels aspectes més exigents de DORA i difereixen dels de NIS2:

Aspecte DORA (sector financer) NIS2 (sector general)
Ambito d'aplicació Entitats financeres supervisades Entitats essencials i importants
Alerta inicial 4 hores 24 hores
Notificació intermèdia 72 hores 72 hores
Informe final 1 mes 1 mes
Supervisor EBA/ESMA/EIOPA + supervisor nac. INCIBE/CCN-CERT (Espanya)
Sancions màximes Fins al 2% facturació global anual Fins a 10 M EUR / 2% facturació

El vostre equip de compliance té preguntes sobre DORA?

IgeraRegTech respon consultes sobre DORA, NIS2 i normativa financera citant l'article exacte del Reglament. Disponible 24/7 per als vostres equips de compliment i riscos.

Veure com funciona — gratuït

Configurat en menys de 24 hores · Suport en català, castellà i anglès

IgeraRegTech — consulta DORA real

Responsable de compliment pregunta:

"Fem servir Salesforce com a CRM per a clients financers. Hem de classificar-lo com a proveïdor TIC crític DORA?"

IgeraRegTech respon:

"Depèn de la dependència. Si Salesforce dona suport a funcions crítiques o importants (definides a l'art. 4 DORA), cal fer una avaluació de risc del proveïdor i potencialment classificar-lo com a TIC crític. Els proveïdors crítics estaran supervisats directament per les AES (EBA/ESMA/EIOPA) a partir de 2025. Consulteu la vostra anàlisi d'impacte de negoci (BIA) per determinar si la funció és 'crítica o important'. Font: DORA art. 4, 28 i RTS sobre classificació de proveïdors TIC crítics (EBA 2024)."

3 segons 24/7 DORA art. 4 i 28 citats 0 al·lucinacions

En resum: DORA per a entitats financeres

  • DORA és obligatori des del 17 de gener de 2025 per a totes les entitats financeres supervisades a la UE.
  • 5 pilars: marc de riscos TIC, notificació d'incidents, proves de resiliència, gestió de proveïdors TIC, intercanvi d'informació.
  • Alerta inicial d'incidents majors TIC: 4 hores (vs 24 hores de NIS2).
  • TLPT obligatori cada 3 anys per a entitats significatives.
  • DORA és lex specialis respecte a NIS2 per al sector financer — en cas de conflicte, prevaleix DORA.

Preguntes freqüents sobre DORA i entitats financeres

DORA s'aplica a les fintech petites?

Sí, si estan supervisades sota algun dels règims financers de la UE (PSD2, MiCA, UCITS, etc.). DORA preveu un principi de proporcionalitat (art. 4): les entitats petites i no interconnectades poden aplicar un marc simplificat. Però no n'estan exemptes. Les fintech sota MiCA, per exemple, han de complir els requisits bàsics de gestió de riscos TIC i notificació d'incidents des del moment en que reben la llicència.

Quines sancions preveu DORA per a l'incompliment?

DORA no fixa sancions directes — les estableix cada Estat membre en la seva legislació de transposició. La Directiva indica que han de ser efectives, proporcionades i dissuasives, incloent multes pecuniàries de fins al 2% de la facturació anual global, sancions personals als membres de l'òrgan de govern, i mesures de supervisió com la limitació d'activitats. A Espanya, la Circular 2/2025 del Banc d'Espanya i les normes de la CNMV detallen el règim sancionador aplicable.

Com es relaciona DORA amb el RGPD?

DORA i el RGPD són normatives complementàries. DORA cobreix la resiliència operacional i la gestió de riscos TIC; el RGPD regula la protecció de dades personals. En cas d'incident TIC que comporti una bretxa de dades personals, l'entitat ha de notificar simultàniament: al supervisor financer (DORA, en 4 hores) i a l'autoritat de protecció de dades (RGPD, art. 33, en 72 hores). Els requisits de contracte amb proveïdors TIC (DORA art. 28-30) han d'incorporar també les clàusules de DPA del RGPD.

Quins proveïdors TIC estan designats com a crítics per les AES?

Les AES (EBA, ESMA, EIOPA) van publicar la primera llista de Proveïdors TIC Crítics (CTPP) a finals de 2024. La llista inclou grans proveïdors de cloud (Microsoft Azure, AWS, Google Cloud, IBM Cloud), proveïdors de software bancari core i processadors de pagaments amb presència sistèmica al sector financer europeu. La designació com a CTPP implica supervisió directa per part de les AES i la obligació d'acceptar auditories.

Cal un TLPT (Threat-Led Penetration Test) cada any?

No. El TLPT és obligatori cada 3 anys per a les entitats significatives (art. 26 DORA). Les entitats menys significatives han de realitzar proves bàsiques de resiliència (escaneig de vulnerabilitats, proves de penetració estàndard) amb caràcter anual. El TLPT és un test avançat de penetració basat en intel·ligència d'amenaces reals, executat per proveïdors especialitzats certificats per les AES i el supervisor nacional.

Com gestionar un contracte amb un proveïdor TIC que no vol acceptar els requisits DORA?

DORA estableix clàusules contractuals mínimes obligatòries per a tots els proveïdors TIC que suportin funcions crítiques o importants (art. 30): drets d'auditoria, SLAs de disponibilitat, plans de continuïtat, drets de sortida i portabilitat de dades. Si un proveïdor es nega a acceptar aquestes clàusules, l'entitat financera hauria de considerar la substitució del proveïdor, ja que operar amb un proveïdor no conforme és en si mateix un risc regulatori per a l'entitat. L'EBA ha publicat Guidelines sobre clàusules contractuals estàndard (EBA/GL/2023/xx) per facilitar les negociacions.

L'equip de compliance té preguntes DORA cada setmana?

IgeraRegTech respon consultes normatives sobre DORA, NIS2, RGPD i regulació financera citant l'article exacte — disponible 24/7 per als vostres equips de riscos i compliance.

Veure com funciona — gratuït

Darrera actualització: juny 2026 | Fonts: Reglament UE 2022/2554 (DORA), EBA/ESMA/EIOPA Guidelines 2024, Banc d'Espanya Circular 2/2025, RTS sobre classificació d'incidents i proveïdors TIC crítics (EBA 2024) | Autor: Equip IgeraSolutions | Revisat per: Dept. Compliance IgeraSolutions | IgeraFincas — prova gratuïta 14 dies sense targeta. Aquest article és de caràcter informatiu i no constitueix assessorament jurídic o regulatori.

#DORA entitats financeres#Digital Operational Resilience Act Espanya#DORA compliment 2025#DORA proves TLPT#DORA proveïdors TIC crítics#reglament DORA Catalunya#resiliència operativa digital sector financer

COMPARTIR

Comparte el conocimiento con tu red