
Desde el 17 de enero de 2025, el Reglamento de Resiliencia Operativa Digital (DORA, Reglamento (UE) 2022/2554) se aplica a bancos, aseguradoras, empresas de inversión, entidades de pago y de dinero electrónico y muchas otras entidades financieras. Una de sus obligaciones más concretas es el registro de información: un registro completo de los acuerdos contractuales con proveedores terceros de servicios TIC.
Por qué existe el registro
Los proveedores TIC, como el alojamiento en la nube, el software bancario central o los servicios de seguridad gestionada, forman parte de cómo funciona una entidad financiera. Si uno falla, la entidad tiene que seguir funcionando. Los supervisores quieren ver de qué proveedores dependes, para qué servicios y lo críticos que son. El registro les da esa imagen, y te da la misma imagen para tu propia gestión de riesgos.
Qué incluye
DORA (artículo 28(3)) exige el registro a nivel de entidad y, en los grupos, a nivel subconsolidado y consolidado. Las plantillas detalladas están en normas técnicas de ejecución. En la práctica, para cada acuerdo contractual registras, entre otros datos:
- el proveedor, identificado cuando sea posible por su LEI (identificador de entidad jurídica);
- los servicios TIC que presta;
- si esos servicios apoyan una función crítica o importante de tu entidad;
- los datos del contrato, como fechas de inicio y fin y plazos de preaviso;
- dónde se tratan y almacenan los datos, y si el proveedor usa subcontratistas.
Comunicas el registro a tu autoridad competente cuando lo pide, y en algunos países con un ciclo anual fijo.
Cómo empezar
- Haz la lista de tus proveedores TIC. Empieza por las cuentas a pagar y tu inventario de TI; la mayoría de las entidades encuentran más proveedores de los que esperaban.
- Relaciona servicios y funciones. Para cada servicio, anota qué función de negocio apoya y si esa función es crítica o importante.
- Reúne identificadores y datos de contratos. LEI, fechas de contrato y ubicaciones llevan tiempo, así que empieza pronto.
- Evalúa los críticos. Los cuestionarios de seguridad, los certificados y los planes de salida importan sobre todo en los proveedores que apoyan funciones críticas.
- Mantenlo al día. Un registro solo es útil si los contratos nuevos y los cambios se añaden cuando ocurren.
Más allá del registro
El registro es una parte de las normas de DORA sobre terceros (artículos 28 a 30), junto a la gestión del riesgo TIC (artículos 5 a 16), la notificación de incidentes (artículos 17 a 23) y las pruebas de resiliencia (artículos 24 a 27). Trátalas como un solo programa: los proveedores de tu registro son los mismos que aparecen en tus planes de incidentes y de continuidad.
CloudSignLab registra los campos DORA de tus proveedores TIC, exporta el núcleo del registro y vincula a los proveedores con comprobaciones, incidentes y planes de continuidad. Mira la página de DORA.
Empieza gratis

