DORA para Entidades Financieras: Guía de Cumplimiento en Cataluña 2026
El Reglamento (UE) 2022/2554 (DORA) es obligatorio desde el 17 de enero de 2025 para todas las entidades financieras de la UE. Bancos, aseguradoras, gestoras de inversión, entidades de pago, corredores de bolsa, plataformas de financiación participativa y proveedores de criptoactivos deben cumplir cinco pilares de resiliencia operativa digital. El incumplimiento expone a la dirección a sanciones personales y a la entidad a multas de hasta el 10% de la facturación anual del grupo.
DORA (Digital Operational Resilience Act): Reglamento (UE) 2022/2554 publicado el 27 de diciembre de 2022 y aplicable desde el 17 de enero de 2025. Establece un marco uniforme de resiliencia operativa digital para más de 20 tipos de entidades financieras reguladas en la UE, unificando requisitos que antes estaban dispersos en directivas sectoriales. Es derecho europeo de aplicación directa: no requiere transposición nacional en España.
~22.000
"Entidades financieras reguladas en la UE obligadas a cumplir DORA. En España, el Banco de España, la CNMV y la Dirección General de Seguros y Fondos de Pensiones son las autoridades supervisoras competentes."
— Comisión Europea, Evaluación de Impacto DORA, 2020
¿Qué entidades están obligadas por DORA en Cataluña?
DORA aplica a más de 20 categorías de entidades definidas en el art. 2 del Reglamento. En Cataluña, las principales son: entidades de crédito (bancos, cooperativas de crédito), entidades de pago y de dinero electrónico (fintech barcelonesas), empresas de servicios de inversión y gestoras de instituciones de inversión colectiva (gestoras de patrimonio catalanas), compañías de seguros y reaseguros supervisadas por la DGSFP, plataformas de financiación participativa (crowdfunding y crowdlending), y proveedores de servicios de criptoactivos (CASP) bajo MiCA. Las microempresas de determinadas categorías tienen acceso a un régimen simplificado en algunos artículos, pero no quedan exentas del cumplimiento general.
¿Cuáles son los 5 pilares obligatorios de DORA?
- Gestión del riesgo TIC (Capítulo II, Arts. 5–15): Marco documentado de gestión del riesgo TIC aprobado por el órgano de gestión. Incluye inventario de activos TIC, política de seguridad de la información, gestión de vulnerabilidades y parches, controles de acceso (MFA obligatoria para sistemas críticos), continuidad del negocio (BCP/DRP con RTO y RPO definidos), y revisión independiente anual.
- Gestión, clasificación y notificación de incidentes TIC (Capítulo III, Arts. 17–23): Registro de todos los incidentes TIC. Clasificación de incidentes según criterios de los RTS. Notificación obligatoria de incidentes "importantes" a las autoridades supervisoras (Banco de España, CNMV o DGSFP) en tres fases: alerta inicial en 4 horas, informe intermedio en 72 horas e informe final en 1 mes.
- Pruebas de resiliencia operativa digital (Capítulo IV, Arts. 24–27): Pruebas básicas anuales para todas las entidades (vulnerability assessments, tests de penetración). Para entidades sistémicas significativas: Threat-Led Penetration Testing (TLPT) cada 3 años, ejecutado por equipipo certificado externo.
- Gestión del riesgo de terceros proveedores TIC (Capítulo V, Arts. 28–44): Registro de todos los contratos con proveedores TIC. Cláusulas contractuales obligatorias (art. 30) para todos los proveedores. Para proveedores críticos designados por las ESA: supervisión reforzada con posibilidad de inspección directa por el regulador europeo.
- Acuerdos de intercambio de información (Capítulo VI, Art. 45): Participación voluntaria en plataformas de inteligencia compartida sobre ciberamenazas con otras entidades del sector financiero.