Cumplimiento DORA: demuestra que resistes cuando algo falla

DORA Ready | Digital Operational Resilience Act + NIS2 + ISO 22301

Tanto si te supervisa el Banco de España como si eres el proveedor tecnológico al que su cliente financiero acaba de mandarle un cuestionario DORA.

3.383 incidentes graves notificados en la UE en 2025. Solo el 10 % fueron ciberataques.

Capa
3 · Resiliencia
Marco
DORA · NIS2 · ISO 22301
En aplicación
Desde el 17 ene 2025
Salida
Resiliencia probada
Sanción
Hasta el 10 % anual
Dos caminos

DORA no dice lo mismo según de qué lado del contrato estés.

Elige tu situación y mira por dónde empezar.

Tu punto de entrada
Empiezas por el diagnóstico de resiliencia y el registro de información.

Muchas entidades son más resilientes de lo que pueden acreditar, y ante el supervisor solo cuenta lo acreditable. El orden es: perímetro, diagnóstico, BIA y continuidad probada.

  • El registro de información es la obligación más concreta y la que más se pide.
  • El Business Impact Analysis (BIA) decide qué proteger primero por impacto económico real.
  • Los planes que no se prueban no cuentan: cerramos con simulacros y tabletop documentados.
3.383

incidentes graves notificados por entidades financieras de la UE en 2025. Un tercio, con impacto transfronterizo.

Solo el 10 %

tuvo que ver con ciberseguridad. El resto fueron fallos de sistemas y eventos externos.

19

proveedores TIC designados críticos en noviembre de 2025, bajo supervisión europea directa.

Fuente: ESAs, primer informe anual de incidentes graves bajo DORA (3 de junio de 2026) y designación de proveedores TIC críticos (noviembre de 2025).

En una frase

Convertimos la resiliencia digital en un sistema medible: procesos, pruebas y evidencias listas para el supervisor — y para el cliente financiero que te está auditando.

El Reglamento DORA —Reglamento (UE) 2022/2554, en aplicación desde el 17 de enero de 2025— obliga a las entidades financieras de la UE y a sus proveedores TIC a demostrar que pueden seguir operando cuando algo falla: gobierno del riesgo TIC, notificación de incidentes graves, pruebas de resiliencia y control de la cadena de proveedores. Bluak lo convierte en un sistema medible —procesos, pruebas y evidencias fechadas— con una sola arquitectura de gobierno para DORA, NIS2 e ISO 22301.

¿Aplica DORA a mi empresa?

Es tu empresa la que debe determinar si le aplica.

Nadie te va a avisar. Marca lo que describa a tu organización: con una sola casilla, DORA te aplica. Y no hay exención total por tamaño.

Resultado
Marca lo que te describa
TE APLICA DE LLENO TRANSVERSAL

Con una sola casilla marcada, DORA te aplica de una forma u otra. Y recuerda: es tu empresa la que debe determinarlo de forma proactiva.

Contrastar el resultado con un experto

Lista basada en el ámbito de aplicación del Reglamento (UE) 2022/2554. Orientativa: el perímetro exacto se fija en la fase 0.

Riesgo de concentración

Si tus proveedores están en la lista de críticos, tu riesgo de concentración ya está identificado por el supervisor. La pregunta es si lo has identificado tú.

En noviembre de 2025 se designaron los primeros proveedores TIC críticos bajo supervisión europea directa, entre ellos AWS, Microsoft, Google Cloud, IBM, Oracle, SAP y Accenture.

Tres empresas controlan más del 60 % de la infraestructura cloud mundial. Tu resiliencia depende de decisiones que no tomas tú.

Qué hacemos

Cuatro pilares. Ninguno es un proyecto de ciberseguridad.

El 90 % de los incidentes graves notificados en 2025 no fueron ciberataques. Trabajamos donde de verdad se rompe la operación.

Diagnóstico de resiliencia

Gobierno TIC, infraestructura, dependencias, cuellos de botella y capacidad real de recuperación.

Sale con score de resiliencia y heatmap de dependencias: algo medible, no una impresión.

Análisis de impacto y riesgo TIC

Un BIA que prioriza qué proteger primero según el impacto económico y operativo real, no según el criterio del último proveedor.

Si solo el 10 % de los incidentes son ciber, el BIA rinde más que otra capa de seguridad.

Continuidad y recuperación

Plan de continuidad, plan de recuperación TIC, RTO y RPO, y manual de crisis con procedimientos de activación.

RTO y RPO significan cuánto puedes estar caído y cuántos datos puedes perder. Lo decide dirección, no una configuración heredada.

Terceros, testing y validación

Registro de terceros críticos, evaluación contractual y homologación, más simulacros, tabletop, pruebas de recuperación y preparación de TLPT cuando aplica.

Un plan que no se ha probado no es un plan: es un documento. Y es donde se juegan los contratos, en los dos sentidos.

Cómo lo hacemos · Fases

Siete fases. En cada una decides si seguimos.

No hay caja negra: cada fase cierra con un hito que apruebas tú.

  1. 0 Perímetro Entidades, procesos críticos, activos TIC y segmentación de terceros. Validación de alcance
  2. 1 Diagnóstico de resiliencia Gobierno TIC, infraestructura, dependencias, cuellos de botella y recuperabilidad. Diagnóstico aprobado
  3. 2 Impacto y riesgo TIC BIA de procesos críticos, impacto económico y operativo, y matriz de riesgo. Riesgos priorizados
  4. 3 Continuidad y recuperación BCP, plan de recuperación TIC, RTO y RPO, y manual de crisis. Continuidad aprobada
  5. 4 Terceros y cadena de suministro Registro de críticos, evaluación contractual, homologación y riesgo de concentración. Proveedores evaluados
  6. 5 Testing y validación Simulacros, tabletop, escenarios de crisis y pruebas de recuperación. Validación operativa
  7. 6 Operación continua Comité de resiliencia, cuadro de mando, auditoría interna y roadmap anual. Capacidad demostrable
Qué te llevas

En DORA, los entregables son literalmente lo que pide el supervisor.

Cuando el supervisor pregunta, no se responde con intenciones. Se responde con estos documentos, fechados y probados.

  • Documento de alcance DORA Con inventario de procesos críticos y catálogo de activos TIC. Compliance
  • Informe de madurez de resiliencia Con score y heatmap de dependencias: dónde estás y qué te falta, medido. Dirección
  • Business Impact Analysis Matriz de riesgo TIC y mapa de criticidad por proceso. Riesgos
  • Plan de continuidad y de recuperación TIC Con RTO y RPO definidos y aprobados por dirección, no heredados. Operaciones
  • Manual de crisis Procedimientos de activación, roles y árbol de decisión. Para usarlo el día malo. Comité
  • Registro de terceros críticos Matriz de evaluación, modelo de homologación y dashboard de proveedores. Compras · IT
  • Informes de simulación y recuperación Con plan de mejoras y KPIs de resiliencia. La prueba de que los planes funcionan. Auditoría
  • Cuadro de mando y roadmap anual Auditoría interna e informe a dirección con la misma foto para todos. Dirección
Imagen pendiente · Dashboard de terceros y heatmap de dependencias. Es el activo visual que más vende esta página: enseña que hay sistema, no solo informe.

Te ayudamos a controlar tu dependencia de terceros. Sería contradictorio crearte una nueva.

Todo lo que producimos es tuyo desde el primer día, en formato editable y sin permanencia.

Impacto en tu negocio

Lo que rompe tu operación casi nunca es un hacker.

Cuatro cifras oficiales que reencuadran el proyecto: DORA no es ciberseguridad, es resiliencia operativa.

Fuentes: ESAs, IBM Cost of a Data Breach 2026, Allianz Risk Barometer 2026 y el propio Reglamento (UE) 2022/2554.

El coste de no hacerlo

La sanción es lo último que llega. Los contratos se pierden antes.

Cuatro consecuencias ordenadas por probabilidad real. Las dos primeras ya están pasando en el mercado español.

01 Ya está pasando

Pierdes contratos

Si eres proveedor, tu cliente financiero no puede contratarte sin cláusulas DORA, derechos de auditoría y niveles de servicio comprometidos.

02 Ya está pasando

No puedes demostrar lo que sí haces

Muchas entidades son más resilientes de lo que pueden acreditar. Ante el supervisor solo cuenta lo acreditable, fechado y probado.

03 El día del incidente

Descubres tus dependencias cuando fallan

Sin BIA, la priorización la hace el incidente: se recupera lo que alguien recuerda, no lo que más pesa en la cuenta de resultados.

04 Poco probable

Sanción y responsabilidad personal

Hasta el 10 % de la facturación anual y prohibición temporal de ejercer funciones directivas.

La consecuencia que nadie cuenta

La sanción no es solo corporativa: es personal.

DORA contempla, además de la multa a la entidad, la prohibición temporal de ejercer funciones directivas. Es el argumento que hace que la resiliencia entre en el consejo.

10 %
de la facturación anual

en los casos más graves, más prohibición temporal de funciones directivas. Reglamento (UE) 2022/2554 →

Modelos de servicio

Cuatro puertas de entrada, según de qué lado del contrato estés.

Si eres proveedor TIC y tienes un cuestionario encima de la mesa, la tercera es la que resuelve tu problema esta semana.

01

Diagnóstico de resiliencia

Fases 0–2

Perímetro, diagnóstico, BIA y matriz de riesgo TIC.

Quiero saber dónde estoy y qué me falta.
03

Homologación de proveedores

Fase 4 aislada

Dossier contractual, niveles de servicio y derechos de auditoría.

Soy proveedor TIC y tengo un cuestionario encima de la mesa.
Por qué Bluak

Lo que construimos es tuyo. Siempre.

En un proyecto cuyo objeto es controlar tu dependencia de terceros, crearte una nueva sería contradictorio.

  • Propiedad total
  • Sin permanencia
  • Manual operativo incluido

Propiedad total

El registro de terceros, los planes y los procedimientos son tuyos, en formato editable.

Manual operativo del modelo de resiliencia

Tu equipo puede activar el manual de crisis sin llamarnos. Ese es el punto.

Sin permanencia

Si decides seguir solo, te llevas todo el sistema montado y probado.

Lo que nos diferencia

Tres cosas que una consultora de ciberseguridad no puede ofrecerte.

DORA, NIS2 e ISO 22301 en una sola arquitectura

Comparten inventario, controles, comité y evidencias. Tres proyectos separados producen tres veces el mismo trabajo.

Consultoría que después construye

Dashboards de terceros, automatización de evidencias e integraciones. No entregamos un plan y nos vamos.

Enfoque operativo, no solo documental

El 90 % de los incidentes graves no son ciber. Trabajamos donde de verdad se rompe: dependencias, recuperación y cadena de proveedores.

Prueba social

En sector financiero, las credenciales pesan más que las promesas.

Caso · Proveedor TIC de banca
3
cuestionarios DORA de clientes contestados
4
semanas hasta el dossier de homologación
0
contratos perdidos por cláusulas TIC

Caso anonimizado pendiente de validar con cliente antes de publicar. Enlazar a la ficha de proyecto cuando exista.

Credenciales del equipo
  • ISO 22301 Sistemas de gestión de continuidad de negocio Lead Auditor
  • ISO 27001 Seguridad de la información Lead Implementer
  • ISO 42001 Sistemas de gestión de inteligencia artificial Lead Implementer
  • ENS · Esquema Nacional de Seguridad Categoría alta, ámbito sector público Experiencia
  • Marco TIBER-EU Pruebas guiadas por inteligencia de amenazas Conocimiento
14
proyectos de resiliencia y continuidad
6
entidades supervisadas atendidas
40+
proveedores TIC homologados

Datos de ejemplo: sustituir por las certificaciones y cifras reales del equipo antes de publicar.

Preguntas frecuentes

Lo que preguntan antes de decidir.

DORA es el Reglamento (UE) 2022/2554 sobre resiliencia operativa digital, en aplicación desde el 17 de enero de 2025. Obliga a las entidades financieras de la UE —bancos, aseguradoras, gestoras, entidades de pago, proveedores de criptoactivos y fondos de pensiones— a gobernar su riesgo TIC, notificar incidentes graves, probar su resiliencia y controlar su cadena de proveedores tecnológicos. Y alcanza indirectamente a esos proveedores, a través de las obligaciones contractuales que sus clientes financieros deben imponerles.

Que la próxima auditoría no sea la primera vez que lo compruebas.

Solicita tu diagnóstico de resiliencia. Te decimos dónde estás, qué te falta y en qué orden hacerlo, por escrito.

Descarga el checklist DORA

¿Todavía explorando? Llévate el checklist de aplicabilidad y lo que incluye el registro de información.