Artículos
DORA en banca y seguros: lo que se debe haber hecho ya (y lo que aún queda)

22 JUN, 2026 • 4 min
El Reglamento DORA (UE 2022/2554) lleva en vigor desde enero de 2025 y han pasado 18 meses. DORA en banca y seguros ya no es una cuestión teórica: las primeras auditorías de supervisión están activas y los gaps de cumplimiento empiezan a salir a la luz. La pregunta ya no es si los bancos y aseguradoras tienen que cumplir, sino cuánto han avanzado realmente y qué queda por cerrar.
Este artículo parte de lo que vemos en proyectos concretos con bancos y entidades aseguradoras: qué han hecho bien, dónde se concentran los problemas más habituales y qué hoja de ruta tiene más sentido para cerrarlos.
¿A quién afecta DORA? A bancos, entidades de crédito, empresas de inversión, entidades de pago, aseguradoras y reaseguradoras, fondos de pensiones, gestoras de activos, plataformas de negociación, depositarios y proveedores críticos de servicios TIC para el sector financiero.
Si eres proveedor tecnológico de cualquiera de estas entidades, DORA también te afecta.
La realidad del cumplimiento a mitad de 2026
En la práctica, el avance es desigual. Algunas entidades completaron el análisis de gaps en 2024. Otras han abordado los pilares más visibles (contratos con proveedores, registro de incidentes) pero aún tienen pendiente el marco de gestión del riesgo TIC o los planes de continuidad y recuperación.
Los problemas más habituales que encontramos son:
- Marco de riesgo TIC sin integración operativa real. Muchas entidades tienen documentos de políticas, pero sin traducción en controles técnicos activos, métricas de seguimiento ni responsables claros.
- Gestión de terceros incompleta. El inventario de proveedores TIC críticos existe, pero los contratos no se han actualizado con las cláusulas que exige DORA, y los planes de salida ante dependencias críticas no están formalizados.
- Pruebas de resiliencia insuficientes. Los tests existentes no cubren los escenarios que DORA considera relevantes, o no se realizan con la frecuencia adecuada.
- Notificación de incidentes sin proceso operativo. Los plazos de DORA (notificación inicial, informes de progreso, informe final) requieren un proceso claro y rodado. Improvisarlo cuando ocurre el incidente no funciona.
Qué significa construir resiliencia en la práctica
Para entender qué implican exactamente las exigencias de DORA sobre el terreno, vale la pena partir de proyectos concretos.
Trabajamos con entidades de servicios bancarios y pasarelas de pago que operan infraestructuras de comunicaciones altamente críticas: millones de operaciones procesadas de forma continua, disponibilidad 24×7 y sin margen para interrupciones. Cualquier organización de este tipo no puede permitirse un incidente operativo. Y precisamente por eso, cuando DORA entró en vigor, tenían ante sí un trabajo real.
Contexto típico de nuestros clientes:
- Infraestructura de red muy compleja con crecimiento desestructurado.
- Visibilidad limitada.
- Alta dependencia de sistemas legacy.
Lo que ello implica en la práctica es que cualquier intervención debe realizarse en ventanas de actuación estrictas, fuera del horario habitual, para no afectar a la continuidad operativa del negocio. Es una tarea tediosa y compleja.
¿Cómo apoya SATEC el cumplimiento de DORA en estos casos?
Dependiendo del caso concreto, para este tipo de clientes que trabajan con pasarelas de pago, proponemos:
- La transformación de la arquitectura de red hacia un modelo centralizado y automatizado.
- Rediseño de la infraestructura de comunicaciones para ganar visibilidad, redundancia y capacidad de respuesta.
- Migración por fases para no comprometer la disponibilidad del servicio.
- Despliegue de herramientas de monitorización y orquestación que permiten detectar y aislar incidencias antes de que afecten a la operación.
El resultado de todo esto es una red más estructurada, con mejor visibilidad y control, menor complejidad operativa y capacidad real de respuesta ante incidentes. Una infraestructura que, por primera vez, puede demostrar su resiliencia, para cumplir con los requisitos de visibilidad, trazabilidad y recuperación que exige la normativa europea.
Este tipo de proyectos muestra algo que se repite en banca y seguros: DORA exige que la infraestructura tecnológica funcione como dice que funciona cuando algo falla. Y eso requiere, en la mayoría de los casos, trabajo técnico real.
Hoja de ruta: qué hacer ahora
Si tu entidad tiene problemas abiertos en el cumplimiento de DORA, la secuencia más efectiva suele seguir este orden:
- Inventario y clasificación real. Mapear todos los sistemas y proveedores TIC críticos. No los que “deberían” estar, sino los que realmente están operando. La shadow IT y los proveedores no documentados son los riesgos más comunes.
- Gap analysis contra los cinco pilares. Evaluar qué controles están activos de verdad (no solo documentados) y qué distancia hay respecto a lo que DORA exige.
- Priorizar por riesgo real. No todos los gaps tienen el mismo impacto. Priorizar los que afectan a sistemas críticos y los que quedarían expuestos en una auditoría de supervisión.
- Actualizar contratos con terceros. El pilar de gestión de terceros es uno de los más expuestos. Los contratos con proveedores TIC críticos necesitan revisión antes de que lo haga el supervisor.
- Poner a prueba los planes. Un plan de continuidad que no se ha probado no cuenta. Los tests de resiliencia son obligatorios y deben documentarse.
En SATEC acompañamos a bancos y aseguradoras en el análisis de estas problemáticas, la remediación técnica y la preparación para auditorías de DORA. Si quieres una evaluación de tu situación actual, habla con nuestro equipo.
Preguntas frecuentes sobre DORA
No. Afecta a un amplio espectro del sector financiero: entidades de pago, gestoras de activos, aseguradoras, plataformas de inversión y sus proveedores tecnológicos críticos. El tamaño de la entidad determina el nivel de exigencia en algunos requisitos (como las pruebas TLPT), pero las obligaciones básicas aplican a todas.
Sí. Si prestas servicios TIC críticos a entidades financieras reguladas por DORA, la norma te afecta. Los contratos con tus clientes deben incluir cláusulas específicas y puedes estar sujeto a auditorías directas por parte del supervisor.
DORA atribuye la responsabilidad al órgano de dirección de la entidad, no solo al equipo técnico. Las sanciones las establece cada supervisor nacional, pero la exposición no es solo económica: la publicación de las infracciones y la responsabilidad personal de los directivos son consecuencias directas contempladas en la norma.
Don't miss these related posts

Articles
11 SEP, 2024 • 2 min
The Importance of Indicators of Compromise in Threat Intelligence
In today’s world, where cyber threats are constantly evolving and becoming increasingly sophisticated, it is crucial for companies to adopt advanced strategies to protect their digital assets. One of the most effective tools in this battle is the use of Indicators of Compromise (IoCs) in threat intelligence. What are Indicators of Compromise? IoCs are digital […]
Read in 2 minutes

Articles
19 AUG, 2024 • 2 min
Crucial Role of Data Governance in an AI-Driven World
In the age of digitalization, Artificial Intelligence (AI) has emerged as an essential tool for businesses looking to innovate and stay competitive. However, for AI to unleash its full potential, it is crucial to have strong data governance. At SATEC, we understand that data governance is not merely a complement, but an imperative necessity to […]
Read in 2 minutes