---
title: "DORA (Reglamento de Resiliencia Operativa Digital)"
url: "https://www.unknowngravity.com/glosario/dora-resiliencia-operativa-digital"
site: Unknown Gravity
published: "2026-10-03T00:52:40+00:00"
modified: "2026-10-03T00:52:40+00:00"
language: es-ES
description: "DORA es el Reglamento (UE) 2022/2554 sobre la resiliencia operativa digital del sector financiero: obliga a bancos, empresas de inversión, proveedores de servicios de criptoactivos, plataformas de…"
section: "Inicio > DORA (Reglamento de Resiliencia Operativa Digital)"
---

# DORA (Reglamento de Resiliencia Operativa Digital)

**DORA es el Reglamento (UE) 2022/2554 sobre la resiliencia operativa digital del sector financiero: obliga a bancos, empresas de inversión, proveedores de servicios de criptoactivos, plataformas de financiación participativa y otras entidades financieras a gestionar el riesgo tecnológico con reglas comunes en toda la UE.** Se aplica desde el 17 de enero de 2025 y, como todo reglamento europeo, es directamente aplicable en cada Estado miembro (art. 64).

**A quién se aplica.** El art. 2.1 enumera veinte tipos de entidades financieras (letras a a t) y añade a los proveedores terceros de servicios de tecnologías de la información y la comunicación (TIC) (letra u). Para el sector cripto y de tokenización importan sobre todo:

- los proveedores de servicios de criptoactivos autorizados conforme a MiCA y los emisores de fichas referenciadas a activos (art. 2.1.f);
- los proveedores de servicios de financiación participativa (art. 2.1.s);
- las empresas de servicios de inversión y los centros de negociación (art. 2.1.e e i).

La CNMV confirma en sus preguntas frecuentes sobre DORA, actualizadas el 10 de febrero de 2026, que entre sus entidades supervisadas el reglamento alcanza a los proveedores de servicios de criptoactivos autorizados bajo MiCA y a los proveedores de financiación participativa autorizados bajo el Reglamento (UE) 2020/1503.

**Los cinco pilares.**

- **Gestión del riesgo TIC:** un marco sólido y documentado (art. 6), cuyo responsable último es el órgano de dirección, que lo define, aprueba y supervisa (art. 5.2).
- **Incidentes:** un proceso para detectar, gestionar y notificar los incidentes relacionados con las TIC (art. 17) y la notificación de los graves a la autoridad competente (art. 19).
- **Pruebas:** un programa de pruebas de resiliencia operativa digital (art. 24) que puede incluir análisis de vulnerabilidades, revisiones del código fuente cuando sea posible y pruebas de penetración (art. 25.1); algunas entidades deben hacer, al menos cada tres años, pruebas de penetración basadas en amenazas (art. 26).
- **Riesgo de terceros:** principios para contratar servicios TIC (art. 28), un registro de información de todos los contratos con proveedores TIC (art. 28.3) y cláusulas contractuales mínimas (art. 30).
- **Intercambio de información** sobre ciberamenazas entre entidades, de forma voluntaria (art. 45).

**Proporcionalidad.** Las normas de gestión del riesgo TIC se aplican según el tamaño, el perfil de riesgo y la complejidad de cada entidad (art. 4). Algunas, como las empresas de servicios de inversión pequeñas y no interconectadas, usan un marco simplificado (art. 16), y las microempresas tienen exenciones repartidas por el reglamento, según la CNMV.

**DORA, licencia CASP y tokenización.** Quien pida la [licencia CASP en España bajo MiCA](/articulos/licencia-casp-espana-mica) queda sujeto a DORA desde que está autorizado; para saber si un proyecto necesita esa licencia existe el [test CASP](/test-casp). DORA no menciona los contratos inteligentes, pero su programa de pruebas abarca los sistemas TIC de la entidad, y en una plataforma de tokenización eso puede incluir los contratos que usa: ahí encaja una [auditoría de smart contracts](/servicios/auditoria-smart-contracts). La relación con el marco de criptoactivos está en la ficha de [MiCA](/glosario/mica-reglamento-criptoactivos).

**Fuentes oficiales:** [Reglamento (UE) 2022/2554, DORA (BOE)](https://www.boe.es/buscar/doc.php?id=DOUE-L-2022-81962); [CNMV, preguntas frecuentes sobre el Reglamento DORA (10-2-2026)](https://www.cnmv.es/DocPortal/Ciberseguridad/FAQ_DORA.pdf). *Marco verificado a 2 de octubre de 2026.*
