DORA y el riesgo TIC: por qué tu proveedor de soporte técnico importa más que nunca

Desde el 17 de enero de 2025, el Reglamento DORA es de aplicación directa en toda la Unión Europea. No requiere transposición nacional, no admite periodos de gracia adicionales y no distingue entre grandes corporaciones y empresas medianas: si operas en el sector financiero o prestas servicios tecnológicos a una entidad financiera, las obligaciones existen y los supervisores ya están verificando su cumplimiento con evidencias reales.  

En este contexto, el soporte técnico para empresas ha dejado de ser una decisión operativa menor para convertirse en un componente directamente vinculado al cumplimiento normativo.  

El proveedor que gestiona tus incidencias, mantiene tu infraestructura y responde cuando algo falla tiene que poder demostrarlo con documentación. Y si no puede, eres tú quien asume el riesgo. 

Qué es DORA y a quién afecta realmente 

El Reglamento (UE) 2022/2554, conocido como DORA (Digital Operational Resilience Act), es el marco europeo de resiliencia operativa digital para el sector financiero.  

Su objetivo es claro: garantizar que las entidades financieras y sus proveedores tecnológicos puedan resistir, responder y recuperarse ante cualquier perturbación digital grave, ya sea un ciberataque, una caída de sistemas o un fallo en la cadena de suministro tecnológica. 

Según la DGSFP, DORA aplica a 21 categorías de entidades financieras: bancos, aseguradoras, empresas de inversión, gestoras de fondos, entidades de pago, fintechs y empresas de criptoactivos, entre otras. En España, el cumplimiento está supervisado por el Banco de España, la CNMV y la DGSFP, cada uno en su ámbito sectorial. 

Pero hay un punto que muchas empresas pasan por alto: DORA no se limita a las entidades financieras. Como señala INCIBE, cualquier empresa que proporcione servicios TIC a una entidad financiera es considerada proveedor tercero bajo DORA y debe cumplir con los mismos estándares de resiliencia operativa que su cliente.  

Esto incluye empresas de soporte técnico, mantenimiento informático, hosting, software de gestión y cualquier otro servicio tecnológico que forme parte de la cadena operativa de una entidad financiera. 

La pregunta que muchas empresas tecnológicas de tamaño medio aún no se han hecho es esta: si tu cliente es una aseguradora, una gestora o una empresa de pagos, ¿puedes demostrar que tus servicios son resilientes, auditables y documentados? 

Lo que DORA exige en la práctica a las empresas financieras y sus proveedores 

DORA se articula en cinco pilares. Traducidos a decisiones concretas de negocio, sin jerga jurídica, funcionan así: 

Gestión del riesgo TIC 

Las entidades deben identificar y clasificar todos sus activos tecnológicos, evaluar sus interdependencias con proveedores externos y revisar anualmente los riesgos específicos de sus sistemas. Esto obliga a tener un inventario real y actualizado de qué tecnología usa la empresa, quién la gestiona y qué pasaría si fallara. 

Notificación de incidentes 

Cualquier incidente TIC significativo debe notificarse a la autoridad competente en tres plazos: alerta temprana en 24 horas, informe intermedio en 72 horas e informe final en un mes.  

Como señala Secra, cumplir estos plazos sin procesos preparados de antemano es prácticamente imposible. La gestión de incidentes TIC tiene que estar definida, ensayada y documentada antes de que ocurra el problema. 

Pruebas de resiliencia 

Las entidades deben probar periódicamente que sus sistemas pueden resistir perturbaciones reales. Esto incluye pruebas de continuidad operativa, simulacros de recuperación y, para las entidades más grandes, pruebas avanzadas de penetración basadas en amenazas reales (TLPT). 

Gestión del riesgo de terceros 

Las entidades deben evaluar, contractualizar y supervisar activamente a todos sus proveedores TIC. Los contratos deben incluir cláusulas específicas de resiliencia, niveles de servicio definidos y mecanismos de auditoría.  

Un proveedor que no puede ser auditado o que no tiene documentación de sus procesos es un riesgo directo para la entidad que lo contrata. 

Registro de información 

Las entidades deben mantener y entregar anualmente a sus supervisores un Registro de Información de Contratos con todos sus proveedores TIC, incluyendo criticidad, subcontrataciones y condiciones contractuales. 

El registro de proveedores TIC: la obligación que más empresas subestiman 

El Registro de Información de Contratos (RoI) es probablemente la obligación documental más exigente de DORA y, al mismo tiempo, la que más empresas del sector financiero están gestionando con mayor dificultad.  

Según Legiscope, este registro es prácticamente inmanejable a mano en cuanto hay varias decenas de acuerdos con proveedores distintos. 

Lo que este registro implica para las empresas financieras es que deben conocer con precisión a todos sus proveedores TIC: qué servicios prestan, con qué nivel de criticidad, qué subcontrataciones tienen, qué garantías de continuidad ofrecen y bajo qué condiciones contractuales operan.  

Y lo que implica para los proveedores TIC es que deben ser capaces de proporcionar esa información de forma ordenada, verificable y actualizada. 

Aquí es donde muchos proveedores de soporte técnico informático empresas de tamaño mediano encuentran una dificultad inesperada. No porque sus servicios sean malos, sino porque no tienen la documentación que acredite que son buenos.  

No hay registros formalizados de incidencias resueltas, no hay SLAs con tiempos de respuesta medidos, no hay informes de mantenimiento que un auditor pueda revisar. 

Como advierte la CNMV en sus claves prácticas de marzo de 2026, las certificaciones como ISO 27001 no garantizan por sí solas el cumplimiento de DORA. Lo que el regulador exige son evidencias reales de que los procesos funcionan, no papeles que digan que deberían funcionar.  

Un proveedor TIC sin esa trazabilidad no solo incumple DORA: se convierte en un riesgo contractual para su cliente financiero, que puede verse obligado a sustituirlo o a asumir las consecuencias de esa brecha documental. 

Cómo un buen soporte técnico y service desk ayudan a cumplir DORA 

Aquí está el argumento central que ningún artículo sobre DORA ha desarrollado bien desde la perspectiva de un proveedor IT: las obligaciones prácticas de DORA no son más que orden operativo documentado. Y eso es exactamente lo que un service desk para empresas bien gestionado produce de forma natural. 

Cada incidencia registrada con su hora de apertura, tiempo de respuesta, solución aplicada y cierre documentado es trazabilidad de gestión de incidentes. Cada intervención de mantenimiento con su registro de actuación es evidencia de gestión del riesgo TIC. Cada SLA cumplido con su métrica de disponibilidad es demostración de resiliencia operativa. Cada informe periódico entregado al cliente es la base del registro de información que DORA exige. 

Un proveedor de mantenimiento informático empresas que trabaja con disciplina operativa ya está produciendo la documentación que DORA requiere. La diferencia está en si esa documentación está formalizada, accesible y estructurada de forma que pueda presentarse ante un auditor o ante el supervisor regulatorio de su cliente. 

Esto tiene una implicación práctica importante para las empresas financieras: elegir proveedores TIC que trabajen con procesos documentados no es solo una buena práctica operativa.  

Es una decisión de cumplimiento normativo. Un proveedor que no puede entregar registros de incidencias, tiempos de respuesta medidos e informes de continuidad es un proveedor que pone en riesgo el RoI que la entidad financiera tiene que entregar anualmente a sus supervisores. 

Y para los propios proveedores TIC que trabajan con el sector financiero, la conclusión es igual de clara: formalizar los procesos de soporte, documentar las intervenciones y establecer SLAs medibles no es burocracia. Es lo que convierte un servicio técnico en un activo competitivo demostrable en el contexto de DORA. 

ERTC como socio tecnológico para empresas que necesitan orden y trazabilidad 

En ERTC llevamos más de 25 años prestando soporte técnico para empresas en Madrid. Trabajamos con empresas de distintos sectores que necesitan que su infraestructura tecnológica funcione, que los problemas se resuelvan con rapidez y que haya alguien al otro lado que conozca sus sistemas y sepa actuar cuando algo falla. 

En el contexto de DORA, ese trabajo cotidiano tiene un valor adicional: cada incidencia que gestionamos queda registrada, cada intervención de mantenimiento queda documentada y cada acuerdo de nivel de servicio queda medido.  

Las empresas que trabajan con nosotros no solo tienen un proveedor de soporte técnico para empresas que resuelve problemas: tienen un socio tecnológico que produce evidencias de resiliencia operativa de forma continua y sistemática. 

Si tu empresa opera en el sector financiero o trabaja con entidades financieras y necesitas poner orden en la gestión de tu infraestructura TIC, documentar tus procesos de soporte y asegurarte de que tu proveedor tecnológico puede respaldar lo que hace, podemos ayudarte. 

¿Quieres saber si tu infraestructura IT actual está preparada para las exigencias de DORA? Cuéntanos cómo tienes organizado el soporte técnico hoy y te decimos qué mejoraríamos. 

[Hablar con ERTC →] 

Compartir