Guía · Resiliencia digital · DORA

DORA y la resiliencia operativa digital: guía para entidades financieras y proveedores de criptoactivos

A quién se aplica el Reglamento DORA, marco general y simplificado, qué cambia para las microempresas, los plazos de notificación de incidentes, el riesgo de terceros TIC y el plazo de Andorra en 2028.

Revisada el 11 min de lectura

Desde el 17 de enero de 2025, las entidades financieras de la Unión Europea tienen que demostrar que resisten, responden y se recuperan de cualquier incidente tecnológico. Lo exige el Reglamento (UE) 2022/2554, DORA, y alcanza también a los proveedores de servicios de criptoactivos autorizados con MiCA. Andorra se ha comprometido a aplicarlo antes del 31 de diciembre de 2028. Esta guía te explica a quién se aplica, qué partes te tocan según tu tamaño y régimen, y cómo prepararlo sin esperar al último momento.

4 h

para la notificación inicial desde que un incidente se clasifica como grave (Reglamento Delegado (UE) 2025/301, art. 5)

3

años: periodicidad general de las pruebas de penetración basadas en amenazas para las entidades designadas, que la autoridad puede ajustar (art. 26)

5

pilares: riesgo TIC, incidentes, pruebas, terceros proveedores e intercambio de información

A quién se aplica

DORA enumera las entidades financieras a las que se aplica (art. 2.1). Entre ellas están las entidades de crédito, de pago y de dinero electrónico, las empresas de servicios de inversión, las gestoras de fondos, las aseguradoras y los proveedores de servicios de criptoactivos autorizados con el Reglamento MiCA (letra f). Es un reglamento: se aplica directamente, sin necesidad de ley nacional.

Marco general, marco simplificado y microempresas

No todas las entidades cumplen DORA igual. Tres preguntas deciden qué partes te tocan:

  • ¿Estás en el marco simplificado? Las empresas de servicios de inversión pequeñas y no interconectadas, las entidades de pago y de dinero electrónico exentas y otros supuestos del artículo 16.1 aplican un marco de gestión del riesgo TIC más ligero en lugar de los artículos 5 a 15.
  • ¿Eres microempresa? Con menos de 10 personas y un volumen de negocios o balance anual de hasta 2 millones de euros (art. 3.60), algunas obligaciones se aligeran. Los centros de negociación, las entidades de contrapartida central, los registros de operaciones y los depositarios centrales de valores nunca lo son. Si eres microempresa, no necesitas el programa de pruebas del artículo 24 ni la estrategia de riesgo de terceros del artículo 28.2.
  • ¿Te ha designado la autoridad para pruebas TLPT? Las pruebas de penetración basadas en amenazas solo se exigen a las entidades designadas.

Qué partes de DORA te aplican

Régimen

Tamaño

Autoridad

Perfil impreso: marco general, sin ser microempresa ni estar designada para TLPT.

  • AplicaMarco de gestión del riesgo TIC · arts. 5 a 15Gobernanza, identificación, protección, detección, respuesta, recuperación y comunicación; revisión al menos anual.
  • No aplicaMarco simplificado · art. 16Solo para las entidades que enumera el artículo 16.1.
  • AplicaIncidentes relacionados con las TIC · arts. 17 a 23Gestión, clasificación y notificación de los incidentes graves a la autoridad: aplica a todas.
  • AplicaPruebas de resiliencia operativa digital · arts. 24 y 25Un programa de pruebas sólido y completo, revisado de forma periódica.
  • No aplicaPruebas de penetración basadas en amenazas (TLPT) · art. 26Solo para las entidades que designe la autoridad; nunca para microempresas ni en el marco simplificado.
  • AplicaRiesgo de terceros proveedores de TIC · arts. 28 a 30Estrategia de riesgo de terceros, registro de información de todos los contratos TIC y cláusulas contractuales mínimas.
  • VoluntarioIntercambio de información sobre ciberamenazas · art. 45Acuerdos voluntarios entre entidades financieras, que se comunican a la autoridad.
Elige el régimen y si eres microempresa: menos de 10 personas y un volumen de negocios o balance anual de hasta 2 millones de euros (art. 3.60). Los centros de negociación, las entidades de contrapartida central, los registros de operaciones y los depositarios centrales de valores nunca son microempresa. Esquema elaborado a partir del Reglamento (UE) 2022/2554; no sustituye la lectura de cada artículo.

Los cinco pilares

  1. Gestión del riesgo TIC (arts. 5 a 16)

    El órgano de dirección responde del marco. Identificar activos y funciones, proteger, detectar, responder y recuperar, con copias de seguridad, continuidad y un plan de comunicación de crisis. Se revisa al menos una vez al año; las microempresas y el marco simplificado, periódicamente.
  2. Incidentes (arts. 17 a 23)

    Un proceso para detectar, clasificar y registrar los incidentes, y notificar a la autoridad los graves en los plazos que fija la norma técnica.
  3. Pruebas de resiliencia (arts. 24 a 27)

    Un programa de pruebas proporcionado al riesgo y, si la autoridad te designa, pruebas TLPT con carácter general cada tres años.
  4. Riesgo de terceros TIC (arts. 28 a 30)

    Un registro de información de todos los contratos con proveedores TIC, cláusulas contractuales mínimas y, salvo microempresas y marco simplificado, una estrategia de riesgo de terceros.
  5. Intercambio de información (art. 45)

    Voluntario: acuerdos entre entidades para compartir información sobre ciberamenazas. La participación se comunica a la autoridad.

Incidentes graves: los plazos

No todos los incidentes se notifican: solo los que se clasifican como graves con los criterios del Reglamento Delegado (UE) 2024/1772. Para esos, la regla general es notificar en cuatro horas desde que los clasificas y no más de 24 desde que los conoces. Si la gravedad se aprecia después de esas 24 horas, las cuatro horas cuentan desde la clasificación:

Los tres informes de un incidente grave

  1. 4 h

    Notificación inicial

    Desde que el incidente se clasifica como grave, sin pasar de 24 horas desde que se conoce. Si se clasifica como grave más tarde, cuatro horas desde esa clasificación.

  2. 72 h

    Informe intermedio

    Desde la notificación inicial, aunque nada haya cambiado. Se actualiza al recuperar la actividad normal.

  3. 1 mes

    Informe final

    Desde el último informe intermedio, una vez analizada la causa y con las cifras reales de impacto.

Plazos generales del artículo 5 del Reglamento Delegado (UE) 2025/301, que desarrolla el artículo 19 de DORA. La notificación inicial se hace lo antes posible dentro de esos límites. Si un plazo vence en fin de semana o festivo, se puede presentar antes del mediodía del siguiente día hábil; para la notificación inicial y el informe intermedio no pueden hacerlo las entidades de crédito, las de contrapartida central, los gestores de centros de negociación ni las demás que excluyan la norma o la autoridad (art. 5.4 a 5.6).

Proveedores TIC: el registro de información

La nube, el software de gestión, el proveedor de identidad o el servicio de custodia son proveedores TIC. DORA te hace plenamente responsable de lo que hacen por ti (art. 28.1) y te pide llevar un registro de información de todos los acuerdos contractuales con ellos (art. 28.3), con las plantillas del Reglamento de Ejecución (UE) 2024/2956. La autoridad puede pedírtelo completo en cualquier momento, y cada año tienes que informarle de los nuevos acuerdos.

Todo contrato TIC debe recoger unas cláusulas mínimas (art. 30.2): qué servicios se prestan, en qué países se tratan los datos, cómo los recuperas si el proveedor cae, los niveles de servicio y tus derechos de terminación. Los que sustentan funciones esenciales o importantes añaden otras (art. 30.3), como el acceso y la auditoría sin restricciones y las estrategias de salida.

Andorra: el plazo de 2028

Andorra no es Estado miembro de la UE, pero el Acuerdo Monetario le obliga a incorporar la normativa financiera europea que figura en su anexo. La Decisión (UE) 2026/475 de la Comisión, que actualiza ese anexo, incluye DORA con plazo hasta el 31 de diciembre de 2028, y MiCA con plazo hasta el 31 de diciembre de 2027.

DORA y MiCA, de la UE a Andorra

  1. 17 ene 2025

    DORA se aplica en la UE

    Directamente, en todos los Estados miembros.

  2. Mar 2026

    Decisión (UE) 2026/475

    Incluye DORA y MiCA en el anexo del Acuerdo Monetario.

  3. Hoy

    31 dic 2027

    Plazo de Andorra para MiCA

    Mercados de criptoactivos.

  4. 31 dic 2028

    Plazo de Andorra para DORA

    Resiliencia operativa digital.

Fechas del Reglamento (UE) 2022/2554 (art. 64) y de la Decisión (UE) 2026/475, que modifica el anexo del Acuerdo Monetario entre la UE y Andorra.

Para una entidad andorrana, sobre todo si presta servicios con criptoactivos, el calendario es claro: MiCA llega primero y DORA un año después. Conviene seguir cómo incorpora Andorra cada norma y qué autoridad la supervisará, y empezar por lo que no cambiará: el inventario de activos y proveedores, la gestión de incidentes y la continuidad.

Del diagnóstico al seguimiento continuo

  1. Diagnóstico inicial

    Qué tipo de entidad eres, en qué régimen estás, si eres microempresa y cuáles son tus funciones esenciales o importantes.
  2. Riesgos y obligaciones

    Inventario de activos TIC y de proveedores, evaluación del riesgo TIC con tu nivel de tolerancia, y la lista de requisitos que te aplican.
  3. Plan de acción e implantación

    Políticas y procedimientos, continuidad y copias, gestión de incidentes, cláusulas contractuales y registro de información.
  4. Seguimiento continuo

    Pruebas de resiliencia, revisión del marco (anual en el marco general, periódica para microempresas y marco simplificado), lecciones de cada incidente y actualización del registro con cada contrato.

Si ya tienes un sistema de gestión de la seguridad de la información, buena parte del trabajo está hecho: la Declaración de Aplicabilidad de ISO 27001 cubre muchos controles que DORA da por supuestos (ver la guía de la Declaración de Aplicabilidad ISO 27001). Pero DORA añade lo que esa norma no pide: plazos de notificación al supervisor, un registro de información de proveedores y, para las entidades designadas, pruebas TLPT.

Preguntas frecuentes

¿Los proveedores de servicios de criptoactivos están sujetos a DORA?

Sí. El artículo 2.1 f) del Reglamento (UE) 2022/2554 incluye a los proveedores de servicios de criptoactivos autorizados con el Reglamento MiCA. Las obligaciones llegan con la autorización.

¿Qué es el marco simplificado de DORA?

Un marco de gestión del riesgo TIC más ligero (art. 16) para las empresas de servicios de inversión pequeñas y no interconectadas, las entidades de pago y de dinero electrónico exentas y otros supuestos que enumera el artículo 16.1. Esas entidades no aplican los artículos 5 a 15, pero sí la notificación de incidentes y la gestión del riesgo de terceros.

¿Qué plazos hay para notificar un incidente grave?

Como regla general, la notificación inicial en cuatro horas desde que el incidente se clasifica como grave y no más de 24 horas desde que se conoce (si se clasifica como grave después, cuatro horas desde la clasificación); el informe intermedio, en 72 horas desde la notificación inicial; y el informe final, un mes después del último informe intermedio. Si un plazo vence en fin de semana o festivo, se puede presentar antes del mediodía del siguiente día hábil, salvo, para la notificación inicial y el informe intermedio, las entidades de crédito, las de contrapartida central, los gestores de centros de negociación y las demás que excluyan la norma o la autoridad (Reglamento Delegado (UE) 2025/301, art. 5).

¿Desde cuándo se aplica DORA en Andorra?

Andorra debe incorporarlo antes del 31 de diciembre de 2028, según el anexo del Acuerdo Monetario con la UE actualizado por la Decisión (UE) 2026/475. MiCA tiene como plazo el 31 de diciembre de 2027.

¿Las microempresas tienen que hacer pruebas TLPT?

No. Las pruebas de penetración basadas en amenazas del artículo 26 solo se exigen a las entidades que designe la autoridad, y nunca a las microempresas ni a las entidades del marco simplificado. Las microempresas hacen pruebas basadas en el riesgo (art. 25.3).

Fuentes

  1. Reglamento (UE) 2022/2554, sobre la resiliencia operativa digital del sector financiero (DORA) (EUR-Lex) — https://eur-lex.europa.eu/legal-content/ES/TXT/?uri=CELEX:32022R2554
  2. Reglamento Delegado (UE) 2025/301, contenido y plazos de la notificación de incidentes graves (EUR-Lex) — https://eur-lex.europa.eu/eli/reg_del/2025/301/oj/spa
  3. Reglamento Delegado (UE) 2024/1772, clasificación de incidentes relacionados con las TIC (EUR-Lex) — https://eur-lex.europa.eu/eli/reg_del/2024/1772/oj/spa
  4. Reglamento de Ejecución (UE) 2024/2956, plantillas del registro de información (EUR-Lex) — https://eur-lex.europa.eu/eli/reg_impl/2024/2956/oj/spa
  5. Decisión (UE) 2026/475, que modifica el anexo del Acuerdo Monetario entre la UE y Andorra (EUR-Lex) — https://eur-lex.europa.eu/eli/dec/2026/475/oj/spa
  6. Reglamento (UE) 2023/1114, relativo a los mercados de criptoactivos (MiCA) (EUR-Lex) — https://eur-lex.europa.eu/eli/reg/2023/1114/oj/spa

Esta guía es divulgativa y no constituye asesoramiento jurídico ni sustituye la lectura de las normas oficiales. Los ejemplos y cifras marcados como ilustrativos son ficticios. Las normas citadas son propiedad de sus editores (ISO, UNE) y se describen con palabras propias; para aplicarlas, adquiere el texto oficial. Junsu no está afiliada a los organismos mencionados. Datos revisados el 11 de octubre de 2026.

Del papel al expediente

Tu marco DORA, con su matriz de requisitos y sus evidencias en un solo expediente.

Junsu convierte cada norma en un recorrido guiado: la IA propone y tu equipo decide, con cada decisión registrada para el auditor.

Guía publicada por Junsu en https://junsu.es/guias/dora-resiliencia-operativa-digital. Versión revisada el 11 de octubre de 2026.