Skip to content
Seguridad y cumplimiento

Explorando DORA: comprender el panorama normativo mundial

Descubre las diferencias entre DORA y otras normativas.


En un mundo cada vez más interconectado, nunca está de más destacar la importancia de contar con marcos normativos sólidos para aumentar la estabilidad y la seguridad de los sistemas financieros. La Ley de Resiliencia Operativa Digital (DORA) de la Unión Europea constituye un avance normativo significativo destinado a mejorar la resiliencia operativa de las entidades financieras. En este blog se analiza cómo se compara la DORA con otras normativas importantes a nivel mundial, destacando sus características singulares y las implicaciones más amplias para el sector financiero.

Entender la DORA

La Comisión Europea presentó la DORA como parte del Paquete de Finanzas Digitales en septiembre de 2020. Su objetivo principal es mejorar la capacidad de las entidades financieras para resistir, responder y recuperarse de todo tipo de perturbaciones y amenazas relacionadas con las TIC. La DORA se aplica a una amplia gama de entidades financieras, entre las que se incluyen bancos, compañías de seguros, empresas de inversión y proveedores externos de servicios de TIC.

Entre los componentes clave de la DORA se incluyen:
  1. Gestión de riesgos de las TIC: Las entidades financieras deben implantar marcos integrales de gestión de riesgos de las TIC para identificar, evaluar y mitigar los riesgos.
  2. Notificación de incidentes: Obligación de notificar a las autoridades competentes los incidentes significativos relacionados con las TIC.
  3. Pruebas de resiliencia operativa digital: pruebas periódicas de los sistemas de TIC para garantizar la resiliencia frente a las interrupciones.
  4. Gestión de riesgos de terceros: mayor supervisión de los proveedores externos de servicios de TIC para garantizar que cumplan las normas de resiliencia.
  5. Intercambio de información: Fomento del intercambio de información entre entidades financieras para mejorar la resiliencia colectiva.

Comparación de DORA con otras normativas y las mejores prácticas del sector

1. Marco de ciberseguridad del NIST (Estados Unidos)

El Marco de Ciberseguridad del Instituto Nacional de Estándares y Tecnología (NIST) es un marco de carácter voluntario que ofrece directrices para gestionar y reducir los riesgos de ciberseguridad. Aunque no constituye un requisito normativo, es ampliamente adoptado por las entidades financieras estadounidenses.

  • Ámbito de aplicación: A diferencia de la DORA, que es obligatoria para las entidades financieras de la UE, el marco del NIST es de carácter voluntario y puede aplicarse a cualquier sector.
  • Enfoque: Ambos marcos se centran en prácticas más amplias de gestión de riesgos de ciberseguridad, aunque la DORA presta una atención significativamente mayor a la resiliencia operativa.
  • Notificación de incidentes: La DORA exige la notificación de incidentes, mientras que el NIST la fomenta, pero no la exige.
2. RGPD (Unión Europea)

El Reglamento General de Protección de Datos es otra normativa importante de la UE, centrada principalmente en la protección de datos y la privacidad.

  • Ámbito de aplicación: El RGPD se aplica a todas las organizaciones que tratan datos personales de ciudadanos de la UE, mientras que la DORA se aplica específicamente a las entidades financieras.
  • Aspecto destacado: El RGPD hace hincapié en la protección de datos y la privacidad, mientras que la DORA se centra en la resiliencia operativa y la gestión de riesgos de las TIC.
  • Notificación de incidentes: Ambos reglamentos exigen la notificación de incidentes, pero el RGPD se centra en las violaciones de datos personales, mientras que la DORA abarca una gama más amplia de incidentes relacionados con las TIC.
3. Basilea III (a nivel mundial)

Basilea III es un conjunto global de normas reguladoras internacionales elaborado por el Comité de Supervisión Bancaria de Basilea con el fin de reforzar la regulación, la supervisión y la gestión de riesgos en el sector bancario. La UE está aplicando el marco de Basilea III a partir del 1 de enero de 2025, mientras que es probable que su aplicación en Estados Unidos y el Reino Unido se retrase.

  • Ámbito de aplicación: Basilea III se aplica específicamente a los bancos que operan a nivel internacional, mientras que la DORA se aplica a un abanico más amplio de entidades financieras.
  • Enfoque: Basilea III se centra en la adecuación del capital, las pruebas de resistencia y el riesgo de liquidez del mercado, mientras que la DORA se centra en la gestión de los riesgos relacionados con las TIC. Ambas abordan la resiliencia operativa.
  • Notificación de incidentes: Basilea III no exige específicamente la notificación de incidentes relacionados con las TIC, a diferencia de la DORA.
4. Marco de resiliencia operativa de la FCA (Reino Unido)

La Autoridad de Conducta Financiera del Reino Unido cuenta con su propio marco de resiliencia operativa, que presenta similitudes con el de la DORA.

  • Ámbito de aplicación: Ambos marcos se aplican a las entidades financieras, pero el marco de la FCA es específico del Reino Unido.
  • Aspecto destacado: Ambos marcos hacen hincapié en la resiliencia operativa, pero la DORA tiene un ámbito de aplicación más amplio, ya que incluye la gestión de riesgos de terceros y el intercambio de información.
  • Notificación de incidentes: Ambos marcos exigen la notificación de incidentes, pero la DORA establece requisitos más detallados.

Repercusiones para el sector financiero

La introducción de la DORA supone un paso importante hacia la mejora de la resiliencia operativa de las entidades financieras de la UE. Al exigir una gestión integral de los riesgos relacionados con las TIC, pruebas periódicas de resiliencia y un sistema sólido de notificación de incidentes, la DORA tiene por objeto mitigar el impacto de las interrupciones relacionadas con las TIC en el sistema financiero.

Para las entidades financieras que operan a nivel mundial, el cumplimiento de múltiples marcos normativos puede suponer un reto. Sin embargo, los principios de la DORA se ajustan a numerosas normativas vigentes y a las mejores prácticas del sector, como el Marco de Ciberseguridad del NIST y el Marco de Resiliencia Operativa de la FCA. Esta armonización puede facilitar un enfoque más integrado de la gestión de los riesgos de las TIC y la resiliencia operativa. Siempre que se aborden las principales capacidades exigidas por la DORA, las entidades financieras siguen teniendo libertad para utilizar modelos de gestión de riesgos de las TIC que estén estructurados o categorizados de forma diferente.

Conclusión

La DORA establece un alto nivel de exigencia en materia de resiliencia operativa en el sector financiero, gracias a su enfoque integral de la gestión de riesgos de las TIC, la notificación de incidentes y la supervisión de terceros. Aunque presenta similitudes con otras normativas, su carácter obligatorio y su amplio alcance la convierten en un marco normativo único e influyente. A medida que el panorama normativo mundial sigue evolucionando, las entidades financieras deben mantenerse informadas y adaptarse para garantizar el cumplimiento normativo y la resiliencia en un mundo cada vez más digital.

Obtén más información sobre cómo prepararte para la Ley de Resiliencia Operativa Digital en nuestra serie de blogs «Explorando la DORA»:

Más entradas relacionadas


Thumbnail_Blog-Clumio-Fedramp-2026

Clumio impulsa la ciberresiliencia nativa en la nube con un hito de FedRAMP®

Más información sobre «Clumio mejora la ciberresiliencia nativa en la nube con un hito de FedRAMP®»
Thumbnail_Blog_Ready-or-Not-Ep5-Data

Datos: cuando tener demasiados nunca es suficiente

Más información sobre «Datos: cuando lo demasiado se convierte en nunca lo suficiente»
Thumbnail_Blog_Ransomware-Trends-2025-1

Por qué el riesgo cibernético actual exige una ciberresiliencia integral

Más información sobre «Por qué los riesgos cibernéticos actuales exigen una resiliencia cibernética integral»