RegTech

DORA per a Entitats Financeres Catalanes: Terminis, Requisits i Com Complir el 2026

IgeraSolutions RegTech Team
29 de juny del 2026
10 min read
Entitat financera catalana implementant DORA ICT risk management
IgeraRegTech · DORA · Catalunya

DORA per a Entitats Financeres Catalanes: Terminis 2025–2026, Requisits ICT i Com Facilitar el Compliance

Publicat 29 Revisado / juny 2026 · Equip IgeraSolutions · 10 min de lectura

El Reglament (UE) 2022/2554 de Resiliència Operativa Digital per al Sector Financer (DORA) va entrar en vigor el 17 de gener de 2025. Les entitats financeres catalanes —bancs, cooperatives de crèdit, companyies d'assegurances, gestores de fons, plataformes fintech i proveïdors de serveis de criptoactius— han d'haver implementat tots els requisits DORA. Malgrat la data de compliment ja passada, moltes entitats de mida petita i mitjana encara presenten gaps significatius. IgeraRegTech facilita la revisió i documentació del compliance DORA citant l'article exacte del reglament.

Context clau DORA

DORA s'aplica a més de 22.000 entitats financeres a la UE i als seus proveïdors ICT crítics. A Catalunya, les principals entitats afectades inclouen CaixaBank, Banc Sabadell, Caixa d'Enginyers, les cooperatives de crèdit valencianes i catalanes, les gestores d'actius independents (Bestinver, March AM) i les fintech de l'ecosistema barceloní. L'EBA, ESMA i EIOPA han publicat 14 Regulatory Technical Standards (RTS) que complementen el text del reglament.

Els 5 pilars de DORA: resum per a entitats catalanes

1. Gestió del risc ICT (arts. 5–16)

Marc de gestió de riscos TIC: inventari d'actius, classificació de riscos, polítiques de seguretat, gestió de vulnerabilitats. L'òrgan de govern és directament responsable.

2. Incidents ICT (arts. 17–23)

Classificació i notificació d'incidents: informe inicial a l'autoritat competent en 4 hores, informe intermedi en 72 hores, informe final en 1 mes.

3. Testing de resiliència (arts. 24–27)

Testing basat en amenaces (TLPT) per a entitats significatives cada 3 anys. Totes les entitats: tests bàsics anuals (penetration tests, vulnerability scans).

4. Risc de tercers ICT (arts. 28–44)

Due diligence de proveïdors TIC, contractes amb clàusules obligatòries DORA, registre de tots els arranjaments contractuals. Supervisió directa de proveïdors crítics per supervisors UE.

5. Compartir informació (arts. 45–46)

Les entitats poden (i s'incentiven a) compartir intel·ligència sobre ciberamenaces amb altres participants del sector. Exempció de responsabilitat per compartir informació de bona fe. Marco voluntari però reglamentat.

Terminis i fases d'implementació (2024–2026)

Data Fita Entitats afectades Estat
Ene 2025 DORA aplicació plena. Tots els requisits arts. 5–46. Totes les entitats en l'àmbit PASSAT — Compliment obligatori
Gen–Jun 2025 RTS finals publicats (gestió risc ICT simplificada, subcontractació) Entitats petites i no complexes PASSAT
2025 (continu) Registre arranjaments contractuals ICT. Primera revisió supervisors. Totes les entitats significatives EN CURS
2026 Primer cicle TLPT per a entitats significatives a l'EBA/ECB Bancs significatius, grans asseguradores PENDENT
2027 Revisió de DORA per la Comissió Europea. Possibles actualitzacions. Totes FUTUR

Els gaps de compliance DORA més comuns a Catalunya

!

Inventari incomplet d'actius ICT

Art. 8 DORA obliga a mantenir un inventari actualitzat de tots els actius ICT. Moltes entitats catalanes petites (cooperatives de crèdit, asseguradores mutualistes) no disposen d'un inventari formal que compleixi els requisits del RTS sobre gestió del risc ICT.

!

Contractes amb proveïdors ICT sense clàusules DORA

Art. 30 DORA estableix les clàusules mínimes que han de contenir els contractes amb proveïdors ICT (drets d'auditoria, continuïtat del servei, localització de les dades). Moltes entitats catalanes utilitzen proveïdors de cloud o SaaS amb contractes estàndard que no inclouen totes les clàusules DORA requerides.

!

Procediment de notificació d'incidents no formalitzat

Arts. 19–20 DORA: el procediment de classificació i notificació d'incidents ICT majors al Banc d'Espanya / CNMV ha d'estar documentat i testejat. Moltes entitats han escrit el procediment però no l'han assajat mai amb un simulacre, cosa que és un gap detectable en qualsevol auditoria supervisora.

Per a més informació i una guia de referència sobre aquesta vertical, visiteu la nostra pàgina pilar d'Igera.

Revisa el teu compliance DORA amb IA

IgeraRegTech té tot el text de DORA, els 14 RTS de l'EBA/ESMA/EIOPA i les guies del Banc d'Espanya indexades. Pregunta qualsevol dubte i obtindràs la resposta amb l'article exacte citat.

Veure IgeraRegTech

Revisat per: Equip Legal Igera

Com ajuda IgeraRegTech amb el compliment normatiu?

IgeraRegTech indexa normatives complexes com DORA, NIS2 o la AI Act i respon preguntes de compliment en segons, citant l'article i paràgraf exacte del text legal.

El sistema al·lucina o inventa articles normatius?

No. Gràcies a l'arquitectura RAG, IgeraRegTech només respon basant-se en els textos oficials de les directives i reglaments carregats a la base de coneixement.

És segur pujar documentació corporativa sensible al sistema?

Totalment. Els documents s'emmagatzemen de forma segura en servidors xifrats a la UE i es processen sota estrictes controls de seguretat que garanteixen la confidencialitat.

Quins avantatges té enfront d'una cerca convencional?

Permet realitzar cerques semàntiques i complexes en llenguatge natural, trobant relacions creuades entre diferents normatives sense necessitat de conèixer els termes exactes.

Com es mantenen actualitzades les normatives al sistema?

El nostre equip actualitza contínuament el repositori normatiu a mesura que la UE i els reguladors nacionals publiquen nous estàndards tècnics i guies d'implementació.

IgeraRegTech ofereix assessorament jurídic legal?

No. IgeraRegTech és una eina d'assistència i auditoria de compliment que facilita l'accés ràpid als textos legals, però no substitueix l'assessorament legal qualificat.

#DORA entitats financeres Catalunya#DORA Reglament UE 2022/2554#ICT risk management DORA#DORA compliance financer 2026

COMPARTIR

Comparte el conocimiento con tu red