DORA (Digital Operational Resilience Act) es exigible desde enero de 2025. Este checklist cubre los controles que los supervisores del BCE y la EBA priorizan en sus primeras revisiones. Marca los que tienes implementados; los que no, son tu plan de trabajo.
El órgano de dirección (consejo de administración o equivalente) debe aprobar y revisar periódicamente la estrategia de resiliencia digital. La responsabilidad de gestión del riesgo TIC no puede delegarse completamente en el CIO/CISO.
Inventario actualizado de todos los activos de información TIC — hardware, software, servicios cloud, proveedores — con clasificación de criticidad. Debe incluir el mapeo de dependencias entre sistemas y el impacto en caso de fallo.
Documento formal que define objetivos de tolerancia al riesgo TIC, apetito al riesgo digital, y la hoja de ruta de mejora. Debe alinearse con el plan estratégico de la entidad y actualizarse cuando cambien los perfiles de riesgo.
Metodología documentada para clasificar incidentes TIC según criterios de DORA: número de clientes afectados, impacto en servicios críticos, duración, pérdidas financieras. Los umbrales de "incidente mayor" deben estar pre-acordados con el supervisor.
Flujo de reporte en 3 fases: notificación inicial (4 horas desde clasificación como mayor), informe intermedio (72 horas), informe final (1 mes). El proceso debe estar automatizado para garantizar los plazos bajo presión operativa.
Sistema de logging de incidentes con toda la información requerida por DORA, accesible al supervisor en cualquier momento. La retención mínima es de 5 años. Debe incluir la cadena de decisiones, las acciones tomadas y los tiempos de resolución.
Pruebas básicas anuales: vulnerability assessments, análisis de gaps de seguridad, pruebas de red y endpoints, revisión de código fuente, pruebas de escenarios de continuidad de negocio. Resultados documentados con plan de remediación.
TLPT (Threat-Led Penetration Testing) obligatorio para entidades significativas, al menos cada 3 años. Metodología TIBER-EU o equivalente aprobado. El alcance debe cubrir sistemas críticos identificados por el supervisor. Requiere red team externo certificado.
Inventario completo de proveedores TIC con indicación de cuáles son "críticos" según criterios DORA: imposibilidad de sustitución a corto plazo, dependencia para funciones esenciales, impacto sistémico. Los hiperscalers cloud (AWS, Azure, Google) suelen caer en esta categoría.
Los contratos con proveedores TIC críticos deben incluir: SLAs de disponibilidad y seguridad auditables, derecho de acceso e inspección, estrategia de salida con plan de transición, ubicación y localización de datos, notificación de incidentes en plazos DORA.
Plan de continuidad que cubra escenarios de fallo severo incluyendo ataques cibernéticos, fallos de infraestructura y desastres. RTO y RPO definidos por sistema crítico. Pruebas de recuperación ejecutadas (no solo en papel) con resultados documentados.
Formación obligatoria anual para todos los empleados con acceso a sistemas TIC, con contenido específico por rol (usuarios, TI, directivos). Los miembros del órgano de dirección deben recibir formación específica sobre DORA y riesgo digital. Evidencia de completitud requerida por el supervisor.
¿Gaps detectados?
Si alguno de estos controles está en rojo en tu organización y tienes una fecha de auditoría próxima, escríbeme. Suelo identificar los puntos críticos en la primera conversación y tengo experiencia directa en implantación de programas DORA para banca y seguros.
Documento elaborado por Jesús Roales — Cloud & Cyber Sales Leader, GFT IT Consulting. Mayo 2026.
Basado en el Reglamento (UE) 2022/2554 (DORA) y los Regulatory Technical Standards de las ESAs.
Este checklist es orientativo y no sustituye el asesoramiento legal o regulatorio especializado.