GLOSARIO · BLOCKCHAIN & WEB3
DORA (Reglamento de Resiliencia Operativa Digital)
Qué es el reglamento DORA (UE) 2022/2554: a quién obliga desde el 17-1-2025, sus cinco pilares y qué supone para proveedores cripto y de crowdfunding.
¿QUÉ ES? · PARA DUMMIES
DORA es una norma europea que obliga a bancos, exchanges de criptomonedas autorizados, plataformas de crowdfunding y otras entidades financieras a estar preparados para fallos informáticos y ciberataques. Tienen que vigilar sus sistemas, probarlos, avisar al supervisor de los incidentes graves y controlar a sus proveedores tecnológicos.
¿QUÉ ES? · PRO
DORA es el Reglamento (UE) 2022/2554 sobre la resiliencia operativa digital del sector financiero: obliga a bancos, empresas de inversión, proveedores de servicios de criptoactivos, plataformas de financiación participativa y otras entidades financieras a gestionar el riesgo tecnológico con reglas comunes en toda la UE. Se aplica desde el 17 de enero de 2025 y, como todo reglamento europeo, es directamente aplicable en cada Estado miembro (art. 64).
A quién se aplica. El art. 2.1 enumera veinte tipos de entidades financieras (letras a a t) y añade a los proveedores terceros de servicios de tecnologías de la información y la comunicación (TIC) (letra u). Para el sector cripto y de tokenización importan sobre todo:
- los proveedores de servicios de criptoactivos autorizados conforme a MiCA y los emisores de fichas referenciadas a activos (art. 2.1.f);
- los proveedores de servicios de financiación participativa (art. 2.1.s);
- las empresas de servicios de inversión y los centros de negociación (art. 2.1.e e i).
La CNMV confirma en sus preguntas frecuentes sobre DORA, actualizadas el 10 de febrero de 2026, que entre sus entidades supervisadas el reglamento alcanza a los proveedores de servicios de criptoactivos autorizados bajo MiCA y a los proveedores de financiación participativa autorizados bajo el Reglamento (UE) 2020/1503.
Los cinco pilares.
- Gestión del riesgo TIC: un marco sólido y documentado (art. 6), cuyo responsable último es el órgano de dirección, que lo define, aprueba y supervisa (art. 5.2).
- Incidentes: un proceso para detectar, gestionar y notificar los incidentes relacionados con las TIC (art. 17) y la notificación de los graves a la autoridad competente (art. 19).
- Pruebas: un programa de pruebas de resiliencia operativa digital (art. 24) que puede incluir análisis de vulnerabilidades, revisiones del código fuente cuando sea posible y pruebas de penetración (art. 25.1); algunas entidades deben hacer, al menos cada tres años, pruebas de penetración basadas en amenazas (art. 26).
- Riesgo de terceros: principios para contratar servicios TIC (art. 28), un registro de información de todos los contratos con proveedores TIC (art. 28.3) y cláusulas contractuales mínimas (art. 30).
- Intercambio de información sobre ciberamenazas entre entidades, de forma voluntaria (art. 45).
Proporcionalidad. Las normas de gestión del riesgo TIC se aplican según el tamaño, el perfil de riesgo y la complejidad de cada entidad (art. 4). Algunas, como las empresas de servicios de inversión pequeñas y no interconectadas, usan un marco simplificado (art. 16), y las microempresas tienen exenciones repartidas por el reglamento, según la CNMV.
DORA, licencia CASP y tokenización. Quien pida la licencia CASP en España bajo MiCA queda sujeto a DORA desde que está autorizado; para saber si un proyecto necesita esa licencia existe el test CASP. DORA no menciona los contratos inteligentes, pero su programa de pruebas abarca los sistemas TIC de la entidad, y en una plataforma de tokenización eso puede incluir los contratos que usa: ahí encaja una auditoría de smart contracts. La relación con el marco de criptoactivos está en la ficha de MiCA.
Fuentes oficiales: Reglamento (UE) 2022/2554, DORA (BOE); CNMV, preguntas frecuentes sobre el Reglamento DORA (10-2-2026). Marco verificado a 2 de octubre de 2026.
01 / Puntos clave
- Reglamento (UE) 2022/2554, aplicable desde el 17 de enero de 2025 (art. 64)
- Incluye a los proveedores de servicios de criptoactivos autorizados bajo MiCA y a las plataformas de financiación participativa (art. 2.1.f y s)
- Cinco pilares: gestión del riesgo TIC, incidentes, pruebas, riesgo de terceros e intercambio de información
- El órgano de dirección es el responsable último del riesgo TIC (art. 5.2)
- Se aplica con proporcionalidad: marco simplificado y exenciones para las entidades más pequeñas (arts. 4 y 16)
02 / Ventajas
- Reglas comunes en toda la UE, sin una norma distinta por país
- Más confianza de clientes e inversores en la continuidad del servicio
- Control de proveedores: contratos con cláusulas mínimas y registro de todos los servicios TIC
03 / Desventajas
- Coste de cumplimiento: marco, pruebas, registro y notificaciones
- Carga documental para entidades pequeñas, aunque con proporcionalidad
- Dependencia de terceros: obliga a revisar y renegociar contratos con proveedores TIC