DORA per a Entitats Financeres Catalanes: Terminis 2025–2026, Requisits ICT i Com Facilitar el Compliance
Publicat 29 Revisado / juny 2026 · Equip IgeraSolutions · 10 min de lectura
El Reglament (UE) 2022/2554 de Resiliència Operativa Digital per al Sector Financer (DORA) va entrar en vigor el 17 de gener de 2025. Les entitats financeres catalanes —bancs, cooperatives de crèdit, companyies d'assegurances, gestores de fons, plataformes fintech i proveïdors de serveis de criptoactius— han d'haver implementat tots els requisits DORA. Malgrat la data de compliment ja passada, moltes entitats de mida petita i mitjana encara presenten gaps significatius. IgeraRegTech facilita la revisió i documentació del compliance DORA citant l'article exacte del reglament.
Context clau DORA
DORA s'aplica a més de 22.000 entitats financeres a la UE i als seus proveïdors ICT crítics. A Catalunya, les principals entitats afectades inclouen CaixaBank, Banc Sabadell, Caixa d'Enginyers, les cooperatives de crèdit valencianes i catalanes, les gestores d'actius independents (Bestinver, March AM) i les fintech de l'ecosistema barceloní. L'EBA, ESMA i EIOPA han publicat 14 Regulatory Technical Standards (RTS) que complementen el text del reglament.
Els 5 pilars de DORA: resum per a entitats catalanes
1. Gestió del risc ICT (arts. 5–16)
Marc de gestió de riscos TIC: inventari d'actius, classificació de riscos, polítiques de seguretat, gestió de vulnerabilitats. L'òrgan de govern és directament responsable.
2. Incidents ICT (arts. 17–23)
Classificació i notificació d'incidents: informe inicial a l'autoritat competent en 4 hores, informe intermedi en 72 hores, informe final en 1 mes.
3. Testing de resiliència (arts. 24–27)
Testing basat en amenaces (TLPT) per a entitats significatives cada 3 anys. Totes les entitats: tests bàsics anuals (penetration tests, vulnerability scans).
4. Risc de tercers ICT (arts. 28–44)
Due diligence de proveïdors TIC, contractes amb clàusules obligatòries DORA, registre de tots els arranjaments contractuals. Supervisió directa de proveïdors crítics per supervisors UE.
5. Compartir informació (arts. 45–46)
Les entitats poden (i s'incentiven a) compartir intel·ligència sobre ciberamenaces amb altres participants del sector. Exempció de responsabilitat per compartir informació de bona fe. Marco voluntari però reglamentat.
Terminis i fases d'implementació (2024–2026)
| Data | Fita | Entitats afectades | Estat |
|---|---|---|---|
| Ene 2025 | DORA aplicació plena. Tots els requisits arts. 5–46. | Totes les entitats en l'àmbit | PASSAT — Compliment obligatori |
| Gen–Jun 2025 | RTS finals publicats (gestió risc ICT simplificada, subcontractació) | Entitats petites i no complexes | PASSAT |
| 2025 (continu) | Registre arranjaments contractuals ICT. Primera revisió supervisors. | Totes les entitats significatives | EN CURS |
| 2026 | Primer cicle TLPT per a entitats significatives a l'EBA/ECB | Bancs significatius, grans asseguradores | PENDENT |
| 2027 | Revisió de DORA per la Comissió Europea. Possibles actualitzacions. | Totes | FUTUR |
Els gaps de compliance DORA més comuns a Catalunya
Inventari incomplet d'actius ICT
Art. 8 DORA obliga a mantenir un inventari actualitzat de tots els actius ICT. Moltes entitats catalanes petites (cooperatives de crèdit, asseguradores mutualistes) no disposen d'un inventari formal que compleixi els requisits del RTS sobre gestió del risc ICT.
Contractes amb proveïdors ICT sense clàusules DORA
Art. 30 DORA estableix les clàusules mínimes que han de contenir els contractes amb proveïdors ICT (drets d'auditoria, continuïtat del servei, localització de les dades). Moltes entitats catalanes utilitzen proveïdors de cloud o SaaS amb contractes estàndard que no inclouen totes les clàusules DORA requerides.
Procediment de notificació d'incidents no formalitzat
Arts. 19–20 DORA: el procediment de classificació i notificació d'incidents ICT majors al Banc d'Espanya / CNMV ha d'estar documentat i testejat. Moltes entitats han escrit el procediment però no l'han assajat mai amb un simulacre, cosa que és un gap detectable en qualsevol auditoria supervisora.
Per a més informació i una guia de referència sobre aquesta vertical, visiteu la nostra pàgina pilar d'Igera.
Revisa el teu compliance DORA amb IA
IgeraRegTech té tot el text de DORA, els 14 RTS de l'EBA/ESMA/EIOPA i les guies del Banc d'Espanya indexades. Pregunta qualsevol dubte i obtindràs la resposta amb l'article exacte citat.
Veure IgeraRegTechRevisat per: Equip Legal Igera
Com ajuda IgeraRegTech amb el compliment normatiu?
IgeraRegTech indexa normatives complexes com DORA, NIS2 o la AI Act i respon preguntes de compliment en segons, citant l'article i paràgraf exacte del text legal.
El sistema al·lucina o inventa articles normatius?
No. Gràcies a l'arquitectura RAG, IgeraRegTech només respon basant-se en els textos oficials de les directives i reglaments carregats a la base de coneixement.
És segur pujar documentació corporativa sensible al sistema?
Totalment. Els documents s'emmagatzemen de forma segura en servidors xifrats a la UE i es processen sota estrictes controls de seguretat que garanteixen la confidencialitat.
Quins avantatges té enfront d'una cerca convencional?
Permet realitzar cerques semàntiques i complexes en llenguatge natural, trobant relacions creuades entre diferents normatives sense necessitat de conèixer els termes exactes.
Com es mantenen actualitzades les normatives al sistema?
El nostre equip actualitza contínuament el repositori normatiu a mesura que la UE i els reguladors nacionals publiquen nous estàndards tècnics i guies d'implementació.
IgeraRegTech ofereix assessorament jurídic legal?
No. IgeraRegTech és una eina d'assistència i auditoria de compliment que facilita l'accés ràpid als textos legals, però no substitueix l'assessorament legal qualificat.