ES
Preparación para el cumplimiento de DORA

Servicios de cumplimiento de DORA: riesgo de TIC, notificación de incidentes y preparación frente a terceros

Preparación para el cumplimiento de DORA para entidades financieras de la UE y los proveedores de TIC que les prestan servicios. Evaluamos su gestión del riesgo de TIC, la notificación de incidentes, las pruebas de resiliencia y la supervisión de terceros frente a la Digital Operational Resilience Act, y luego le entregamos una hoja de ruta priorizada por riesgo. La mayoría de los programas toman de 6–12 semanas.

Página revisada el 29 de septiembre de 2026 por el equipo de cumplimiento de Accredify Global.

DORA con Accredify Global
6–12 semanasPrograma típico de preparación
5 pilaresEvaluados en un solo encargo
17 ene 2025DORA se aplica desde
19Proveedores críticos de TIC designados
23+Expertos técnicos
71Países atendidos
CINCO PILARES
Riesgo, incidentes, pruebas, terceros
Además, intercambio de información
BASADO EN EVIDENCIAS
Probado en eventos reales
Incidentes, restauraciones y revisiones de proveedores
MAPEADO
ISO 27001, ISO 22301, NIS2
Reutilice los controles que ya tiene
A LA MEDIDA
Una propuesta a la medida
Tras una revisión de alcance gratuita
DORA, en términos sencillos

¿Qué es el cumplimiento de DORA?

El cumplimiento de DORA significa cumplir la Digital Operational Resilience Act de la UE, Reglamento (UE) 2022/2554. Exige que las entidades financieras de la UE gestionen el riesgo de TIC y notifiquen los incidentes graves de TIC. También deben probar su resiliencia digital y controlar el riesgo de sus proveedores terceros de TIC.

DORA se aplica directamente a unos 20 tipos de entidades financieras, incluidos bancos, aseguradoras, empresas de inversión, entidades de pago y de dinero electrónico, y proveedores de servicios de criptoactivos. También alcanza a sus proveedores de TIC, incluidas empresas estadounidenses de SaaS, nube y servicios gestionados, mediante requisitos contractuales.

Accredify Global evalúa su situación con respecto a cada parte de DORA y prueba los controles en eventos reales. Usted recibe una hoja de ruta clasificada por riesgo y la evidencia que le pedirán su supervisor o sus clientes.

Riesgo de TICUn marco de gestión del riesgo de TIC gobernado
IncidentesClasificación y reporte de incidentes graves
PruebasPruebas de resiliencia, incluidas TLPT para algunas entidades
TercerosRegistro, contratos y planes de salida
Situación actual de las normas

DORA en 2026: aplicable, supervisada y alcanzando a los proveedores de TIC

DORA se aplica desde el 17 de enero de 2025. Los supervisores ahora esperan que las entidades financieras demuestren que funciona. Eso implica un marco de gestión del riesgo de TIC en uso, incidentes graves reportados a tiempo y un registro de acuerdos con terceros proveedores de TIC presentado cada año. En 2026, muchos supervisores repitieron la recopilación del registro con un alcance más acotado.

El 18 de noviembre de 2025, las Autoridades Europeas de Supervisión designaron a los primeros 19 terceros proveedores críticos de TIC, incluidas las principales plataformas en la nube. Ahora son supervisados directamente a nivel de la UE. No existe una certificación DORA: el cumplimiento se demuestra mediante evidencia, supervisión y los contratos que las entidades financieras firman con sus proveedores.

17 ene 2025DORA aplicable
18 nov 2025Se designan los primeros 19 proveedores críticos de TIC
AnualReporte del registro de información

Fuentes: Reglamento (UE) 2022/2554 (EUR-Lex) · Designaciones de proveedores críticos de TIC · FSMA: registro de información en 2026

Requisitos

Requisitos de cumplimiento de DORA: los cinco pilares y lo que evaluamos

Cada pilar se apoya en normas técnicas detalladas. Esto es lo que pide cada uno y lo que verifica nuestra evaluación.

PilarQué exige DORAQué evaluamos
Gestión de riesgos de TICUn marco gobernado, con el órgano de dirección como responsablePolíticas, inventario de activos, protección, detección, respaldo y supervisión del consejo directivo
Gestión y notificación de incidentesClasificar los incidentes de TIC y notificar los graves al supervisorCriterios de clasificación, escalamiento y simulacros de notificación frente a los plazos
Pruebas de resilienciaUn programa de pruebas; pruebas de penetración basadas en amenazas para las entidades significativasPlanes de prueba, cobertura de escenarios y remediación de los hallazgos de las pruebas
Riesgo de terceros de TICUn registro de información, las cláusulas contractuales obligatorias y estrategias de salidaIntegridad del registro, cláusulas contractuales, riesgo de concentración y planes de salida
Intercambio de informaciónIntercambio voluntario de información sobre ciberamenazasMecanismos de participación y cómo la inteligencia alimenta las decisiones de riesgo
A quién está dirigido

¿Quién necesita cumplir con DORA?

DORA no es solo para los bancos de la UE. Alcanza a cada eslabón de la cadena de suministro de TIC del sector financiero.

Bancos, aseguradoras y firmas de inversión

Entidades reguladas en la UE que deben cumplir DORA directamente y rendir cuentas ante su supervisor.

Instituciones de pago y de dinero electrónico

Empresas reguladas más pequeñas que aplican los requisitos de DORA en proporción a su tamaño y riesgo.

Proveedores de servicios de criptoactivos

Empresas autorizadas conforme a MiCA, que también están dentro del ámbito de DORA.

Proveedores de SaaS y nube de EE. UU.

Proveedores de TIC cuyos clientes financieros de la UE deben añadir cláusulas de DORA a sus contratos.

Proveedores de servicios administrados

Proveedores de TI y seguridad que dan soporte a funciones críticas o importantes de entidades financieras.

Fintech y regtech

Empresas en crecimiento que necesitan evidencia de DORA para ganar y conservar clientes regulados.

Dos áreas que debe hacer bien

Requisitos de DORA sobre notificación de incidentes y terceros

Ambos dependen de decisiones rápidas y registros completos, por eso los verificamos en detalle.

Plazos de notificación de incidentes graves

Notificación inicialEn un plazo de 4 horas desde su clasificación como grave y a más tardar 24 horas después de tener conocimiento
Informe intermedioEn un plazo de 72 horas desde la notificación inicial
Informe finalEn un plazo de un mes desde el último informe intermedio

Evaluamos si su equipo puede clasificar un incidente y cumplir estos plazos, mediante un escenario realista.

Lista de verificación de cumplimiento de DORA: supervisión de terceros

  • Un registro completo de información sobre todos los acuerdos con terceros proveedores de TIC
  • Qué proveedores dan soporte a funciones críticas o importantes
  • Cláusulas contractuales obligatorias, incluidos los derechos de auditoría, acceso y terminación
  • Evaluación de riesgos antes de firmar y monitoreo continuo
  • Riesgo de concentración entre proveedores
  • Estrategias de salida probadas para servicios críticos
Cómo funciona

Cómo funciona nuestra evaluación de preparación para DORA

Seis etapas desde la llamada de definición de alcance hasta una hoja de ruta que su órgano de dirección pueda aprobar.

Alcance y tipo de entidadSu función conforme a DORA, funciones críticas y proporcionalidad.
Revisión de la gobernanzaMarco de riesgo de TIC, roles y supervisión del órgano de dirección.
Prueba de controlesIncidentes, respaldos y pruebas verificados frente a eventos reales.
Revisión de tercerosRegistro, contratos, riesgo de concentración y planes de salida.
Hoja de ruta clasificada por riesgoBrechas priorizadas según el riesgo de supervisión y de negocio.
Informe para la direcciónUn resumen de preparación para su junta directiva y su supervisor.

¿No está seguro de si DORA se le aplica o de qué le pedirán sus clientes en la UE? Una revisión de alcance gratuita responde eso primero.

Reserve una revisión de alcance gratuita
Por qué Accredify Global

Qué mejoran nuestros servicios de cumplimiento de DORA

Los resultados que más importan a los equipos de riesgos, seguridad y dirección.

Gobernanza de TIC más sólida

Responsabilidad clara sobre el riesgo de TIC, con una supervisión del órgano de dirección documentada y real, no solo una política firmada.

Preparación ante incidentes que puede demostrar

Un método de clasificación y una vía de escalamiento probados frente a los plazos de notificación de DORA en un escenario realista.

Una supervisión de terceros que resiste el escrutinio

Un registro completo, brechas contractuales identificadas y planes de salida para los proveedores que respaldan las funciones críticas.

Menos trabajo duplicado

Hallazgos asociados a ISO 27001, ISO 22301, NIS2 y SOC 2, para reutilizar la evidencia existente.

Costo y plazos

Costo y plazos de la preparación para DORA

No existe un precio de lista. El costo depende de su tipo de entidad, del número de funciones críticas y proveedores de TIC, y de la madurez de sus controles. Una revisión de alcance gratuita le proporciona una propuesta a la medida.

Qué influye en el costo

  • Su función: entidad financiera, proveedor de TIC o ambos
  • Funciones críticas: cuántas y qué sistemas las soportan
  • Terceros: el número de proveedores de TIC en su registro
  • Entidades y países: estructuras de grupo y múltiples supervisores
  • Reutilización: evidencia de ISO 27001, ISO 22301 o SOC 2 ya existente

Cuánto tiempo toma

Evaluación y hoja de ruta6–12 semanas, según el alcance
Cierre de brechasLo determinan su hoja de ruta y la capacidad de su equipo
Registro de informaciónActualizado y reportado cada año
Cómo se integra con lo que ya tiene

DORA frente a NIS2, ISO 27001, ISO 22301 y SOC 2

DORA se superpone con los marcos que la mayoría de las empresas financieras y de TIC ya tienen.

MarcoQué esCómo se relaciona con DORA
NIS2Una directiva de la UE sobre ciberseguridad para entidades esenciales e importantesPara las entidades financieras, DORA aplica como la norma sectorial específica cuando abarca los mismos aspectos.
ISO 27001Una norma certificable de seguridad de la informaciónCubre gran parte del pilar de riesgo de TIC de DORA, pero no los plazos de notificación de incidentes ni el registro.
ISO 22301Una norma certificable de continuidad del negocioRespalda las expectativas de DORA en materia de continuidad, recuperación y pruebas.
SOC 2Un informe de atestiguamiento de CPA para organizaciones de serviciosEvidencia útil para los proveedores de TIC que responden las preguntas de DORA de sus clientes financieros.
Cómo elegir un socio

Cómo elegir servicios de cumplimiento de DORA

Las preguntas que conviene hacer antes de firmar, y cómo las responde Accredify Global.

Pregunta que debe hacerRespuesta de Accredify Global
¿Pueden certificarnos para DORA?Nadie puede. No existe una certificación DORA; evaluamos la preparación y le ayudamos a generar evidencia.
¿Prueban los controles o solo revisan las políticas?Evaluamos con eventos reales: incidentes, restauraciones de respaldos y revisiones de proveedores.
¿Cubren a los proveedores de TIC además de a las entidades financieras?Sí. Evaluamos ambas partes del contrato.
¿Realizan pruebas de penetración basadas en amenazas?TLPT requiere evaluadores especializados conforme al enfoque TIBER-EU. Cuando corresponde, coordinamos a los especialistas dentro del mismo plan.
¿Ofrecen asesoría legal?No. Cuando se requiere interpretación legal, la coordinamos dentro del mismo plan.
¿Cómo se determina el precio?Una propuesta a la medida tras una revisión de alcance gratuita.
Entregables

Entregables típicos de DORA

Evaluación del estado actual del riesgo de TIC

Su situación frente a cada pilar de DORA.

Hoja de ruta priorizada por riesgo

Acciones de remediación en orden de prioridad, con responsables.

Revisión de la supervisión de terceros

Integridad del registro, brechas contractuales y estado del plan de salida.

Informe del simulacro de incidentes

Cómo cumplió su equipo con los plazos de notificación.

Apoyo con la evidencia

Registros organizados para su supervisor o sus clientes del sector financiero.

Resumen para la dirección

Un informe de cumplimiento que su órgano de dirección puede aprobar.

Preguntas frecuentes

Preguntas frecuentes sobre el cumplimiento de DORA

Respuestas directas sobre el alcance, los requisitos, la notificación de incidentes, los terceros, el costo y el cronograma.

¿Qué es el cumplimiento de DORA?

El cumplimiento de DORA significa cumplir la Digital Operational Resilience Act de la UE, Reglamento (UE) 2022/2554. Las entidades financieras deben gestionar el riesgo de TIC, notificar los incidentes graves de TIC, probar su resiliencia digital y controlar el riesgo de sus proveedores terceros de TIC.

¿Cuándo entró en vigor DORA?

DORA se aplica desde el 17 de enero de 2025. Los supervisores ahora esperan que las entidades financieras demuestren que funciona, incluido un registro anual de información sobre los acuerdos con terceros proveedores de TIC.

¿A quién se aplica DORA?

DORA se aplica directamente a unos 20 tipos de entidades financieras de la UE, incluidos bancos, aseguradoras, empresas de inversión, entidades de pago y de dinero electrónico, y proveedores de servicios de criptoactivos. También afecta a sus proveedores terceros de TIC mediante cláusulas contractuales obligatorias, y a los proveedores de TIC críticos mediante supervisión directa de la UE.

¿DORA solo es relevante para los bancos de la UE?

No. Abarca muchos tipos de entidades financieras. También es muy relevante para los proveedores de TIC, incluidas las empresas estadounidenses de SaaS, nube y servicios gestionados, que respaldan a entidades financieras reguladas en la UE.

¿Cuáles son los cinco pilares de DORA?

Gestión de riesgos de TIC, gestión y notificación de incidentes de TIC, pruebas de resiliencia operativa digital, gestión del riesgo de terceros proveedores de TIC e intercambio de información sobre ciberamenazas.

¿Existe una certificación DORA?

No. No existe una certificación DORA oficial. El cumplimiento se demuestra mediante evidencia, la revisión supervisora y los contratos que las entidades financieras firman con sus proveedores de TIC. Accredify Global evalúa la preparación y le ayuda a generar esa evidencia.

¿Cuáles son los plazos de notificación de incidentes de DORA?

Para un incidente grave de TIC, la notificación inicial debe presentarse dentro de las 4 horas siguientes a su clasificación como grave, y a más tardar 24 horas después de tener conocimiento de él. Un informe intermedio sigue dentro de las 72 horas, y un informe final dentro del mes siguiente al último informe intermedio.

¿Qué es el registro de información de DORA?

Es un registro de todos los acuerdos con terceros proveedores de TIC que una entidad financiera mantiene y reporta a su supervisor cada año. Muestra qué proveedores respaldan funciones críticas o importantes.

¿Qué son los proveedores terceros críticos de servicios TIC según DORA?

Son proveedores de TIC designados por las Autoridades Europeas de Supervisión para la supervisión directa de la UE. Los primeros 19 se designaron el 18 de noviembre de 2025, incluidas las principales plataformas de nube. Las entidades financieras siguen gestionando su propio riesgo derivado de estos proveedores.

¿El cumplimiento de DORA incluye el riesgo de terceros?

Sí. El riesgo de terceros proveedores de TIC es uno de los cinco pilares de DORA. Abarca el registro de información, las cláusulas contractuales obligatorias, la evaluación de riesgos, el seguimiento, el riesgo de concentración y las estrategias de salida.

¿Qué son las pruebas de penetración basadas en amenazas (TLPT) según DORA?

TLPT son pruebas avanzadas, basadas en inteligencia, de sistemas de producción en vivo que las entidades financieras significativas deben realizar al menos cada tres años. Utiliza evaluadores especializados, y Accredify Global coordina a los especialistas cuando corresponde.

¿Cuál es la diferencia entre DORA y NIS2?

Ambas son leyes de la UE sobre resiliencia digital. NIS2 cubre entidades esenciales e importantes de muchos sectores, mientras que DORA es la norma sectorial para entidades financieras. Donde se superponen, DORA se aplica a las entidades financieras.

¿El trabajo de DORA puede vincularse con los programas de seguridad existentes?

Sí. DORA se superpone con ISO 27001, ISO 22301, SOC 2, la respuesta a incidentes, la planificación de la continuidad y los programas de riesgo de proveedores. Mapeamos las evidencias existentes a DORA antes de planificar nuevo trabajo.

¿Cuánto cuesta el cumplimiento de DORA?

El costo depende de su rol según DORA y del número de funciones críticas y proveedores de TIC. La estructura del grupo, los países y la madurez de los controles también importan. Accredify Global revisa su alcance sin costo y le envía una propuesta a la medida.

¿Cuánto tiempo toma una evaluación de preparación para DORA?

La mayoría de las evaluaciones de preparación y hojas de ruta para DORA de Accredify Global toman de 6 a 12 semanas, según el alcance. Luego, el cierre de las brechas sigue su hoja de ruta.

Revisión de alcance gratuita de DORA

Conozca su situación frente a DORA antes de que su supervisor o un cliente lo pregunte

Cuéntenos sobre su función, sus funciones críticas y sus proveedores de TIC. Confirmaremos cómo se aplica DORA, le recomendaremos un cronograma y le enviaremos una propuesta a la medida.

Reserve su revisión de alcance gratuita →
¿Prefiere conversar primero? +1-214-899-5643 · Solicitar una propuesta de DORA