Saltar al contenido principal
Block #9

Rules

DORA: resiliencia operativa digital para las criptomonedas

Junto con MiCA, muchas empresas financieras y de criptomonedas también están sujetas al Reglamento de Resiliencia Operativa Digital (DORA), una normativa europea que establece requisitos sobre seguridad TI, gestión de incidentes y relación con proveedores tecnológicos externos. Mientras que MiCA se centra principalmente en las licencias y la conducta, DORA aborda si una organización es técnicamente lo suficientemente resiliente para resistir interrupciones y ciberataques. Esta guía explica qué significa esto y qué nota usted como usuario.

Fleur de WitWritten by Redacteur banken, RotterdamUpdated Checked by the editorial desk

Qué regula realmente DORA

DORA exige a las instituciones financieras, incluidos los proveedores de servicios de criptomonedas con licencia MiCA, establecer un marco para la gestión del riesgo TIC. Esto abarca la identificación de vulnerabilidades, las pruebas de resiliencia digital, la notificación de incidentes TIC graves a los supervisores y la gestión de los riesgos derivados de la externalización a proveedores tecnológicos externos, como los servicios en la nube.

Un elemento importante es que las entidades deben probar periódicamente si sus sistemas resisten ataques e interrupciones, con pruebas obligatorias más avanzadas para las empresas más grandes y críticas. Los contratos con proveedores TIC externos críticos también deben cumplir requisitos específicos, para que la interrupción de un proveedor no se extienda de forma incontrolada a los usuarios finales.

  • Marco obligatorio para la gestión del riesgo TIC
  • Pruebas periódicas de resiliencia, más estrictas para las empresas más grandes
  • Requisitos para los contratos con proveedores tecnológicos críticos

Qué nota como usuario

Para la mayoría de los usuarios, DORA es una regulación en segundo plano invisible: no verá un «aviso DORA» separado en una plataforma. Sin embargo, sí nota sus efectos de forma indirecta, por ejemplo a través de una comunicación más clara de los proveedores autorizados durante las interrupciones, con actualizaciones oportunas sobre la causa y el tiempo de recuperación previsto en lugar de un largo silencio.

DORA también puede llevar a una plataforma a desactivar o ralentizar temporalmente ciertos servicios cuando se sospeche que se ha producido un incidente de seguridad grave, precisamente porque está obligada a responder con cautela, e investigar y notificar el incidente antes de reanudar por completo el servicio.

  • Comunicación más clara y oportuna durante las interrupciones
  • Posible desactivación temporal de servicios tras un incidente grave
  • Pruebas invisibles en segundo plano que mejoran la estabilidad de la plataforma

Relación con MiCA y la protección del cliente

DORA y MiCA se complementan: MiCA regula, entre otras cosas, qué ocurre si los fondos de los clientes se pierden por negligencia, mientras que DORA se centra en prevenir las interrupciones y los ciberincidentes que pueden provocar dichas pérdidas. Por tanto, un proveedor que cumple ambas normativas está sujeto a normas más estrictas tanto de conducta como de resiliencia técnica.

Para los usuarios, el resultado práctico es que las plataformas sujetas a DORA suelen contar con procedimientos internos más estrictos para la gestión de accesos, copias de seguridad y planes de contingencia. Esto reduce el riesgo de tiempos de inactividad prolongados o pérdida de datos, aunque ningún sistema es completamente infalible.

Quién está sujeto a DORA

DORA tiene un alcance amplio y afecta no solo a los proveedores de servicios de criptomonedas, sino también a bancos, empresas de inversión, entidades de pago y, bajo ciertas condiciones, a sus proveedores TIC externos críticos. Para el sector cripto, esto significa que tanto el propio proveedor como las partes de las que depende técnicamente deben cumplir determinados requisitos de resiliencia.

Frequently asked questions

¿Puedo ver en algún sitio que una plataforma cumple con DORA?

No mediante una etiqueta independiente; DORA funciona principalmente en segundo plano a través de procesos internos y supervisión, no mediante un sello visible en el sitio web.

¿Evita DORA que una plataforma llegue a estar inactiva?

No, DORA reduce el riesgo de interrupciones y mejora la forma de gestionarlas, pero no garantiza un funcionamiento totalmente libre de caídas.

¿Se aplica DORA también al proveedor en la nube de una plataforma de criptomonedas?

Los proveedores TIC externos críticos quedan bajo el marco de DORA en determinadas condiciones, con requisitos específicos para los contratos que los proveedores firman con ellos.

¿Qué ocurre si un proveedor no notifica un incidente TIC grave?

Eso constituye un incumplimiento de la regulación que el supervisor puede sancionar, con independencia de los daños que hayan sufrido los clientes debido al propio incidente.

Read next

Boletín

Bitcoin para desayunar, Bruselas para almorzar

Un correo breve con lo que realmente importa: cotizaciones, regulación y los bancos que se mueven. Sin exageraciones, sin ruido.

  • Semanal, los viernes a las 07:00
  • 2 minutos de lectura
  • Sin spam

Gratis. Cancele la suscripción con un clic.