DORA

DORA: qué cambia para fintechs y plataformas de pago en España

29 de junio de 2026 6 min de lectura
CO

Por Cleyderson Oliver

Founder & Compliance Lead, Xtaiga

El DORA (Digital Operational Resilience Act) aplica desde el 17 de enero de 2025. La mayoría de fintechs españolas todavía no han hecho una evaluación formal — un riesgo real ante las inspecciones del Banco de España y la CNMV.

Qué es DORA

Reglamento europeo de aplicación directa (no requiere transposición) que exige a las entidades financieras garantizar la resiliencia de sus sistemas digitales frente a ataques y fallos.

A quién afecta

  • Bancos y entidades de crédito
  • Aseguradoras y reaseguradoras
  • Empresas de servicios de inversión
  • Entidades de pago y de dinero electrónico
  • Fintechs y plataformas de pago
  • Gestoras de fondos
  • Proveedores TIC críticos del sector financiero

Las 5 obligaciones clave

1. Gestión de riesgos TIC — marco documentado, aprobado por el órgano de dirección.

2. Notificación de incidentes graves — al Banco de España o a la CNMV según el supervisor competente, en los plazos de las RTS europeas.

3. Pruebas de resiliencia — desde básicas hasta TLPT (Threat-Led Penetration Testing) para entidades de mayor riesgo.

4. Gestión de proveedores TIC — registro de contratos con proveedores críticos, evaluación de riesgo de concentración y cláusulas obligatorias.

5. Compartición de información — participar en acuerdos de inteligencia de amenazas dentro del sector financiero.

Qué hace ya el Banco de España y la CNMV

Desde 2025 envían requerimientos de información e inician inspecciones temáticas. Las entidades sin evidencias de cumplimiento se enfrentan a sanciones y, en casos graves, responsabilidad directa de administradores.

Cómo evaluar el cumplimiento de su fintech

Xtaiga evalúa DORA en 30 minutos, con score por área, gaps prioritarios y plantillas de notificación de incidentes listas para el Banco de España.


Evalúe el cumplimiento de su empresa gratis → xtaiga.com/register

🔒© 2026 Xtaiga · Cleyderson Oliver. Todos los derechos reservados. La reproducción parcial está permitida siempre que se cite la fuente con enlace activo a xtaiga.com. El contenido de este artículo está protegido por derechos de autor según la legislación española y europea.

Evalúe el cumplimiento de su empresa gratis

30 minutos. Score automático para NIS2, RGPD, DORA, Reglamento IA, ISO 27001 y ENS. Plan de acción incluido.

xtaiga.com/register