Skip to content
Seguridad y cumplimiento

Explorando DORA: Visión general de la Ley de Resiliencia Operativa Digital

Disposiciones clave de la nueva normativa que entrará en vigor en enero.


A medida que nos acercamos al final de los últimos meses de 2024, la ley DORA cobra cada vez más importancia. La Ley de Resiliencia Operativa Digital, exigida a las entidades financieras de la Unión Europea, entrará en vigor el 17 de enero de 2025. Los bancos, las compañías de seguros y los proveedores externos de servicios de tecnologías de la información y la comunicación (TIC) se encuentran entre las instituciones que deben cumplir con la normativa, diseñada para garantizar la resiliencia cibernética.

Es fundamental que todas las partes interesadas comprendan las disposiciones clave y el impacto que tendrán en el ecosistema financiero. A continuación, se analizan en profundidad los principales componentes de la DORA y lo que significan para el sector.

1. Requisitos de gestión de riesgos

La DORA establece requisitos estrictos para que las entidades financieras establezcan y mantengan marcos sólidos de resiliencia operativa digital. Esto significa que las empresas deben contar con políticas exhaustivas para gestionar los riesgos relacionados con las TIC. Dichas políticas deben abarcar todo el ciclo de vida de los sistemas de TIC, desde el desarrollo y la puesta en marcha hasta el mantenimiento y el desmantelamiento. Se espera que las entidades financieras revisen y actualicen periódicamente sus estrategias de gestión de riesgos para adaptarse a las amenazas nuevas y emergentes.

2. Notificación de incidentes

Uno de los elementos fundamentales de la DORA es la obligación de las entidades financieras de notificar sin demora los incidentes cibernéticos significativos a sus respectivas autoridades reguladoras. Esta disposición garantiza un flujo de información oportuno entre las instituciones financieras y los supervisores financieros, lo cual es crucial para gestionar los riesgos sistémicos y mejorar la resiliencia general del sector financiero. La ley especifica los tipos de incidentes que deben notificarse, los plazos de notificación y la información detallada que debe incluirse en los informes.

3. Pruebas de resiliencia operativa digital

Para garantizar que las entidades financieras puedan hacer frente de manera eficaz a las interrupciones de las TIC y recuperarse de ellas, la DORA exige que se realicen pruebas periódicas de resiliencia digital. Esto incluye una serie de actividades de prueba, como evaluaciones de vulnerabilidad, pruebas de penetración y simulacros basados en escenarios. Estas pruebas están diseñadas no solo para identificar vulnerabilidades en los sistemas y procesos de TIC, sino principalmente para evaluar la eficacia de las capacidades de prevención, detección, respuesta y Recovery de la entidad.

4. Gestión de riesgos de terceros

Consciente de la creciente dependencia de los proveedores externos de servicios de TIC, la DORA establece requisitos específicos para la gestión de los riesgos asociados a estas partes externas. Las entidades financieras deben seleccionar y supervisar cuidadosamente a sus proveedores de servicios para garantizar que cumplan con altos estándares de resiliencia. Deben llevar a cabo un exhaustivo proceso de diligencia debida antes de formalizar acuerdos y supervisar de forma continua el desempeño de los proveedores de servicios y el cumplimiento de sus obligaciones contractuales.

5. Marco de supervisión

La DORA establece un marco de supervisión que permite a las autoridades supervisoras europeas supervisar directamente a los proveedores de servicios de TIC de terceros que son críticos. Este marco tiene por objeto obligar a los proveedores a cumplir normas estrictas de resiliencia, dada su importancia para el sector financiero. La supervisión incluye evaluaciones periódicas y, en caso necesario, la imposición de medidas correctoras para subsanar las deficiencias detectadas.

Sanciones por incumplimiento

El incumplimiento de la DORA puede acarrear sanciones importantes, que son fundamentales para mantener la integridad y la eficacia de la ley. Estas sanciones pueden variar en función de la gravedad y la naturaleza de la infracción. Están concebidas para ser disuasorias y proporcionadas a la solidez financiera y el tamaño de la entidad, así como al alcance de las perturbaciones causadas por el incumplimiento.

En el caso de infracciones leves, las entidades financieras podrían enfrentarse a advertencias o amonestaciones. Sin embargo, en caso de incumplimientos más graves, las sanciones pueden incluir multas cuantiosas. En casos de incumplimiento reiterado o de infracciones especialmente graves, las autoridades reguladoras tienen la facultad de imponer sanciones adicionales. Estas pueden incluir la revocación de licencias, la prohibición temporal de llevar a cabo determinadas actividades comerciales u otras restricciones necesarias para proteger el sistema financiero.

Impacto positivo en la estabilidad financiera

La introducción de la DORA supone un importante paso adelante en la búsqueda de una mayor resiliencia operativa digital en el sector financiero. Al establecer requisitos claros para las entidades financieras y los proveedores de servicios, la UE pretende proteger al sector frente a las interrupciones y amenazas relacionadas con las TIC. Es imprescindible que todas las entidades afectadas comprendan plenamente estas disposiciones y se preparen en consecuencia para garantizar su cumplimiento y mejorar su capacidad de resiliencia.

Este enfoque integral no solo mejora la seguridad de las instituciones individuales, sino que también refuerza la estabilidad del sistema financiero en su conjunto. A medida que nos acercamos a enero de 2025, la expectación por el impacto de la DORA sigue creciendo, lo que augura una nueva era de resiliencia digital en el sector financiero.

Más información sobre cómo gestionar el cumplimiento de la normativa DORA con Commvault Cloud aquí.

Obtén más información sobre cómo prepararte para la Ley de Resiliencia Operativa Digital en nuestra serie de blogs «Explorando la DORA»:

Más entradas relacionadas


Thumbnail_Blog-Clumio-Fedramp-2026

Clumio impulsa la ciberresiliencia nativa en la nube con un hito de FedRAMP®

Más información sobre «Clumio mejora la ciberresiliencia nativa de la nube con un hito de FedRAMP®»
Thumbnail_Blog_Ready-or-Not-Ep5-Data

Datos: cuando tener demasiados nunca es suficiente

Más información sobre «Datos: cuando lo excesivo nunca es suficiente»
Thumbnail_Blog_Ransomware-Trends-2025-1

Por qué el riesgo cibernético actual exige una ciberresiliencia integral

Más información sobre «Por qué los riesgos cibernéticos actuales exigen una resiliencia cibernética integral»