¿Qué es el reglamento DORA, cuándo se aplica y quién tiene que cumplirlo en España?

Este 14 de enero entra en vigor el reglamento DORA, o Reglamento de Resiliencia Operativa Digital. Es una normativa de la Unión Europea diseñada para fortalecer la resiliencia operativa y la ciberseguridad en el sector financiero. Su objetivo principal es asegurar que las entidades afectadas gestionen de manera efectiva los riesgos operativos relacionados con la tecnología.
¿Cuándo entra en vigor el Reglamento DORA?
A partir del 17 de enero de 2025, esta ley será de aplicación obligatoria en España, convirtiéndose en un pilar fundamental para la seguridad y la estabilidad del sistema financiero, para lo cual el Gobierno, a través del Ministerio de Economía, aprobó un anteproyecto de ley para adecuarse a las directrices comunitarias.
¿Quién tiene que cumplir con el reglamento DORA?
El reglamento DORA afecta a una amplia gama de entidades dentro del sector financiero, incluyendo:
- Bancos
- Compañías de seguros
- Plataformas de negociación
- Proveedores de servicios tecnológicos
Estas entidades deben adaptarse a los requisitos establecidos por la normativa para garantizar su capacidad de respuesta ante incidentes de ciberseguridad.
Además, las autoridades competentes también están involucradas en la supervisión del cumplimiento de esta normativa, lo que añade una capa adicional de responsabilidad.
¿Qué implica DORA y cuáles son los principales objetivos del reglamento?
Los objetivos del reglamento DORA son múltiples y buscan mejorar la resiliencia operativa en el sector financiero. Entre ellos se destacan:
- Fortalecer la capacidad de las entidades para prevenir, detectar y responder a incidentes operativos.
- Establecer un marco de gestión de riesgos que contemple diversos escenarios de ciberamenazas.
- Mejorar la coordinación entre las entidades y las autoridades de supervisión en la gestión de incidentes.
Al final, el reglamento DORA tiene como meta crear un entorno más seguro y confiable para todas las partes involucradas en el sistema financiero.
¿Qué requisitos establece DORA para las entidades financieras?
Las entidades financieras deberán cumplir con varios requisitos establecidos en DORA. Estos incluyen:
- Implementación de políticas y procedimientos claros de ciberseguridad.
- Realización de pruebas de resistencia operativa de forma regular.
- Notificación oportuna de cualquier incidente a las autoridades competentes.
Estos requisitos de ciberseguridad según DORA son esenciales para asegurar la integridad de las operaciones financieras y la protección de datos sensibles.
¿Cómo deben notificar los incidentes las entidades afectadas por DORA?
El proceso de notificación de incidentes en DORA es un aspecto clave para la gestión de riesgos. Las entidades afectadas deben seguir un protocolo específico que incluye:
- Notificación inmediata a las autoridades competentes en caso de un incidente significativo.
- Proporcionar detalles sobre la naturaleza del incidente y sus posibles repercusiones.
Además, las entidades deben tener un plan de respuesta a incidentes que contemple la recuperación de datos y la continuidad del negocio. Esto no solo protege la información, sino que también ayuda a mitigar el impacto en la estabilidad del sistema financiero.
¿Cuáles son las sanciones por incumplimiento del reglamento DORA?
El incumplimiento de DORA puede resultar en sanciones severas para las entidades afectadas. Estas sanciones pueden incluir:
- Multas económicas significativas.
- Daño a la reputación de la entidad en el mercado.
- Restricciones operativas y limitaciones en la capacidad de ofrecer servicios.
Por lo tanto, es fundamental que las entidades se preparen adecuadamente y se aseguren de cumplir con todos los requisitos establecidos por la ley DORA.
¿Qué papel desempeñarán las autoridades de supervisión en la aplicación del reglamento DORA?
Las autoridades de supervisión jugarán un papel crucial en la aplicación del reglamento DORA. Entre sus responsabilidades se encuentran:
- Monitorear el cumplimiento por parte de las entidades financieras.
- Realizar auditorías y evaluaciones de los sistemas de gestión de riesgos.
Además, estas autoridades proporcionarán orientación y apoyo a las entidades para ayudarles a cumplir con los requisitos establecidos en la ley DORA. Su papel es vital para asegurar que el sector financiero sea resiliente ante las amenazas cibernéticas.
El Gobierno aprueba el anteproyecto de ley para adecuarse a los requisitos del reglamento DORA
En este sentido, en el pasado Consejo de Ministros del Gobierno de España, se aprobó el Anteproyecto de Ley de Digitalización y Modernización del Sector Financiero, a través del Ministerio de Economía.
El anteproyecto se ha elaborado en colaboración con el Banco de España, la CNMV y la Dirección General de Seguros y Fondos de Pensiones, así como de otros organismos con un interés directo en la digitalización del sector financiero.
Los operadores de pago, también obligados a DORA
En este ámbito destacan dos medidas del anteproyecto de ley, como es la implementación del régimen sancionador aplicable a los incumplimientos del Reglamento europeo sobre resiliencia operativa y digital (conocido como Reglamento DORA); y también ajustar las obligaciones de ciberresiliencia para operadores de sistemas de pagos, procesadores de pagos y esquemas de pagos.
«Aunque estas entidades no están sujetas al Reglamento DORA, en España se decidió incluirlas en diciembre de 2023 para garantizar el buen funcionamiento del sistema de pagos», según informó Economía.
Preguntas relacionadas sobre el reglamento DORA
¿Cuándo entra en vigor el reglamento Dora?
El reglamento DORA entrará en vigor el 17 de enero de 2025. A partir de esta fecha, todas las entidades afectadas deberán cumplir con los requisitos establecidos para garantizar su resiliencia operativa.
¿Qué es la ley Dora?
La ley DORA, o Reglamento de Resiliencia Operativa Digital, es una normativa de la Unión Europea que busca fortalecer la ciberseguridad en el sector financiero. Establece un marco claro para la gestión de riesgos operativos y la notificación de incidentes.
¿Qué es el reglamento de la ley Dora?
DORA se refiere al Reglamento de Resiliencia Operativa Digital. Su propósito principal es asegurar que las entidades financieras sean capaces de manejar y recuperarse de incidentes que puedan afectar su operación y la seguridad de los datos.
¿Cuál es el objetivo de Dora?
El objetivo de DORA es mejorar la resiliencia operativa de las entidades financieras mediante la implementación de políticas de ciberseguridad, la gestión de riesgos y el establecimiento de procedimientos claros para la notificación de incidentes.









