RegTech

Reglament DORA 2025: Guia de Compliment per a Entitats Financeres i Fintech

Gerard Maymó
17 de juny del 2026
9 min read
Reglament DORA 2025: Guia de Compliment per a Entitats Financeres i Fintech
RegTech · DORA · Entitats Financeres · Fintech

Reglament DORA 2025: Guia de Compliment per a Entitats Financeres i Fintech

El Reglament DORA (Digital Operational Resilience Act, UE 2022/2554) és aplicable des del 17 de gener de 2025 per a bancs, entitats de pagament, gestores d'inversió, asseguradores i proveïdors de criptoactius a tota la UE. Afecta unes 22.000 entitats. Els cinc pilars de DORA —gestió de riscos TIC, notificació d'incidents, tests de resiliència, gestió de tercers TIC i intercanvi d'informació— són obligatoris i estan sent inspeccionats activament per el Banc d'Espanya, la CNMV i la DGSFP des de 2025.

DORA — Digital Operational Resilience Act: Reglament (UE) 2022/2554 del Parlament Europeu i del Consell, de 14 de desembre de 2022. Aplicable des del 17 de gener de 2025 a tots els estats membres de la UE sense necessitat de transposició nacional. DORA és lex specialis per al sector financer i harmonitza els requisits de resiliència operativa digital per a més de 20 categories d'entitats financeres regulades.

~22.000

"Entitats financeres a la UE subjectes al compliment de DORA. A Espanya, les autoritats supervisores competents són el Banc d'Espanya (entitats de crèdit i de pagament), la CNMV (empreses d'inversió i gestores) i la Direcció General d'Assegurances i Fons de Pensions."

— Comissió Europea, Avaluació d'Impacte DORA, 2020

Quines entitats han de complir DORA?

L'art. 2 DORA defineix l'àmbit d'aplicació. Les entitats obligades inclouen: entitats de crèdit (bancs, cooperatives de crèdit, caixes), entitats de pagament i de diner electrònic, empreses de serveis d'inversió, gestores d'OICVM i fons d'inversió alternatius (SGEIC), companyies d'assegurances i reassegurances supervisades per la DGSFP, plataformes de finançament participatiu (crowdfunding i crowdlending) supervisades per la CNMV, proveïdors de serveis de criptoactius (CASP) sota MiCA, i agències de qualificació creditícia. Els proveïdors TIC crítics que presten serveis a aquestes entitats també queden subjectes al règim de supervisió directa europeu.

DORA aplica el principi de proporcionalitat: les microempreses i les entitats petites i no complexes poden acollir-se al règim simplificat de l'art. 16 per a alguns requisits del Capítol II. No obstant, la notificació d'incidents (Capítol III) i els contractes amb proveïdors TIC (art. 30) apliquen a totes les entitats sense excepció.

Quins són els 5 pilars de DORA?

  1. Gestió del risc TIC (Capítol II, Arts. 5–15): Marc documentat de gestió del risc TIC aprovat per l'òrgan d'administració. Inclou inventari d'actius TIC classificats per criticitat, política de seguretat de la informació, controls de protecció (MFA per a sistemes crítics, xifratge, gestió de pedaços amb SLA), detecció contínua (SIEM), continuïtat del negoci (BCP/DRP amb RTO/RPO provats anualment) i revisió independent almenys anual.
  2. Gestió i notificació d'incidents TIC (Capítol III, Arts. 17–23): Registre de tots els incidents TIC, classificació d'incidents importants segons criteris dels RTS, i notificació obligatòria d'incidents majors al supervisor competent: alerta inicial en 4 hores, informe intermedi en 72 hores, informe final en 1 mes.
  3. Proves de resiliència operativa digital (Capítol IV, Arts. 24–27): Proves bàsiques anuals (vulnerability assessments, penetration tests) per a totes les entitats. Entitats sistèmiques identificades pel supervisor: TLPT (Threat-Led Penetration Testing) cada 3 anys.
  4. Gestió del risc de tercers proveïdors TIC (Capítol V, Arts. 28–44): Registre de tots els contractes TIC. Clàusules contractuals obligatòries (art. 30) per a proveïdors de funcions importants o crítiques. Supervisió reforçada de proveïdors TIC crítics designats per les ESA.
  5. Acords d'intercanvi d'informació (Capítol VI, Art. 45): Participació voluntària en plataformes sectorials d'intel·ligència compartida sobre ciberamenaces.

Quins són els terminis de notificació d'incidents sota DORA?

Tipus de notificacióTerminiContingut
Alerta inicial4 horesClassificació de l'incident, sistemes afectats, impacte inicial
Informe intermedi72 horesActualització: causa arrel provisional, mesures adoptades, impacte actualitzat
Informe final1 mesAnàlisi post-incident, causa arrel definitiva, lliçons apreses, pla d'acció

Com aplica DORA la proporcionalitat per a les fintech petites?

Una entitat de pagament petita o una plataforma de crowdfunding no té els mateixos requisits que un banc sistèmic. L'art. 4 DORA estableix el principi de proporcionalitat. L'art. 16 i el Reglament Delegat 2024/1773 (RTS sobre el marc simplificat) defineixen les condicions en les quals les entitats més petites poden aplicar requisits reduïts per al Capítol II. No obstant, les obligacions de notificació d'incidents (arts. 17–23) i les clàusules contractuals amb proveïdors TIC (art. 30) apliquen sense simplificació a totes les entitats independentment de la mida.

Tipus d'entitatRègim DORAObligacions addicionals clau
Bancs sistèmics, grans asseguradoresDORA completTLPT cada 3 anys obligatori
Bancs mitjans, gestores de fonsDORA completTests bàsics anuals; TLPT si és designada
Fintech petites, microempresesRègim simplificat Art. 16Notificació incidents i contractes art. 30 apliquen igualment
Proveïdors TIC crítics (AWS, Azure)Supervisió directa ESAInspeccions directes; multes fins a €5M/mes

Com ho resol IgeraLegal

Consulta del compliance officer d'una fintech:

"Som una plataforma de crowdlending supervisada per la CNMV. Podem acollir-nos al règim simplificat de DORA art. 16?"

IgeraLegal respon:

"Segons l'art. 16(1) DORA i el Reglament Delegat (UE) 2024/1773 (RTS sobre el marc simplificat), les plataformes de finançament participatiu poden acollir-se al règim simplificat si compleixen els llindars d'entitat petita i no complexa. No obstant, els arts. 17–23 (notificació d'incidents) i els arts. 28–30 (contractes amb proveïdors TIC) apliquen íntegrament sense simplificació. Genero l'anàlisi d'elegibilitat i el checklist adaptat per a la vostra entitat."

⏱ 3 segons📄 Font citada: Art. 16 DORA + RTS 2024/1773

En resum: Reglament DORA per a entitats financeres i fintech

  • Aplicable des del 17 de gener de 2025. Reglament europeu d'aplicació directa.
  • Afecta ~22.000 entitats financeres a la UE, incloent fintech, CASP i plataformes de crowdfunding.
  • 5 pilars: gestió del risc TIC, notificació d'incidents, tests de resiliència, gestió de tercers TIC i intercanvi d'informació.
  • Incidents majors: alerta 4h, informe intermedi 72h, informe final 1 mes.
  • Proporcionalitat: fintech PYME poden aplicar règim simplificat art. 16 per al Capítol II.
  • Sancions: fins a €10M o 2% de facturació. Responsabilitat personal de la direcció.
  • IgeraLegal genera l'anàlisi d'elegibilitat, els checklists dels 5 pilars i les plantilles de polítiques TIC.

Preguntes freqüents sobre el Reglament DORA

DORA substitueix NIS2 per al sector financer?

En gran mesura, sí. DORA és lex specialis per al sector financer i preval sobre NIS2 en tot allò relatiu a resiliència operativa digital per a les entitats en el seu àmbit. No obstant, la Directiva NIS2 transposada continua sent rellevant per a aquelles entitats financeres que també operen infraestructures crítiques o serveis digitals no financers.

Des de quan estan inspeccionant activament els supervisors espanyols?

Les autoritats supervisores van iniciar les avaluacions DORA des del Q1 de 2025. El Banc d'Espanya i la CNMV han publicat guies d'expectatives supervisores. Les entitats de major mida i les sistèmiques van rebre primer els requeriments d'informació. S'esperen inspeccions in situ per al 2026 en entitats que no hagin acreditat compliment documental.

Com es defineixen els incidents "importants" o "majors" que cal notificar?

Els criteris de classificació d'incidents "majors" estan definits als RTS conjunts de l'EBA/EIOPA/ESMA. Els criteris inclouen: nombre de clients afectats, impacte econòmic (pèrdues directes i indirectes), durada de la interrupció del servei, extensió geogràfica, tipus i sensibilitat de les dades compromeses, i si es tracta d'un servei crític. L'entitat ha de documentar el seu procés intern de classificació en temps real.

Què són els RTS de DORA i per què són importants?

Els Regulatory Technical Standards (RTS) són els reglaments delegats que desenvolupen els requisits tècnics de DORA. Els principals són: RTS 2024/1774 (eines de gestió de riscos TIC — camps del registre d'actius, SLA de pedaços, criptografia), RTS 2024/1773 (marc simplificat per a entitats petites) i ITS 2024/2956 (plantilles normalitzades per al registre de proveïdors TIC). Són vinculants i d'aplicació directa des del 17 de gener de 2025.

Pot AWS, Azure o Google Cloud ser designat com a proveïdor TIC crític?

Sí. Les ESA (EBA, ESMA, EIOPA) tenen la competència per designar proveïdors TIC com a crítics (CTPP) si la seva importància sistèmica per als mercats financers de la UE supera determinats llindars de concentració. Un cop designats, queden subjectes a supervisió directa de les ESA amb possibilitat d'inspeccions in situ i multes recurrents de fins a €5 milions al mes per incompliment de les recomanacions de les ESA.

Com ajuda IgeraLegal al compliment de DORA?

IgeraLegal és un assistent de compliance RAG que respon preguntes sobre DORA citant l'article exacte del Reglament i els RTS aplicables. Genera checklists d'implementació per als 5 pilars adaptats al tipus i mida de l'entitat, plantilles de política de gestió de riscos TIC, models de clàusules contractuals per a proveïdors TIC, i el registre de tercers TIC en el format de l'ITS 2024/2956. Tot en menys de 5 segons per consulta, sense al·lucinacions.

La teva entitat està preparada per a una inspecció DORA?

IgeraLegal genera el checklist dels 5 pilars, les polítiques TIC i el registre de proveïdors en minuts, citant l'article exacte de DORA.

Prova gratuïta 14 dies

Publicat: Juny 2026 · Fonts: Reglament (UE) 2022/2554 (DORA); RDU 2024/1774; RDU 2024/1773; RIU 2024/2956; RTS conjunts EBA/ESMA/EIOPA sobre classificació d'incidents · Autor: Equip editorial Igera Solutions · No constitueix assessorament jurídic.

#DORA reglamento 2025#DORA cumplimiento fintech#DORA ICT risk management#DORA notificación incidentes#reglamento UE 2022/2554#DORA entidades financieras España

COMPARTIR

Comparte el conocimiento con tu red