DORA — Resiliencia operativa digital.
Reglamento UE 2022/2554.
En vigor desde 17 enero 2025. Aplica a 22.000+ entidades financieras europeas y sus proveedores TIC críticos. Aitamit cubre los pilares de gestión riesgo TIC, gestión incidentes, y testing de resiliencia con evidencia firmada para Banco de España, CNMV, EBA.
¿A quién aplica DORA?
Entidades financieras: bancos, cajas, EDE/EDP, aseguradoras y reaseguradoras, gestoras (SGIIC, SGEIC), empresas servicios inversión, infraestructuras mercados (CCP, CSD), proveedores cripto-activos (CASPs), proveedores servicios pagos (PSPs), agencias rating, fondos pensiones, gestoras alternativas (AIFMs), proveedores PEPP.
Y particularmente importante: proveedores TIC críticos que dan servicio a entidades financieras (cloud, data centers, MSPs, software regulado). Si tu empresa presta servicios IT a banca/finanzas, DORA puede aplicarte directamente.
Multas: hasta 10M€ o 5% del volumen anual mundial, lo que sea mayor. Para infracciones graves, posible exclusión del registro de proveedores TIC autorizados → quiebra del proveedor.
Lo que Aitamit cubre
Pilar 1: Gestión riesgo TIC (Art. 5-15)
Aitamit aporta inventario completo de activos TIC (Art. 8), identificación de funciones críticas, análisis de riesgo continuo via postura medida (Art. 9), protección y prevención (cifrado, parches, AV — Art. 9), detección continua (Art. 10), gestión de continuidad (Art. 11), aprendizaje y evolución basados en datos.
Pilar 2: Gestión incidentes TIC (Art. 17-23)
Auditoría inmutable hash-chain como evidencia incidentes. Clasificación automática por severidad. Notificación inicial 4h tras detección, intermedio 72h, final 1 mes — Aitamit proporciona timeline técnico verificable. Integración con SIEM para reportes a autoridades.
Pilar 3: Testing resiliencia (Art. 24-27)
Pruebas básicas anuales (vulnerability assessment, scenario testing). Para entidades significativas: TLPT (Threat-Led Penetration Testing) cada 3 años. Aitamit provee inventario y datos para definir alcance del testing y verificar remediación posterior.
Pilar 4: Riesgo terceros TIC (Art. 28-44)
Registro de información sobre todos los acuerdos contractuales con proveedores TIC. Aitamit es proveedor TIC: te entregamos documentación contractual estándar DORA-ready (cláusulas Art. 30, exit strategy, derechos de auditoría, sub-contratación).
Pilar 5: Compartir información (Art. 45)
Capacidades opcionales de intercambio de inteligencia sobre amenazas con otras entidades. Aitamit expone API + webhooks para integración con plataformas de intercambio (FS-ISAC, EU-FSF).
EDS como proveedor TIC DORA-ready
Para clientes financieros: contractuales específicos que cumplen Art. 30: descripción funciones críticas, ubicación procesamiento UE, derecho de auditoría in-situ, niveles servicio cuantitativos (SLA), salida ordenada con migración asistida, sub-contratistas pre-aprobados.
Dudas sobre DORA
¿Quién supervisa el cumplimiento DORA?
¿Cuándo me declaran proveedor TIC crítico?
¿European Digital Stores SL es proveedor TIC crítico DORA?
¿Cuánto tarda el cumplimiento DORA?
Sector financiero sujeto a DORA
Demo Enterprise con caso real banca/seguros + acceso a contractuales DORA-ready.