Guia pràctica · 2026

Compliance DORA per a Corredories d'Assegurances: Passos i Terminis

El Reglament (UE) 2022/2554 (DORA) inclou explícitament els intermediaris d'assegurances dins del seu àmbit d'aplicació. Aquí expliquem quan aplica a una correduria, quins passos concrets cal seguir i quins terminis reals té cada obligació.

2022/2554

Reglament UE — DORA

17 gen 2025

data d'aplicació directa

DGSFP

organisme supervisor a Espanya

Font: Reglament (UE) 2022/2554 (DORA) · Articles 2, 16, 18, 19 i 30

Resposta directa

DORA aplica a les corredories d'assegurances des del 17 de gener de 2025, amb un règim simplificat per a microempreses. Els passos clau són: documentar el marc de gestió del risc TIC, fer inventari de proveïdors i revisar els seus contractes (art. 30), i establir el procediment de notificació d'incidents importants en els terminis de 4 hores, 72 hores i 1 mes que marca l'article 19.

Preguntes freqüents sobre compliance DORA per a corredories

Què és DORA i des de quan és aplicable?

DORA (Digital Operational Resilience Act) és el Reglament (UE) 2022/2554, sobre resiliència operativa digital per al sector financer. És d'aplicació directa a tots els estats membres, sense necessitat de transposició, des del 17 de gener de 2025. L'objectiu és garantir que les entitats del sector financer —incloent-hi les corredories d'assegurances— disposin de capacitat real per prevenir, resistir i recuperar-se d'incidents relacionats amb les tecnologies de la informació i la comunicació (TIC): ciberatacs, caigudes de sistemes, incidents amb proveïdors tecnològics, etc.

DORA aplica realment a una correduria d'assegurances o només a bancs i asseguradores grans?

DORA sí que aplica a les corredories d'assegurances. L'article 2 del Reglament (UE) 2022/2554 inclou explícitament els intermediaris d'assegurances, intermediaris de reassegurances i intermediaris d'assegurances complementàries dins del seu àmbit subjectiu, en la mateixa línia que la resta d'entitats financeres regulades. Ara bé, l'article 16 preveu un règim simplificat per a entitats petites i no interconnectades: si la correduria compleix els requisits de microempresa (menys de 10 empleats i facturació o balanç anual inferior a 2 milions d'euros, segons la Recomanació 2003/361/CE), pot aplicar un marc de gestió del risc TIC proporcionat i menys exigent que el règim complet, però no queda exempta de DORA.

Quins passos concrets ha de seguir una correduria per complir DORA?

En la pràctica, el compliment de DORA per a una correduria d'assegurances es tradueix en sis passos: (1) Determinar si aplica el règim complet o el règim simplificat de microempresa, ja que això condiciona l'abast de la resta d'obligacions; (2) Documentar un marc de gestió del risc TIC, amb polítiques de seguretat, inventari d'actius TIC (maquinari, programari, dades) i un responsable identificat, encara que sigui extern; (3) Establir un procediment de gestió i classificació d'incidents TIC, amb criteris per determinar quan un incident és 'important' segons els llindars de l'article 18; (4) Preparar un pla de continuïtat de negoci i de resposta i recuperació davant incidents TIC; (5) Fer un inventari de tots els proveïdors TIC contractats (CRM, núvol, correu, eines de gestió de pòlisses) i revisar que els contractes incloguin les clàusules mínimes que exigeix l'article 30; (6) Establir el canal i el procediment per notificar incidents importants a l'autoritat competent —a Espanya, la Dirección General de Seguros y Fondos de Pensiones (DGSFP)— dins dels terminis reglamentaris.

Quins terminis reals estableix DORA per notificar un incident TIC?

L'article 19 de DORA estableix un procés de notificació en tres fases per als incidents classificats com a importants: (1) Notificació inicial, com més aviat millor i, en tot cas, dins de les primeres hores després de detectar l'incident; els estàndards tècnics de regulació (RTS) desenvolupats per les Autoritats Europees de Supervisió concreten aquest termini en 4 hores des de la classificació de l'incident com a important; (2) Informe intermedi, en un termini de 72 hores des de la notificació inicial, amb l'estat de l'incident i les mesures adoptades; (3) Informe final, un cop resolt l'incident i l'anàlisi de causa arrel completada, en un termini de 1 mes. Per a corredories sota el règim simplificat de microempresa, els terminis de classificació i notificació es mantenen, però l'exigència documental prèvia (marc de gestió del risc) és proporcionalment menor.

Què ha de contenir el contracte amb un proveïdor TIC (CRM, núvol, software de gestió) per complir DORA?

L'article 30 de DORA exigeix que els contractes amb proveïdors de serveis TIC incloguin, com a mínim: una descripció clara i completa de les funcions i serveis prestats; la ubicació on es processaran i emmagatzemaran les dades; disposicions sobre disponibilitat, integritat, seguretat i protecció de dades personals; drets d'accés, inspecció i auditoria de la correduria (o d'un tercer designat) sobre el proveïdor; plans de continuïtat de negoci del proveïdor i les seves pròpies obligacions de notificació d'incidents; i condicions de resolució del contracte, incloent-hi terminis de preavís i estratègies de sortida. Moltes corredories descobreixen, en fer aquest inventari, que els contractes vigents amb els seus proveïdors de software no inclouen aquestes clàusules i necessiten una addenda o renegociació.

Qui supervisa el compliment de DORA per a corredories d'assegurances a Espanya?

La Dirección General de Seguros y Fondos de Pensiones (DGSFP), com a autoritat competent per a la supervisió d'intermediaris d'assegurances a Espanya, és qui rep les notificacions d'incidents TIC importants de les corredories i qui pot requerir evidència del marc de gestió del risc TIC i del registre de proveïdors en el marc de les seves funcions de supervisió, en coordinació amb l'Autoritat Europea d'Assegurances i Pensions de Jubilació (EIOPA) a nivell europeu.

Com pot IgeraRegtech ajudar una correduria a organitzar el compliment de DORA?

IgeraRegtech centralitza el text del Reglament (UE) 2022/2554 i permet consultar, article per article, quines obligacions concretes apliquen segons si la correduria opera en règim complet o simplificat. També ajuda a estructurar l'inventari de proveïdors TIC i a mantenir un registre consultable de les clàusules contractuals exigides per l'article 30, amb cita exacta de la font normativa en cada resposta. Això no substitueix l'anàlisi legal ni la implementació tècnica del marc de gestió del risc, que continua sent responsabilitat de la correduria (amb suport extern si cal), però redueix el temps que triga a localitzar què exigeix exactament cada article quan cal prendre una decisió o respondre a una auditoria.

Els 6 passos de compliance DORA per a una correduria

  1. 1

    Determinar el règim aplicable

    Comprovar si la correduria compleix els requisits de microempresa (art. 16) per aplicar el règim simplificat.

  2. 2

    Documentar el marc de gestió del risc TIC

    Polítiques de seguretat, inventari d'actius i responsable identificat.

  3. 3

    Establir el procediment de gestió d'incidents

    Criteris de classificació de gravetat segons els llindars de l'article 18.

  4. 4

    Preparar el pla de continuïtat de negoci

    Procediments de resposta i recuperació davant incidents TIC.

  5. 5

    Fer inventari de proveïdors TIC i revisar contractes

    Verificar que inclouen les clàusules mínimes de l'article 30.

  6. 6

    Definir el canal de notificació a la DGSFP

    Procediment intern per notificar en els terminis de 4h, 72h i 1 mes.

Errors comuns que has d'evitar

  • Assumir que DORA només és per a bancs i asseguradores: l'article 2 inclou explícitament els intermediaris d'assegurances, amb independència de la mida de la correduria.
  • No revisar els contractes amb proveïdors de software (CRM, núvol): la majoria de contractes signats abans de 2025 no inclouen les clàusules mínimes de l'article 30 i cal renegociar-los.
  • Confondre el règim simplificat amb l'exempció total: les microempreses tenen un marc proporcionat, però continuen subjectes a DORA i als terminis de notificació d'incidents.
  • No tenir definit el procediment intern de notificació: els terminis de 4h/72h/1mes obliguen a saber, abans que passi res, qui classifica l'incident i qui el notifica a la DGSFP.

Vols entendre també el deure d'assessorament que exigeix la Directiva IDD a les corredories, més enllà de la resiliència operativa digital de DORA? Deure d'assessorament de la Directiva IDD: què obliga i com documentar-lo

Localitza cada obligació de DORA sense buscar article per article

IgeraRegtech indexa el Reglament (UE) 2022/2554 i respon amb la cita exacta de l'article aplicable segons el règim de la teva correduria.

Descobreix IgeraRegtech →