DORA per a Entitats Financeres Catalanes: Terminis 2025–2026, Requisits ICT i Com Facilitar el Compliance
Publicat 29 Revisado / juny 2026 · Equip IgeraSolutions · 10 min de lectura
El Reglament (UE) 2022/2554 de Resiliència Operativa Digital per al Sector Financer (DORA) va entrar en vigor el 17 de gener de 2025. Les entitats financeres catalanes —bancs, cooperatives de crèdit, companyies d'assegurances, gestores de fons, plataformes fintech i proveïdors de serveis de criptoactius— han d'haver implementat tots els requisits DORA. Malgrat la data de compliment ja passada, moltes entitats de mida petita i mitjana encara presenten gaps significatius. IgeraRegTech facilita la revisió i documentació del compliance DORA citant l'article exacte del reglament.
Context clau DORA
DORA s'aplica a més de 22.000 entitats financeres a la UE i als seus proveïdors ICT crítics. A Catalunya, les principals entitats afectades inclouen CaixaBank, Banc Sabadell, Caixa d'Enginyers, les cooperatives de crèdit valencianes i catalanes, les gestores d'actius independents (Bestinver, March AM) i les fintech de l'ecosistema barceloní. L'EBA, ESMA i EIOPA han publicat 14 Regulatory Technical Standards (RTS) que complementen el text del reglament.
Els 5 pilars de DORA: resum per a entitats catalanes
1. Gestió del risc ICT (arts. 5–16)
Marc de gestió de riscos TIC: inventari d'actius, classificació de riscos, polítiques de seguretat, gestió de vulnerabilitats. L'òrgan de govern és directament responsable.
2. Incidents ICT (arts. 17–23)
Classificació i notificació d'incidents: informe inicial a l'autoritat competent en 4 hores, informe intermedi en 72 hores, informe final en 1 mes.
3. Testing de resiliència (arts. 24–27)
Testing basat en amenaces (TLPT) per a entitats significatives cada 3 anys. Totes les entitats: tests bàsics anuals (penetration tests, vulnerability scans).
4. Risc de tercers ICT (arts. 28–44)
Due diligence de proveïdors TIC, contractes amb clàusules obligatòries DORA, registre de tots els arranjaments contractuals. Supervisió directa de proveïdors crítics per supervisors UE.
5. Compartir informació (arts. 45–46)
Les entitats poden (i s'incentiven a) compartir intel·ligència sobre ciberamenaces amb altres participants del sector. Exempció de responsabilitat per compartir informació de bona fe. Marco voluntari però reglamentat.
Terminis i fases d'implementació (2024–2026)
| Data | Fita | Entitats afectades | Estat |
|---|---|---|---|
| Ene 2025 | DORA aplicació plena. Tots els requisits arts. 5–46. | Totes les entitats en l'àmbit | PASSAT — Compliment obligatori |
| Gen–Jun 2025 | RTS finals publicats (gestió risc ICT simplificada, subcontractació) | Entitats petites i no complexes | PASSAT |
| 2025 (continu) | Registre arranjaments contractuals ICT. Primera revisió supervisors. | Totes les entitats significatives | EN CURS |
| 2026 | Primer cicle TLPT per a entitats significatives a l'EBA/ECB | Bancs significatius, grans asseguradores | PENDENT |
| 2027 | Revisió de DORA per la Comissió Europea. Possibles actualitzacions. | Totes | FUTUR |