Saltar al contenido
Artículo

DORA en la práctica: qué piden los supervisores sobre sus fabricantes de software

DORA es vigente desde el 17 de enero de 2025. Ya está claro en qué fijan los supervisores su atención: un registro completo, clasificaciones fundamentadas y contratos que cumplan los requisitos.

  • 14 de julio de 2026
  • 5 min

La Digital Operational Resilience Act (DORA) está vigente desde el 17 de enero de 2025 para las entidades financieras en la UE. Un año y medio después, el enfoque ha pasado de la preparación a la supervisión. Especialmente la gestión de proveedores de servicios TIC, incluidos los fabricantes de Software, recibe mucha atención.

¿Qué exige DORA?

  • Un registro de todos los contratos TIC. El llamado Registro de Información contiene cada acuerdo contractual con un proveedor de servicios TIC, incluyendo el servicio, la clasificación y la cadena de subcontratistas.

  • Visibilidad sobre el riesgo de concentración. Debe saber dónde depende demasiado de una sola parte para funciones críticas o importantes.

  • Contratos con las cláusulas adecuadas. DORA establece qué cláusulas deben incluirse en los contratos, por ejemplo sobre acceso, auditorías, salida y seguridad.

Dónde falla en la práctica

Un registro incompleto. Los grandes proveedores de la nube y plataformas suelen estar bien reflejados. Sin embargo, faltan a menudo cientos de fabricantes de Software más pequeños y sus subcontratistas.

Clasificación insuficientemente fundamentada. ¿Por qué un servicio es o no crítico? Los supervisores quieren ver esa justificación.

Contratos que aún no se han adaptado. Muchos contratos se firmaron antes de DORA y nunca se renegociaron para incluir las cláusulas necesarias.

Proveedores críticos bajo supervisión directa

El 18 de noviembre de 2025, los supervisores europeos designaron a los primeros 19 proveedores críticos de servicios TIC, entre ellos AWS, Microsoft, Google Cloud, Oracle y SAP. Están bajo supervisión directa europea. Esto no exime a su organización de sus propias obligaciones: sigue siendo responsable de su registro y sus contratos.

¿Qué puede hacer ahora?

  1. Compare su registro con su paisaje real de Software, incluyendo las herramientas adquiridas fuera del departamento de TI.

  2. Documente por cada servicio por qué es o no crítico.

  3. Use cada renovación para añadir las cláusulas contractuales que falten.

  4. Reduzca el número de fabricantes de Software cuando sea posible: menos partes implican un registro más manejable.

Cómo ayuda SoftVaro

SoftVaro mapea todo su portfolio de Software, incluyendo la larga cola que a menudo falta en el registro. En cada renovación incorporamos las condiciones que su organización necesita. Este artículo no es un consejo jurídico; coordine la aplicación de DORA con su departamento de compliance o legal.

Preguntas frecuentes

Las preguntas más frecuentes sobre este tema.

¿Deben incluirse también fabricantes pequeños en el registro?

El registro incluye todos los acuerdos contractuales con proveedores TIC. Los fabricantes de software pequeños suelen pasarse por alto.

¿Qué implica que mi proveedor haya sido designado como crítico?

Ese proveedor queda bajo supervisión europea directa. Sus propias obligaciones, como el registro y acuerdos contractuales, siguen vigentes.

¿Listo para ahorrar en software?

SoftVaro negocia por ti la mejor oferta con más de 4.000 proveedores. Independiente, transparente, en menos de 24 horas.

Saca más partido del banco de conocimientos

Cambiar idioma

Más páginas

Elige por categoría qué podemos colocar. Las cookies estrictamente necesarias no se pueden desactivar.

  • Analítica de terceros (Google)

    Google Analytics 4 para mejora del producto: páginas vistas, tiempo en página, clics. Además de nuestro Umami respetuoso con la privacidad (siempre activo, sin consentimiento necesario). Transferencia de datos a Google en EE. UU. — bajo Cláusulas Contractuales Tipo.

  • Marketing

    Leadinfo identifica empresas que visitan el sitio por dirección IP, para seguimiento comercial B2B. Sin datos personales de visitantes individuales. Google Ads coloca cookies publicitarias para remarketing y medición de conversiones; esto transfiere datos a Google en EE. UU. en virtud de las Cláusulas Contractuales Tipo.

  • Estrictamente necesarias

    Para el funcionamiento básico del sitio: preferencia de idioma, gestión de sesión. Sin terceros.

    Siempre activa

Sin medición de Umami

Umami se acoge a la excepción de analítica y no requiere consentimiento, pero puedes optar por no ser medido.