Founder & Compliance Lead, Xtaiga
El DORA (Digital Operational Resilience Act) aplica desde el 17 de enero de 2025. La mayoría de fintechs españolas todavía no han hecho una evaluación formal — un riesgo real ante las inspecciones del Banco de España y la CNMV.
Qué es DORA
Reglamento europeo de aplicación directa (no requiere transposición) que exige a las entidades financieras garantizar la resiliencia de sus sistemas digitales frente a ataques y fallos.
A quién afecta
- Bancos y entidades de crédito
- Aseguradoras y reaseguradoras
- Empresas de servicios de inversión
- Entidades de pago y de dinero electrónico
- Fintechs y plataformas de pago
- Gestoras de fondos
- Proveedores TIC críticos del sector financiero
Las 5 obligaciones clave
1. Gestión de riesgos TIC — marco documentado, aprobado por el órgano de dirección.
2. Notificación de incidentes graves — al Banco de España o a la CNMV según el supervisor competente, en los plazos de las RTS europeas.
3. Pruebas de resiliencia — desde básicas hasta TLPT (Threat-Led Penetration Testing) para entidades de mayor riesgo.
4. Gestión de proveedores TIC — registro de contratos con proveedores críticos, evaluación de riesgo de concentración y cláusulas obligatorias.
5. Compartición de información — participar en acuerdos de inteligencia de amenazas dentro del sector financiero.
Qué hace ya el Banco de España y la CNMV
Desde 2025 envían requerimientos de información e inician inspecciones temáticas. Las entidades sin evidencias de cumplimiento se enfrentan a sanciones y, en casos graves, responsabilidad directa de administradores.
Cómo evaluar el cumplimiento de su fintech
Xtaiga evalúa DORA en 30 minutos, con score por área, gaps prioritarios y plantillas de notificación de incidentes listas para el Banco de España.
Evalúe el cumplimiento de su empresa gratis → xtaiga.com/register
🔒© 2026 Xtaiga · Cleyderson Oliver. Todos los derechos reservados. La reproducción parcial está permitida siempre que se cite la fuente con enlace activo a xtaiga.com. El contenido de este artículo está protegido por derechos de autor según la legislación española y europea.
Evalúe el cumplimiento de su empresa gratis
30 minutos. Score automático para NIS2, RGPD, DORA, Reglamento IA, ISO 27001 y ENS. Plan de acción incluido.
xtaiga.com/register