DORA per a Entitats Financeres a Catalunya: Guia de Compliment 2026
El Reglament (UE) 2022/2554 sobre resiliència operativa digital (DORA) és d'aplicació obligatòria des del 17 de gener de 2025 per a totes les entitats financeres de la UE. Bancs, asseguradores, gestores d'inversió, entitats de pagament, corredors de borsa, plataformes de finançament participatiu i proveïdors de criptoactius han de complir cinc pilars de resiliència operativa digital. L'incompliment exposa la direcció a sancions personals i a l'entitat a multes de fins al 10% de la facturació anual del grup.
DORA (Digital Operational Resilience Act): Reglament (UE) 2022/2554 publicat el 27 de desembre de 2022 i aplicable des del 17 de gener de 2025. Estableix un marc uniforme de resiliència operativa digital per a més de 20 tipus d'entitats financeres regulades a la UE, unificant requisits que abans estaven dispersos en directives sectorials. És dret europeu d'aplicació directa: no requereix transposició nacional a Espanya.
~22.000
"Entitats financeres regulades a la UE obligades a complir DORA. A Espanya, el Banc d'Espanya, la CNMV i la Direcció General d'Assegurances i Fons de Pensions són les autoritats supervisores competents."
— Comissió Europea, Avaluació d'Impacte DORA, 2020
Qui ha de complir DORA a Catalunya?
DORA s'aplica a més de 20 categories d'entitats definides a l'art. 2 del Reglament. A Catalunya, les principals afectades són: entitats de crèdit (bancs, cooperatives de crèdit), entitats de pagament i de diner electrònic (fintech barcelonines), empreses d'inversió i gestores de fons (incloses moltes gestores catalanes de patrimoni), companyies d'assegurances i reassegurances supervisades per la DGSFP, plataformes de finançament participatiu (crowdfunding i crowdlending), i proveïdors de serveis de criptoactius (CASP) sota MiCA. Les microempreses de determinades categories poden acollir-se al règim simplificat de l'art. 16, però no queden exemptes del compliment general.
Quins són els 5 pilars obligatoris de DORA?
- Gestió del risc TIC (Capítol II, Arts. 5–15): Marc documentat de gestió del risc TIC aprovat per l'òrgan de gestió. Inclou inventari d'actius TIC, política de seguretat de la informació, gestió de vulnerabilitats i pedaços, controls d'accés (MFA obligatòria per a sistemes crítics), continuïtat del negoci (BCP/DRP amb RTO i RPO definits) i revisió independent anual.
- Gestió, classificació i notificació d'incidents TIC (Capítol III, Arts. 17–23): Registre de tots els incidents TIC. Classificació d'incidents segons criteris dels RTS. Notificació obligatòria d'incidents "importants" a les autoritats supervisores en tres fases: alerta inicial en 4 hores, informe intermedi en 72 hores i informe final en 1 mes.
- Proves de resiliència operativa digital (Capítol IV, Arts. 24–27): Proves bàsiques anuals per a totes les entitats. Per a entitats sistèmiques significatives: Threat-Led Penetration Testing (TLPT) cada 3 anys, executat per equip certificat extern.
- Gestió del risc de tercers proveïdors TIC (Capítol V, Arts. 28–44): Registre de tots els contractes amb proveïdors TIC. Clàusules contractuals obligatòries (art. 30) per a tots els proveïdors. Per als proveïdors crítics designats per les ESA: supervisió reforçada amb possibilitat d'inspecció directa pel regulador europeu.
- Acords d'intercanvi d'informació (Capítol VI, Art. 45): Participació voluntària en plataformes d'intel·ligència compartida sobre ciberamenaces amb altres entitats del sector financer.