Persona sosteniendo un papel que simboliza el Reglamento de Resiliencia Operativa Digital DORA

DORA compliance: requisitos, checklist y riesgo humano

29 julio 2026 · 8 min read

El DORA compliance afecta a la TI, a la gestión de riesgos y a las personas. Descubre qué requisitos se aplican y cómo la gestión del riesgo humano refuerza tu resiliencia.

Contenido

  1. ¿Qué es el DORA compliance?
  2. ¿A quién afecta DORA?
  3. 5 DORA compliance requirements
  4. DORA test: checklist
  5. El riesgo humano en DORA
  6. Cómo ayuda la formación en ciberseguridad
  7. AWS, Microsoft, Google y más: recursos sobre DORA

El DORA compliance de un vistazo

  • El DORA compliance afecta a la TI, a la seguridad, a la gestión de riesgos y a la alta dirección.
  • Que tu organización esté dentro del ámbito de aplicación depende de su función financiera, la relevancia de las TIC y su condición de proveedor.
  • Las cinco áreas de atención son la gestión de riesgos de TIC (ICT risk management), el aviso de incidentes, las pruebas de resiliencia operativa digital, la supervisión de terceros y el intercambio de información.
  • El riesgo humano puede contribuir a los incidentes de TIC pertinentes para DORA a través del phishing, la ingeniería social y las rutinas poco seguras.
  • El panel de métricas de gestión del riesgo humano de SoSafe hace que el riesgo humano sea medible y facilita las conversaciones de auditoría.

No, según las fuentes oficiales, no existe una DORA compliance certification reglamentaria general. Las empresas deben demostrar que cumplen los requisitos de DORA en sus operaciones diarias. Hay certificados privados que pueden confirmar la formación o los controles específicos. No sustituyen la supervisión, las auditorías internas ni la evaluación jurídica.

La DORA compliance deadline fue el 17 de enero de 2025. No se puede responder en términos generales qué se aplica ahora y cuándo vencen los objetivos específicos. Los plazos varían según el tema: los registros de información, el aviso de incidentes, las pruebas de resiliencia y las obligaciones de TLPT no siguen el mismo calendario. Y lo que se aplica a tu caso concreto depende de tu autoridad de supervisión, tu historial de incidentes y, simplemente, del tamaño de tu entidad.

Es posible que haya inspecciones reglamentarias, medidas correctivas y sanciones. Más importante que la cuestión de las consecuencias es la de los próximos pasos: documentar las carencias, priorizar por riesgo, crear un plan de implementación y hacer que el progreso sea verificable.

Depende de tu configuración. La independencia, los recursos y la participación en la supervisión deben estar garantizados antes de que un «red team» interno pueda optar a las TLPT. Hay una excepción: en cada tercer ciclo se deben utilizar evaluadores externos. Las entidades de crédito importantes se enfrentan aquí a su propio conjunto de obligaciones y deben verificarlas por separado.

Cinco pilares sustentan DORA: gestión de riesgos de TIC (ICT risk management), aviso de incidentes, pruebas de resiliencia, riesgo de terceros de TIC e intercambio de información. Estas cinco áreas están interconectadas, y la alta dirección es responsable de todas ellas. El objetivo es detectar antes las interrupciones digitales, notificarlas más rápidamente y gestionarlas con mayor eficacia.

Qué es el DORA compliance y qué significa para los equipos de TI

Explicación de la norma ISO 27001:2022: requisitos, cambios clave y estrategias de implementaciónPara una entidad financiera, el DORA compliance se reduce a dos cosas: mantener el control del riesgo digital y ser capaz de demostrarlo. En el día a día, eso significa evaluaciones de riesgos, informes de incidentes, pruebas de resiliencia planificadas y supervisión continua de los proveedores externos de TIC. El «DORA compliance framework» es una abreviatura común para esto, aunque infravalora lo que realmente está en juego: a diferencia de una norma voluntaria como la ISO 27001, se trata de una ley de la UE, y los requisitos no son opcionales.

En los flujos de trabajo cotidianos es donde el DORA compliance deja de ser abstracto. Nada de esto debe ir en detrimento de la velocidad: los canales de notificación, la formación y la documentación deben funcionar sin ralentizar a los equipos. En herramientas cotidianas como Microsoft 365 o Google Workspace, por ejemplo, esto debería vincularse directamente con los procesos existentes en las plataformas de correo electrónico, chat y colaboración.

Quién debe cumplir con DORA

Las organizaciones que operan en el sector financiero de la UE están casi con toda seguridad dentro del ámbito del DORA compliance. Lo mismo ocurre con los proveedores externos de TIC que ofrecen soporte técnico a estas entidades. Aquí se incluyen, entre otros:

  • Bancos, entidades de pago y entidades de dinero electrónico
  • Empresas de inversión, centros de negociación y entidades de contrapartida central
  • Aseguradoras, reaseguradoras y fondos de pensiones de empleo
  • Gestores de fondos, sociedades de gestión y GFIA
  • Proveedores de servicios de criptoactivos
  • Agencias de calificación crediticia, proveedores de servicios de suministro de datos y administradores de índices de referencia críticos
  • Proveedores de servicios de micromecenazgo y registros de titulización
  • Proveedores externos de TIC, como proveedores de servicios en la nube, de software o de TI para entidades financieras
  • Por lo tanto, el DORA compliance no solo afecta a tu propia organización. Cualquiera que aspire a ser DORA compliant también debe conocer sus dependencias digitales críticas. Nuestra guía de DORA brinda un desglose detallado de quiénes se ven afectados.

Las cinco áreas centrales de los DORA compliance requirements en las operaciones diarias de TI

Los DORA compliance requirements se organizan en torno a cinco áreas que deben funcionar conjuntamente en la práctica. La alta dirección es responsable de la supervisión y la gobernanza. Los responsables de TI, seguridad y gestión de riesgos deben garantizar que los procesos, las pruebas y las responsabilidades funcionen de forma fiable cuando más importa.

Gestión de riesgos de TIC (ICT risk management)

La gestión de riesgos de TIC significa conocer, evaluar, reducir y revisar periódicamente los riesgos. Esto exige funciones claras, datos de riesgo actualizados y medidas trazables. Sin esta base, el DORA compliance no puede demostrarse.

Gestión de incidentes de TIC (ICT incident management)

Los incidentes de TIC graves deben detectarse inmediatamente, evaluarse con rapidez y precisión, y notificarse a la autoridad competente. Una gestión de incidentes de TIC fiable depende de canales de notificación fijos y responsabilidades claras que se mantengan bajo presión.

Pruebas de resiliencia operativa digital

Una organización que no realiza pruebas solo hace conjeturas. Por eso todos los sistemas, controles y procesos de contingencia deben someterse a pruebas periódicas. Las pruebas son la única forma de confirmar si los procedimientos funcionan de verdad en condiciones reales.

Supervisión de proveedores externos de TIC

Cuando los proveedores de servicios en la nube, de software o de TI dan soporte técnico a procesos críticos, las organizaciones deben conocer y gestionar estas dependencias. Por eso, el DORA compliance exige documentar los contratos, los riesgos y las responsabilidades.

Uso de la información sobre ciberamenazas

Recopilar inteligencia de amenazas sin actuar en consecuencia desperdicia su valor. En el Reglamento DORA, se espera que las organizaciones incorporen la información detallada sobre ciberamenazas directamente en sus medidas y procesos de protección, y también pueden optar por compartir voluntariamente la inteligencia pertinente con otras entidades financieras.

DORA test: checklist para tu primera revisión

Por «DORA test» nos referimos a una revisión preliminar interna, no a un procedimiento de auditoría reglamentario oficial. Esta breve DORA compliance checklist ayuda a los equipos de TI y seguridad a identificar los puntos clave para el DORA compliance. No sustituye el asesoramiento jurídico y no es exhaustiva.

  1. Gobernanza ejecutiva y gestión de riesgos
    ¿Están documentados y son conocidos por la alta dirección las responsabilidades, los riesgos y los controles?
  2. Aviso y detección de incidentes
    ¿Detecta tu organización los incidentes graves de TIC con la suficiente antelación? ¿Saben los equipos pertinentes cuándo y cómo notificarlos?
  3. Pruebas de resiliencia operativa digital
    ¿Sometes a pruebas periódicas los sistemas, controles y procesos de contingencia? ¿Están documentados los resultados y los próximos pasos?
  4. Riesgos de terceros y registros de información
    ¿Están registrados los proveedores externos de TIC, las dependencias y los contratos críticos? ¿Está actualizada esta información?
  5. Gestión del riesgo humano y concienciación en ciberseguridad
    ¿Reconocen los empleados el phishing, la ingeniería social y las solicitudes sospechosas? ¿Saben dónde notificarlos?

Nuestra DORA compliance checklist también está disponible en PDF. Incluye puntos de control adicionales para los equipos que se preparan para realizar correctamente su DORA test.

DORA compliance checklist en PDF

Puntos de control clave, requisitos de pruebas y una plantilla de trabajo, todo en un solo lugar.

Descarga la DORA compliance checklist

Por qué el riesgo humano es importante para el DORA compliance

Los incidentes de TIC suelen empezar de la misma manera: se hace clic en un enlace de phishing, un intento de ingeniería social tiene éxito o alguien simplemente comete un error. Ahí es donde entra en juego la gestión del riesgo humano. Pone cifras a un riesgo que a menudo es invisible, crea pruebas que los auditores pueden utilizar y cubre lo que los controles técnicos por sí solos no pueden.

Cómo la formación en ciberseguridad refuerza el DORA compliance

El artículo 13 del Reglamento DORA exige que las entidades financieras lleven a cabo programas de concienciación en ciberseguridad de las TIC de forma periódica, que abarquen a todos los empleados, incluida la alta dirección. Marcar una casilla con una sesión de formación obligatoria una vez al año no cumple con el espíritu del requisito.

Según el Panorama de amenazas de ENISA 2025, el phishing es la puerta de entrada más común para los ataques, y representa alrededor del 60 por ciento de los casos observados. La formación que se imparte de forma periódica, que aborda el comportamiento directamente y que utiliza simulaciones cambia esa dinámica. Para el DORA compliance, la eficacia también debe ser demostrable: los porcentajes de participación, los resultados de las pruebas y los informes de progreso muestran a los auditores que el programa funciona de verdad, no solo que existe.

Reduce el riesgo humano de forma medible

SoSafe respalda tu estrategia de resiliencia con formación específica y resultados demostrables.

Descubre SoSafe

AWS, Microsoft, Google y más: recursos oficiales sobre DORA de los principales proveedores

Quien necesite documentar y evaluar a los proveedores externos de TIC para el DORA compliance no puede prescindir de los recursos oficiales que publican estos proveedores. Los principales proveedores de servicios en la nube y de software ofrecen sus propios recursos sobre DORA, que incluyen guías, anexos de contratos y documentos de mapeo.

  • DORA compliance de AWS: una guía del usuario, un manual de nivel 1 y un anexo de servicios financieros de DORA para cuestiones relacionadas con los contratos.
  • DORA compliance de Microsoft: recursos en el Centro de confianza de Microsoft, incluidas las plantillas de Administrador de cumplimiento para el riesgo de terceros de TIC.
  • DORA compliance de Google Cloud: una página de cumplimiento con preguntas frecuentes, documentos de mapeo y cláusulas contractuales actualizadas de acuerdo con el artículo 30.
  • DORA compliance de Salesforce: un documento de preguntas frecuentes y un mapeo de DORA para todos los servicios pertinentes de Salesforce, incluidos Slack y MuleSoft.
  • DORA compliance de Atlassian: una guía sobre el enfoque de Atlassian respecto a DORA, que incluye las responsabilidades en el marco del modelo de responsabilidad compartida.

Estos documentos de los proveedores son un buen punto de partida para tu propio análisis de riesgos, pero no lo sustituyen. Los contratos, las dependencias y las responsabilidades deben evaluarse, documentarse y mantenerse actualizados internamente.

Experimente nuestros productos de primera mano

Utilice nuestro entorno de pruebas en línea para ver cómo nuestra plataforma puede ayudarle a capacitar a su equipo para evitar continuamente las ciberamenazas y mantener segura su organización.

Sosafe G2 Concienciación sobre Seguridad Líder Empresa 2026 Sosafe Cyber security training platform top 50 award 2026 Sosafe G2 Concienciación sobre Seguridad Líder 2026 Sosafe G2 Concienciación sobre Seguridad Líder de Momentum 2026 Sosafe G2 Concienciación sobre Seguridad Líder Mercado medio 2026 Sosafe G2 Concienciación sobre Seguridad Líder Europa 2026

This page is not available in English yet.

Diese Seite ist noch nicht in Ihrer Sprache verfügbar. Sie können auf Englisch fortfahren oder zur deutschen Startseite zurückkehren.

Cette page n’est pas encore disponible dans votre langue. Vous pouvez continuer en anglais ou revenir à la page d’accueil en français.

Deze pagina is nog niet beschikbaar in uw taal. U kunt doorgaan in het Engels of terugkeren naar de Nederlandse startpagina.

Esta página aún no está disponible en español. Puedes continuar en inglés o volver a la página de inicio en español.

Questa pagina non è ancora disponibile nella tua lingua. Puoi continuare in inglese oppure tornare alla home page in italiano.