RegTech

DORA per a Entitats Financeres Catalanes: Guia de Compliment 2026

Gerard Maymó
17 de juny del 2026
9 min read
RegTech · DORA · Entitats Financeres · Catalunya

DORA per a Entitats Financeres a Catalunya: Guia de Compliment 2026

El Reglament (UE) 2022/2554 sobre resiliència operativa digital (DORA) és d'aplicació obligatòria des del 17 de gener de 2025 per a totes les entitats financeres de la UE. Bancs, asseguradores, gestores d'inversió, entitats de pagament, corredors de borsa, plataformes de finançament participatiu i proveïdors de criptoactius han de complir cinc pilars de resiliència operativa digital. L'incompliment exposa la direcció a sancions personals i a l'entitat a multes de fins al 10% de la facturació anual del grup.

DORA (Digital Operational Resilience Act): Reglament (UE) 2022/2554 publicat el 27 de desembre de 2022 i aplicable des del 17 de gener de 2025. Estableix un marc uniforme de resiliència operativa digital per a més de 20 tipus d'entitats financeres regulades a la UE, unificant requisits que abans estaven dispersos en directives sectorials. És dret europeu d'aplicació directa: no requereix transposició nacional a Espanya.

~22.000

"Entitats financeres regulades a la UE obligades a complir DORA. A Espanya, el Banc d'Espanya, la CNMV i la Direcció General d'Assegurances i Fons de Pensions són les autoritats supervisores competents."

— Comissió Europea, Avaluació d'Impacte DORA, 2020

Qui ha de complir DORA a Catalunya?

DORA s'aplica a més de 20 categories d'entitats definides a l'art. 2 del Reglament. A Catalunya, les principals afectades són: entitats de crèdit (bancs, cooperatives de crèdit), entitats de pagament i de diner electrònic (fintech barcelonines), empreses d'inversió i gestores de fons (incloses moltes gestores catalanes de patrimoni), companyies d'assegurances i reassegurances supervisades per la DGSFP, plataformes de finançament participatiu (crowdfunding i crowdlending), i proveïdors de serveis de criptoactius (CASP) sota MiCA. Les microempreses de determinades categories poden acollir-se al règim simplificat de l'art. 16, però no queden exemptes del compliment general.

Quins són els 5 pilars obligatoris de DORA?

  1. Gestió del risc TIC (Capítol II, Arts. 5–15): Marc documentat de gestió del risc TIC aprovat per l'òrgan de gestió. Inclou inventari d'actius TIC, política de seguretat de la informació, gestió de vulnerabilitats i pedaços, controls d'accés (MFA obligatòria per a sistemes crítics), continuïtat del negoci (BCP/DRP amb RTO i RPO definits) i revisió independent anual.
  2. Gestió, classificació i notificació d'incidents TIC (Capítol III, Arts. 17–23): Registre de tots els incidents TIC. Classificació d'incidents segons criteris dels RTS. Notificació obligatòria d'incidents "importants" a les autoritats supervisores en tres fases: alerta inicial en 4 hores, informe intermedi en 72 hores i informe final en 1 mes.
  3. Proves de resiliència operativa digital (Capítol IV, Arts. 24–27): Proves bàsiques anuals per a totes les entitats. Per a entitats sistèmiques significatives: Threat-Led Penetration Testing (TLPT) cada 3 anys, executat per equip certificat extern.
  4. Gestió del risc de tercers proveïdors TIC (Capítol V, Arts. 28–44): Registre de tots els contractes amb proveïdors TIC. Clàusules contractuals obligatòries (art. 30) per a tots els proveïdors. Per als proveïdors crítics designats per les ESA: supervisió reforçada amb possibilitat d'inspecció directa pel regulador europeu.
  5. Acords d'intercanvi d'informació (Capítol VI, Art. 45): Participació voluntària en plataformes d'intel·ligència compartida sobre ciberamenaces amb altres entitats del sector financer.

Quins són els terminis exactes de notificació d'incidents?

Tipus de notificacióTerminiContingut mínim
Alerta inicial4 horesTipus d'incident, sistemes afectats, impacte inicial estimat
Informe intermedi72 horesClassificació definitiva, causa arrel provisional, mesures adoptades
Informe final1 mesAnàlisi post-incident complet, lliçons apreses, pla d'acció correctora

Només aplica a incidents classificats com a "importants" segons els criteris dels RTS de l'EBA/EIOPA/ESMA: nombre de clients afectats, impacte en ingressos, durada del servei, abast geogràfic i tipus de dades compromeses. L'entitat ha de disposar d'un procés intern documentat per classificar incidents en temps real.

Quines clàusules contractuals són obligatòries amb els proveïdors TIC?

L'art. 30 DORA exigeix que tots els contractes amb proveïdors TIC que suportin funcions importants o crítiques incloguin obligatòriament: descripció detallada dels serveis i SLA amb penalitzacions, dret d'auditoria i inspecció de l'entitat financera sobre el proveïdor, clàusules de subcontractació amb restriccions i dret d'objecció, localització geogràfica del processament de dades, plans de continuïtat del servei i procediments de sortida (exit plans), notificació d'incidents de seguretat que afectin l'entitat, i cooperació amb les autoritats supervisores. Els contractes signats abans de gener de 2025 han de revisar-se i adaptar-se.

Quines sancions preveu DORA per l'incompliment?

Les sancions sota DORA s'articulen en dos nivells. Per a entitats financeres, el BCE, el Banc d'Espanya, la CNMV i la DGSFP poden imposar multes de fins a 10 milions d'euros o el 2% de la facturació anual total del grup, la xifra que sigui major. Per als proveïdors TIC crítics designats supervisant directament per les Autoritats Europees de Supervisió (EBA, ESMA, EIOPA), les multes poden arribar a 5 milions d'euros al mes amb caràcter recurrent. A més, la responsabilitat no és sols institucional: els membres de l'òrgan de gestió poden ser sancionats individualment si es demostra incompliment de les seves obligacions de supervisió sota l'art. 5 DORA.

Com ho resol IgeraLegal

Consulta del compliance officer:

"Tenim 12 proveïdors cloud, com els classifiquem i quines clàusules necessitem per a cada un?"

IgeraLegal respon:

"Segons l'art. 28 DORA i el Reglament Delegat (UE) 2024/1505 (RTS de classificació de tercers TIC), la criticitat del proveïdor es determina per: funcions crítiques o importants suportades, nombre d'entitats dependents, substituïbilitat i concentració sistèmica. Per als proveïdors que suportin funcions importants, tots els contractes necessiten les clàusules de l'art. 30. Genero el registre de tercers TIC amb classificació de criticitat i el model de clàusules adaptat a cada proveïdor."

⏱ 3 segons📄 Font citada: Art. 28 i 30 DORA

En resum: DORA per a entitats financeres a Catalunya

  • Aplicable des del 17 de gener de 2025. No requereix transposició nacional.
  • Afecta bancs, gestores, asseguradores, entitats de pagament, fintech i CASP.
  • 5 pilars: gestió del risc TIC, notificació d'incidents, tests de resiliència, gestió de tercers TIC i intercanvi d'informació.
  • Incidents greus: alerta 4h, informe intermedi 72h, informe final 1 mes.
  • Tots els contractes amb proveïdors TIC han d'incloure clàusules art. 30 DORA.
  • Multes: fins a €10M o 2% de facturació global. Responsabilitat personal de la direcció.
  • IgeraLegal automatitza el checklist dels 5 pilars, les plantilles de polítiques i el registre de proveïdors TIC.

Preguntes freqüents sobre DORA per a entitats financeres

DORA substitueix la normativa sectorial de ciberseguretat espanyola?

No completament. DORA és lex specialis per al sector financer i preval sobre normatives nacionals equivalents per a entitats en el seu àmbit. No obstant, l'Esquema Nacional de Seguretat (ENS) continua aplicant a entitats que prestin serveis a les administracions públiques. NIS2, transposada a Espanya, aplica a entitats financeres com a operadors essencials però DORA és la norma específica que preval en matèria de resiliència operativa digital financera.

Una fintech petita ha de complir els mateixos requisits que un banc sistèmic?

No. DORA incorpora el principi de proporcionalitat. Les microempreses i les entitats "petites i no complexes" poden acollir-se al règim simplificat de l'art. 16. No obstant, els pilars de notificació d'incidents i gestió de tercers TIC (contractes art. 30) apliquen a totes les entitats sense excepció.

Què són els TLPT i quines entitats els han de realitzar?

Els Threat-Led Penetration Tests (TLPT) són proves de penetració avançades basades en intel·ligència d'amenaces reals, executades per equips externs certificats. S'han de realitzar cada 3 anys. Els requisits TLPT apliquen a entitats que el supervisor competent identifiqui com a sistèmicament rellevants per la seva mida, interconnexió o perfil de risc. El marc europeu de referència és TIBER-EU.

Què és un proveïdor TIC crític sota DORA?

Les Autoritats Europees de Supervisió (EBA, ESMA, EIOPA) designen anualment els proveïdors TIC crítics (CTPP) basant-se en criteris de concentració sistèmica, nombre d'entitats que en depenen i caràcter substituïble. Proveïdors com AWS, Microsoft Azure o Google Cloud poden ser designats com a crítics. Un cop designats, queden subjectes a supervisió directa europea amb possibilitat d'inspecció a les seves instal·lacions.

Com ajuda IgeraLegal a complir DORA?

IgeraLegal és un assistent de compliance que respon preguntes sobre DORA citant l'article exacte del Reglament i els RTS de les ESA. Genera checklists d'implementació per a cadascun dels 5 pilars, plantilles de polítiques de gestió de riscos TIC, models de clàusules contractuals per a proveïdors, i registres de proveïdors TIC preformats segons els ITS. Tot en menys de 5 segons per consulta.

Quan van començar les inspeccions DORA a Espanya?

Les autoritats supervisores van iniciar les avaluacions DORA des del primer trimestre de 2025. El Banc d'Espanya i la CNMV han publicat guies d'expectatives supervisores. Les entitats sistèmiques i de major mida han estat les primeres a rebre requeriments d'informació. Per al 2026, s'espera que les inspeccions in situ comencin a materialitzar-se per a entitats que no hagin acreditat el compliment documental.

La teva entitat està llesta per a una inspecció DORA?

IgeraLegal genera el checklist dels 5 pilars, les polítiques de risc TIC i el registre de proveïdors en minuts, citant l'article exacte de DORA.

Prova gratuïta 14 dies

Article elaborat per l'equip editorial d'Igera Solutions. Basat en el Reglament (UE) 2022/2554 (DORA) i normativa de desenvolupament vigent al juny 2026. No constitueix assessorament jurídic.

#DORA entitats financeres catalanes#DORA reglament UE 2022 2554#DORA compliment Catalunya#DORA gestió tercers ICT#DORA notificació incidents financers#IgeraRegtech DORA

COMPARTIR

Comparte el conocimiento con tu red