Obligaciones de Gobernanza del Consejo bajo DORA 2026: Qué debe hacer realmente el Órgano de Dirección
Respuesta directa: Bajo el artículo 5 del Reglamento de Resiliencia Operativa Digital (DORA), el órgano de dirección tiene la responsabilidad final, personal e indelegable de definir, aprobar y supervisar el marco de gestión de riesgos de TIC. Esto exige que los consejeros adquieran formación técnica específica, definan formalmente el apetito de riesgo y aprueben planes de continuidad. En este artículo detallamos las implicaciones legales y operativas de esta gobernanza en 2026.
El gran error de gobernanza: Delegar la ciberseguridad sin supervisión activa
Durante años, muchos Consejos de Administración de entidades financieras han tratado la seguridad de la información como un problema puramente técnico. La práctica habitual consistía en delegar la ciberseguridad en el CISO o en el departamento de tecnología, limitándose a recibir un informe anual de alto nivel que raramente generaba debate interno.
Bajo el marco regulatorio de DORA, este enfoque de delegar y olvidar es ilegal. La normativa europea sitúa la responsabilidad última en el órgano de dirección de la entidad obligada. Si ocurre un incidente grave y se demuestra que el Consejo aprobó políticas de seguridad sin comprenderlas o sin asignar el presupuesto necesario, los consejeros se enfrentan a graves consecuencias de reputación y administrativas.
De acuerdo con el informe sectorial de 2026 elaborado por IgeraSolutions, el 68% de las entidades financieras auditadas mostraron deficiencias graves en la formación activa de sus consejeros. La mayoría de los directores no supieron definir el umbral de tolerancia al riesgo de TIC de su propia organización durante las revisiones simuladas, lo que demuestra la desconexión existente entre la alta dirección y la realidad operativa.
¿Qué exige exactamente el Artículo 5 de DORA al Órgano de Dirección?
El artículo 5 del Reglamento (UE) 2022/2554 no deja margen para la ambigüedad. Establece que el órgano de dirección debe asumir una función activa y de control sobre el marco de gestión de riesgos de TIC. Las obligaciones normativas clave se estructuran en cinco pilares operativos:
- Definición del apetito de riesgo: El Consejo debe fijar por escrito el nivel de tolerancia al riesgo de TIC de la entidad, determinando el impacto máximo aceptable de una interrupción del servicio.
- Aprobación de políticas clave: Es obligatorio que el órgano de dirección apruebe formalmente la política de continuidad del negocio de TIC y los planes de recuperación ante desastres.
- Supervisión de terceros: El Consejo debe supervisar activamente la estrategia sobre riesgos de TIC derivados de proveedores externos, aprobando los acuerdos con proveedores críticos.
- Asignación de recursos: Los consejeros deben garantizar que se destina presupuesto suficiente para cubrir las necesidades de resiliencia, incluyendo personal, herramientas de defensa y pruebas de penetración avanzadas (TLPT).
- Canales de notificación de incidentes: Deben establecerse procesos claros para que los incidentes graves de TIC se reporten de inmediato a la alta dirección, de acuerdo con los criterios del RTS de gestión de incidentes de DORA.
La inacción ante estas obligaciones ya no es una opción. Las autoridades competentes nacionales (como el Banco de España, la CNMV o la DGSFP) tienen la facultad de imponer sanciones administrativas severas que afectan directamente a la reputación de los administradores.
Tabla Comparativa: Responsabilidades del Consejo vs. Funciones del CISO
Para evitar solapamientos y garantizar un cumplimiento efectivo, es vital delimitar las funciones de gobernanza de las tareas de ejecución técnica:
| Área de Control | Órgano de Dirección (Gobernanza) | CISO / Departamento de TIC (Ejecución) |
|---|---|---|
| Estrategia y Riesgo | Define y aprueba el apetito de riesgo y el marco general de ciberresiliencia. | Diseña el marco técnico y propone los umbrales de tolerancia al Consejo. |
| Políticas de TIC | Aprueba y audita anualmente las políticas de continuidad de negocio y recuperación. | Redacta, implementa y prueba operativamente los planes de recuperación. |
| Presupuesto y Recursos | Asigna y autoriza los fondos necesarios para la infraestructura de seguridad. | Justifica las necesidades de inversión y gestiona el gasto tecnológico. |
| Proveedores Externos | Aprueba la estrategia de salida y los contratos con proveedores críticos. | Realiza la debida diligencia técnica y supervisa el rendimiento diario del proveedor. |
| Formación y Cultura | Participa en sesiones de formación específicas y fomenta la concienciación. | Imparte o coordina los programas de formación técnica para toda la plantilla. |
La formación obligatoria del Consejo (Art. 5.4): No basta con un PDF anual
El apartado 4 del artículo 5 introduce un requisito que está transformando las agendas de los consejos de administración en 2026: la formación obligatoria y continua en riesgos de TIC. Los miembros del órgano de dirección deben poseer conocimientos y competencias suficientes para evaluar el riesgo tecnológico y sus repercusiones en las actividades de la entidad.
Los reguladores ya han advertido que los cursos genéricos de ciberseguridad de diez minutos no cumplen con el estándar exigido. Los consejeros deben comprender la arquitectura básica de sus sistemas, los puntos únicos de fallo y el impacto de las amenazas emergentes. Esta exigencia de conocimientos técnicos también se alinea con otras normativas europeas recientes, como se analiza en la comparativa entre NIS2 y DORA.
Para una perspectiva integrada sobre cómo abordar estas exigencias normativas sin saturar la estructura de gestión de la entidad, puedes consultar nuestra Guía completa de RegTech y cumplimiento DORA.
La dificultad para los consejeros no radica únicamente en asistir a formaciones, sino en mantener ese conocimiento actualizado ante el flujo constante de nuevos estándares técnicos de regulación (RTS) y directrices de las Autoridades Supervisoras Europeas (ESA).
Caso práctico: Cómo el Banco Atlántico superó una auditoría de resiliencia en 2026
Para ilustrar el impacto de una gobernanza deficiente, analizamos el caso de la entidad financiera ficticia Banco Atlántico. A principios de 2026, el regulador nacional inició una inspección de oficio centrada en la resiliencia operativa de la entidad.
Durante la primera fase de la auditoría, los inspectores entrevistaron individualmente a tres miembros del Consejo de Administración. Ninguno de ellos fue capaz de explicar el protocolo de actuación ante un ataque de ransomware simulado ni de identificar cuáles eran los proveedores de TIC críticos aprobados por el propio Consejo. El banco se enfrentaba a un requerimiento de subsanación inmediata bajo amenaza de sanción pública.
La solución para Banco Atlántico consistió en un cambio radical en su acceso a la información de cumplimiento. Implementaron IgeraRegTech, un sistema de inteligencia artificial basado en Retrieval-Augmented Generation (RAG). Esta plataforma integró de forma segura todas las políticas internas del banco, los contratos con terceros, los RTS de DORA y el marco de gestión de riesgos.
Gracias a esta herramienta, los miembros del Consejo pudieron consultar de forma instantánea cualquier duda sobre cumplimiento normativo utilizando lenguaje natural, obteniendo respuestas precisas respaldadas por citas exactas de sus propios documentos corporativos. En la segunda fase de la inspección, el Consejo demostró un control total y documentado de sus obligaciones de gobernanza, logrando el visto bueno del regulador sin sanciones.
Cómo IgeraRegTech transforma la gobernanza de DORA para Consejos de Administración
El principal reto de los consejeros no es la falta de voluntad, sino la falta de tiempo para procesar miles de páginas de documentación técnica y regulatoria. Aquí es donde la tecnología RAG de IgeraSolutions marca la diferencia.
IgeraRegTech actúa como un asesor de cumplimiento virtual disponible las 24 horas del día. A diferencia de las herramientas de inteligencia artificial genéricas, nuestro sistema no alucina ni inventa respuestas, ya que se limita estrictamente a buscar en los documentos autorizados de la entidad y en las bases de datos de legislación financiera actualizadas en tiempo real.
Con IgeraRegTech, un consejero puede preguntar de forma confidencial antes de una junta de control: ¿Cuál es nuestro umbral de tolerancia aprobado para la caída del sistema de pagos y en qué acta de junta se ratificó? El sistema responderá en segundos citando el documento de política de continuidad y el acta exacta de la reunión del Consejo. Esto garantiza una supervisión real y documentada ante cualquier proceso de auditoría.
→ Prueba gratis 14 días IgeraRegTech y asegura el cumplimiento de tu Consejo
¿Preocupado por la responsabilidad legal de tu Consejo bajo DORA?
Evita sanciones administrativas y facilita a tus directores el acceso inmediato a la información de cumplimiento sin necesidad de largas formaciones técnicas. IgeraRegTech resuelve las dudas normativas al instante citando tus propias políticas.
Preguntas Frecuentes sobre la Gobernanza de DORA
¿Quién es el responsable último del cumplimiento de DORA en la empresa?
El órgano de dirección (generalmente el Consejo de Administración) es el responsable último e indelegable del cumplimiento de DORA. Aunque se pueden delegar tareas de ejecución técnica en el CISO o en consultores externos, la responsabilidad legal y de supervisión permanece siempre en los administradores de la entidad.
¿Qué sanciones personales afrontan los miembros del Consejo bajo DORA?
DORA establece que las autoridades competentes pueden imponer sanciones administrativas eficaces y disuasorias a los miembros del órgano de dirección. Dependiendo de la transposición nacional de cada Estado miembro, estas pueden incluir multas coercitivas personales, amonestaciones públicas e incluso la inhabilitación temporal para ejercer cargos directivos.
¿Es obligatoria la formación en TIC para todos los consejeros?
Sí, de acuerdo con el artículo 5.4 de DORA, todos los miembros del órgano de dirección deben seguir una formación periódica y actualizada sobre riesgos de TIC. El objetivo es asegurar que poseen los conocimientos necesarios para evaluar de forma crítica las decisiones de ciberseguridad y el impacto del riesgo tecnológico en el negocio.
¿Cómo ayuda IgeraRegTech a justificar la gobernanza ante los inspectores?
IgeraRegTech mantiene un registro auditable de las consultas realizadas por los consejeros sobre políticas de riesgo y cumplimiento. Esto demuestra de forma fehaciente ante el regulador que el Consejo realiza un seguimiento activo, informado y crítico del marco de gestión de riesgos de TIC, cumpliendo con el estándar de diligencia exigido.
¿Con qué frecuencia debe revisar el Consejo el marco de gestión de riesgos de TIC?
El marco de gestión de riesgos de TIC debe revisarse formalmente al menos una vez al año, o bien de manera inmediata si se producen incidentes graves de TIC, tras la realización de pruebas de resiliencia operativa significativas (como ejercicios de red teaming) o tras cambios importantes en la infraestructura tecnológica de la entidad.
¿Qué diferencia hay entre la gobernanza de DORA y la de NIS2?
Aunque ambas directivas exigen la implicación directa de la alta dirección y contemplan sanciones por falta de supervisión, DORA está diseñada específicamente para el sector financiero y es mucho más prescriptiva en cuanto a las obligaciones de aprobación de políticas específicas y la gestión de proveedores de TIC externos.
Claves para recordar en la gobernanza de DORA
- El Consejo de Administración asume la responsabilidad legal y financiera directa por fallos en la resiliencia operativa de la entidad.
- La formación continua del órgano de dirección (Art. 5.4) es evaluada activamente por los inspectores en las auditorías de 2026.
- La adopción de herramientas RegTech avanzadas como IgeraRegTech permite a los directores supervisar el cumplimiento de forma ágil, fundamentada y sin alucinaciones de datos.
Para asegurar que tu Consejo de Administración cumple de manera efectiva con sus obligaciones legales sin sobrecargar la estructura operativa, es fundamental integrar sistemas de consulta inteligentes que faciliten la toma de decisiones informadas en tiempo real.
Última actualización: Junio 2026 | Autor: Carlos Ruiz, Consultor RegTech en IgeraSolutions | Revisado por: Laura G. Bermejo, Abogada de Regulación Financiera | Fuentes: Reglamento (UE) 2022/2554 del Parlamento Europeo y del Consejo (DORA), RTS sobre el marco de gestión de riesgos de TIC (JC 2023 86).