DORA en la práctica: qué piden los supervisores sobre sus fabricantes de software
DORA es vigente desde el 17 de enero de 2025. Ya está claro en qué fijan los supervisores su atención: un registro completo, clasificaciones fundamentadas y contratos que cumplan los requisitos.
- 14 de julio de 2026
- 5 min
La Digital Operational Resilience Act (DORA) está vigente desde el 17 de enero de 2025 para las entidades financieras en la UE. Un año y medio después, el enfoque ha pasado de la preparación a la supervisión. Especialmente la gestión de proveedores de servicios TIC, incluidos los fabricantes de Software, recibe mucha atención.
¿Qué exige DORA?
Un registro de todos los contratos TIC. El llamado Registro de Información contiene cada acuerdo contractual con un proveedor de servicios TIC, incluyendo el servicio, la clasificación y la cadena de subcontratistas.
Visibilidad sobre el riesgo de concentración. Debe saber dónde depende demasiado de una sola parte para funciones críticas o importantes.
Contratos con las cláusulas adecuadas. DORA establece qué cláusulas deben incluirse en los contratos, por ejemplo sobre acceso, auditorías, salida y seguridad.
Dónde falla en la práctica
Un registro incompleto. Los grandes proveedores de la nube y plataformas suelen estar bien reflejados. Sin embargo, faltan a menudo cientos de fabricantes de Software más pequeños y sus subcontratistas.
Clasificación insuficientemente fundamentada. ¿Por qué un servicio es o no crítico? Los supervisores quieren ver esa justificación.
Contratos que aún no se han adaptado. Muchos contratos se firmaron antes de DORA y nunca se renegociaron para incluir las cláusulas necesarias.
Proveedores críticos bajo supervisión directa
El 18 de noviembre de 2025, los supervisores europeos designaron a los primeros 19 proveedores críticos de servicios TIC, entre ellos AWS, Microsoft, Google Cloud, Oracle y SAP. Están bajo supervisión directa europea. Esto no exime a su organización de sus propias obligaciones: sigue siendo responsable de su registro y sus contratos.
¿Qué puede hacer ahora?
Compare su registro con su paisaje real de Software, incluyendo las herramientas adquiridas fuera del departamento de TI.
Documente por cada servicio por qué es o no crítico.
Use cada renovación para añadir las cláusulas contractuales que falten.
Reduzca el número de fabricantes de Software cuando sea posible: menos partes implican un registro más manejable.
Cómo ayuda SoftVaro
SoftVaro mapea todo su portfolio de Software, incluyendo la larga cola que a menudo falta en el registro. En cada renovación incorporamos las condiciones que su organización necesita. Este artículo no es un consejo jurídico; coordine la aplicación de DORA con su departamento de compliance o legal.
Preguntas frecuentes
Las preguntas más frecuentes sobre este tema.
¿Deben incluirse también fabricantes pequeños en el registro?
El registro incluye todos los acuerdos contractuales con proveedores TIC. Los fabricantes de software pequeños suelen pasarse por alto.
¿Qué implica que mi proveedor haya sido designado como crítico?
Ese proveedor queda bajo supervisión europea directa. Sus propias obligaciones, como el registro y acuerdos contractuales, siguen vigentes.
¿Listo para ahorrar en software?
SoftVaro negocia por ti la mejor oferta con más de 4.000 proveedores. Independiente, transparente, en menos de 24 horas.