Reglament EU 2022/2554 · En vigor des de gen. 2025

Quins són els 3 pilars de DORA?

DORA s'estructura en 3 pilars operatius —gestió de risc TIC, gestió d'incidents i proves de resiliència digital— més un quart pilar de gestió de risc de tercers. Explicació amb articles exactes del Reglament.

3+1

pilars del marc DORA

4h / 72h

terminis de notificació

3 anys

periodicitat TLPT

Font: Reglament EU 2022/2554 (DORA), art. 5-44 · En vigor des del 17 de gener de 2025

Resposta directa

Els 3 pilars de DORA són: 1) gestió del risc TIC (art. 5-16), 2) gestió i notificació d'incidents TIC (art. 17-23) i 3) proves de resiliència operativa digital (art. 24-27). S'hi afegeix un quart pilar transversal de gestió de tercers TIC (art. 28-44), igual d'obligatori, que regula els contractes amb proveïdors cloud i tecnològics.

Preguntes freqüents

Quins són els 3 pilars de DORA?

DORA (Reglament EU 2022/2554) s'estructura habitualment en 3 grans pilars operatius, més un quart pilar transversal de tercers: (1) Gestió del risc TIC (art. 5-16) — marc de governança, inventari d'actius i polítiques de seguretat aprovades pel consell d'administració; (2) Gestió, classificació i notificació d'incidents TIC (art. 17-23) — detecció, classificació segons gravetat i notificació a l'autoritat competent en terminis de 4 hores (alerta inicial) i 72 hores (informe intermedi); (3) Proves de resiliència operativa digital (art. 24-27) — proves bàsiques anuals per a totes les entitats i TLPT (Threat-Led Penetration Testing) cada 3 anys per a entitats significatives. A aquests 3 pilars s'hi afegeix un quart element imprescindible: la gestió del risc de tercers TIC (art. 28-44), que regula els contractes amb proveedors cloud i tecnològics.

Què inclou exactament el pilar de gestió del risc TIC (art. 5-16)?

El primer pilar exigeix que l'òrgan de direcció de l'entitat financera aprovi, superviseixi i sigui responsable últim del marc de gestió del risc TIC (art. 5). Inclou: un inventari complet i actualitzat de tots els actius TIC (art. 8), polítiques de seguretat de la informació documentades, mecanismes de detecció d'anomalies i amenaces en temps real (art. 10), plans de continuïtat de negoci i de recuperació davant desastres (art. 11-12), i una revisió del marc com a mínim un cop l'any o després de cada incident greu (art. 6.5). Les entitats petites i no interconnectades poden aplicar un règim simplificat segons l'art. 16.

Com funciona el pilar de notificació d'incidents TIC greus?

L'art. 19 de DORA obliga a classificar cada incident TIC segons criteris de gravetat (clients afectats, durada, impacte econòmic, reputacional i geogràfic). Un cop classificat com a "greu", el calendari de notificació és: alerta inicial en un màxim de 4 hores des de la classificació; informe intermedi en un màxim de 72 hores amb l'anàlisi d'impacte i mesures de contenció aplicades; informe final en un màxim d'1 mes natural des de l'informe intermedi, amb causa arrel i mesures correctores. Les Normes Tècniques de Regulació (RTS) de les Autoritats Europees de Supervisió (JC 2023/84) detallen els camps obligatoris de cada notificació.

Què és el pilar de proves de resiliència operativa digital?

L'art. 24 exigeix que totes les entitats financeres facin proves anuals bàsiques dels seus sistemes TIC (avaluacions de vulnerabilitats, anàlisis de codi font, proves de penetració basades en escenaris). Les entitats considerades significatives per la seva mida o importància sistèmica han de fer, a més, proves TLPT (Threat-Led Penetration Testing) cada 3 anys (art. 26), coordinades amb l'autoritat competent i seguint la metodologia TIBER-EU. L'objectiu és verificar de manera realista la capacitat de resistència, detecció i recuperació davant un atac dirigit i sofisticat.

Per què es parla del "quart pilar" de gestió de tercers TIC?

Encara que sovint es resumeix DORA en 3 pilars, els articles 28-44 regulen un element igual d'obligatori: la gestió del risc dels proveedors TIC externs (cloud, SaaS, centres de dades). L'art. 28 exigeix mantenir un registre d'informació de tots els contractes amb tercers TIC i incloure clàusules contractuals mínimes (drets d'auditoria, plans de continuïtat del proveïdor, condicions de resolució). L'art. 31 permet a les Autoritats Europees de Supervisió designar determinats proveïdors com a "tercers TIC crítics" (CTPP), sotmesos a supervisió directa. Per això molts especialistes parlen de "3+1 pilars" en lloc de només 3.

Quines entitats han d'aplicar els 3 pilars de DORA?

L'art. 2 de DORA defineix l'àmbit d'aplicació: entitats de crèdit, entitats de pagament, entitats de diner electrònic, empreses d'inversió, gestores de fons UCITS i FIA, companyies d'assegurances i reassegurances subjectes a Solvència II, proveïdors de serveis de criptoactius, i altres entitats financeres regulades. L'art. 16 preveu un règim simplificat per a microempreses (menys de 10 empleats i menys de 2 milions d'euros de volum de negoci), que no eximeix dels 3 pilars però en redueix l'abast documental.

Des de quan és obligatori complir els 3 pilars de DORA?

DORA és directament aplicable, sense necessitat de transposició nacional, des del 17 de gener de 2025, tal com estableix l'art. 64. No hi ha període transitori addicional: les entitats dins l'àmbit d'aplicació ja han de tenir operatius els 3 pilars (gestió de risc TIC, notificació d'incidents i proves de resiliència) i el quart pilar de gestió de tercers des d'aquesta data.

Com ajuda IgeraRegTech a complir els 3 pilars de DORA?

IgeraRegTech DORA és un sistema RAG entrenat amb el text complet del Reglament EU 2022/2554 i les RTS/ITS de les Autoritats Europees de Supervisió. Ajuda amb: generació de polítiques i procediments per al marc de gestió de risc TIC (pilar 1); plantilles de notificació amb els camps obligatoris per als terminis de 4h/72h/1 mes (pilar 2); qüestionaris de preparació per a proves de resiliència i TLPT (pilar 3); i plantilla de registre de tercers TIC amb les clàusules contractuals mínimes de l'art. 28 (quart pilar). Totes les respostes citen l'article exacte del Reglament.

Els 3+1 pilars, d'un cop d'ull

  1. 1

    Gestió del risc TIC (art. 5-16)

    Marc de governança aprovat pel consell, inventari d'actius i polítiques de seguretat.

  2. 2

    Gestió d'incidents TIC (art. 17-23)

    Classificació de gravetat i notificació en 4h (alerta), 72h (intermedi) i 1 mes (final).

  3. 3

    Proves de resiliència digital (art. 24-27)

    Proves bàsiques anuals per a totes les entitats; TLPT cada 3 anys per a entitats significatives.

  4. 4

    Gestió de risc de tercers TIC (art. 28-44)

    Registre de contractes, clàusules obligatòries i possible designació com a proveïdor crític (CTPP).

Prova IgeraRegTech DORA gratis

Demo en viu de 15 minuts amb el Reglament EU 2022/2554 com a font de veritat.

Veure com funciona →