Cumplimiento de DORA

Gestión del riesgo de terceros TIC bajo DORA: el marco que las entidades financieras no pueden permitirse equivocar

Actualizado 2026-06-24
Puntos clave: Priverion es una plataforma de GRC alojada en Suiza que pone en marcha la gestión del riesgo de terceros TIC bajo DORA en grupos financieros multientidad.

El Reglamento de Resiliencia Operativa Digital exige a las entidades financieras identificar, evaluar, supervisar y gestionar el riesgo de terceros TIC en cada relación con proveedores y en cada entidad del grupo. Esto es lo que realmente significa para su organización, y cómo ponerlo en marcha sin el caos de las hojas de cálculo.

Descargue la lista de verificación de riesgo de terceros TIC bajo DORA

Gratis. No se requiere llamada comercial. Utilizada por equipos de cumplimiento de más de 50 instituciones financieras europeas.

Alojado en Suiza | Alineado con ISO 27001 | La confianza de los equipos de cumplimiento de bancos, aseguradoras y gestoras de activos de toda la UE
Trusted by 50+ privacy teams across 14 countries
Healthcare
Aviation
Energy
Legal
Technology
Zurzach logo
AXA logo
Openmedical logo
Glencore logo
Pilatus logo
Liferay logo
CareerFairy logo
Voicepoint logo
Kellerhals Carrard logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo
Liferay logo
CareerFairy logo
Zurzach logo
Voicepoint logo
Openmedical logo
Kellerhals Carrard logo
AXA logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo
Capacidades clave del producto

Cómo Priverion pone en marcha la gestión del riesgo de terceros TIC bajo DORA

De hojas de cálculo de proveedores fragmentadas a un único marco auditable en cada entidad y jurisdicción: esto es lo que cambia cuando lleva el cumplimiento a una plataforma diseñada para tal fin.

Registro de información centralizado

Mantenga un único registro siempre actualizado de todos los acuerdos contractuales con terceros de TIC en cada entidad del grupo, exactamente como exige el artículo 28(3) de DORA. Clasifique a los proveedores por criticidad, mapéelos con las funciones de negocio y genere exportaciones listas para el regulador cuando lo necesite, en lugar de improvisar cuando la autoridad competente lo solicite.

100 % de cobertura en la evaluación de riesgo de proveedores

Logrado por Zurzach Care en todos los acuerdos con terceros en los 6 meses posteriores a la implantación

Recertificación automatizada y supervisión continua

DORA no acepta evaluaciones puntuales. Priverion automatiza el ciclo de recertificación, activando reevaluaciones cuando se renuevan los contratos, se producen cambios sustanciales o se superan los umbrales de riesgo. Se acabó perseguir a los responsables de cumplimiento de las filiales por actualizaciones que olvidaron hace tres meses.

Tasa del 100 % de recertificación del registro de tratamientos, totalmente automatizada

Logrado por AXA mediante flujos de recertificación automatizada en todas las entidades del grupo

Visibilidad del riesgo de concentración a nivel de grupo

El artículo 29 de DORA exige evaluar el riesgo de concentración de TIC a nivel de grupo, no entidad por entidad. Priverion mapea las dependencias de proveedores en todas las filiales para que vea al instante si el 70 % de sus funciones críticas dependen de los mismos tres proveedores. Los paneles listos para el consejo hacen visible lo invisible.

60 % de reducción en el tiempo de administración del cumplimiento

Fabricante aeronáutico, primeros 6 meses, al pasar del seguimiento manual a la supervisión automatizada entre entidades

Puntuación de riesgo y diligencia debida asistidas por IA

La diligencia debida previa a la contratación, según el artículo 28(4), requiere evaluar las normas de seguridad de la información, el riesgo de concentración y la resiliencia operativa de cada proveedor de TIC. La puntuación de riesgo asistida por IA acelera este proceso, aflorando brechas y señalando los acuerdos de alto riesgo, mientras su equipo conserva plena capacidad de decisión. La IA asiste, los humanos deciden.

Más de 200 horas ahorradas en la preparación del cumplimiento

Medtec, durante la preparación de la ISO 27001 utilizando flujos de documentación y evaluación de riesgos asistidos por IA

Análisis de brechas contractuales para el cumplimiento del artículo 30

DORA impone cláusulas contractuales específicas: derechos de auditoría, estrategias de salida, controles de subcontratación, requisitos de ubicación de los datos y obligaciones de notificación de incidentes. El módulo de gestión de proveedores de Priverion rastrea qué contratos cumplen el estándar y cuáles presentan brechas, para que su equipo jurídico pueda priorizar la subsanación en lugar de revisar cada acuerdo desde cero.

Operativo en semanas, no en meses

Tiempo medio hasta obtener valor reportado por los clientes de Priverion durante la implantación

Soberanía de datos suiza. Integrada de origen, no añadida después

Para las entidades financieras que gestionan datos sensibles de proveedores de TIC en distintas jurisdicciones, importa dónde residen esos datos. Priverion está desarrollado y alojado en Suiza. Todo el procesamiento de datos permanece dentro de la infraestructura suiza. En un entorno regulatorio posterior a Schrems II, esto no es un extra deseable: es el fundamento para la confianza en las transferencias internacionales de datos tanto bajo DORA como bajo el RGPD.

No se utilizan datos de clientes para entrenar modelos de IA

Compromiso de transparencia de la IA de Priverion: todos los resultados de la IA se revisan antes de convertirse en registros de cumplimiento

200+

Horas ahorradas en la gestión del registro de tratamientos

Medtec recuperó más de 200 horas que antes dedicaba a la documentación manual durante la preparación de la ISO 27001, tiempo redirigido a iniciativas estratégicas de privacidad.

60 %

Menor coste frente a las plataformas heredadas

Basado en el modelo de precios por empresa de Priverion frente a los precios por usuario y por módulo de plataformas como OneTrust para implantaciones multientidad de más de 10 filiales.

3 meses

De adelanto en la ISO 27001

Medtec aceleró en tres meses su calendario de certificación ISO 27001 utilizando los paquetes de evidencias listos para auditoría de Priverion y sus flujos de documentación automatizados.

Compradores que conocen la competencia

Por qué los equipos del mercado medio están abandonando OneTrust

No necesita una plataforma diseñada para la complejidad de una Fortune 50, ni su precio. Necesita una que se ajuste a cómo funcionan realmente los programas de privacidad multientidad.

La experiencia con OneTrust

Precios por usuario y por módulo

Los costes se disparan a medida que añade filiales, usuarios o módulos. Los directores financieros temen la conversación de la renovación anual.

Infraestructura alojada en EE. UU.

En un panorama posterior a Schrems II, el procesamiento de datos en EE. UU. genera un riesgo de transferencia que su equipo jurídico tiene que cubrir con CCT adicionales.

Complejidad empresarial que no necesita

Implantaciones de meses. Consultores para configurar flujos de trabajo. Funciones diseñadas para los requisitos de una Fortune 50 que acumulan polvo en su instancia.

Más de 200 integraciones superficiales

Cientos de conectores que impresionan en una matriz de funciones, hasta que descubre que la mayoría son superficiales y requieren mantenimiento a medida.

Consentimiento de cookies incluido en el paquete

Está pagando por el consentimiento de cookies, los canales de denuncia ética y los módulos de ESG, los use o no.

La experiencia con Priverion

Precios predecibles, por empresa

Basados en el número de entidades y el tamaño de la organización, no por usuario ni por módulo. Añada miembros al equipo sin ver dispararse los costes.

Desarrollado y alojado en Suiza

Todos los datos se procesan dentro de la infraestructura suiza. Residencia de datos europea garantizada. En un mundo posterior a Schrems II, esto no es una casilla de marketing: es una ventaja jurídica.

Operativo en semanas, no en meses

Una experiencia de usuario limpia, diseñada para los DPD que gestionan el cumplimiento día a día, no para consultores que facturan horas de implantación. El fabricante aeronáutico tenía en marcha la recertificación automatizada en sus primeros 6 meses.

Fabricante aeronáutico, primeros 6 meses tras la implantación

Integraciones profundas donde importan

Conexiones diseñadas específicamente con sistemas de RR. HH., compras y gestión de activos de TI, los sistemas que realmente impulsan los flujos de privacidad. Sin conectores superficiales que generen carga de mantenimiento.

Plataforma de privacidad todo en uno, sin nada que no necesite

Registro de tratamientos, EIPD, evaluaciones de proveedores, gestión de solicitudes de los interesados, gestión de incidentes, registro de IA e informes listos para auditoría: incluido. No cubrimos el consentimiento de cookies, ESG ni canales de denuncia ética, porque nos centramos en lo que realmente requieren los programas de privacidad multientidad.

Deje de gestionar la privacidad en hojas de cálculo

Vea cómo es realmente la gestión de la privacidad a nivel de grupo

En 30 minutos repasaremos su configuración multientidad concreta: cómo funcionan la recertificación automatizada del registro de tratamientos, las EIPD asistidas por IA y el mapeo de datos entre entidades para organizaciones como la suya. Sin diapositivas. Sin argumentario de venta. Solo la plataforma.

60 %

menos tiempo de administración del cumplimiento

Fabricante aeronáutico, primeros 6 meses

200+

horas ahorradas en la preparación de auditorías

Medtec, ISO 27001

Semanas

para ponerse en marcha, no meses

Promedio de todos los clientes

Reserve una sesión guiada de 30 minutos

Sin compromiso. Adaptaremos la sesión a la estructura de sus entidades y a sus prioridades de cumplimiento.

Desarrollado y alojado en Suiza

|

Sin precios por usuario

|

Asistido por IA, decidido por humanos

Acerca de esta página: referencias, definiciones y preguntas frecuentes

Puntos clave: Gestión del riesgo de terceros TIC bajo DORA

El Reglamento de Resiliencia Operativa Digital (Reglamento (UE) 2022/2554) impone obligaciones vinculantes a las entidades financieras para gestionar el riesgo de terceros TIC tanto a nivel de entidad como de grupo. El cumplimiento requiere un registro de información centralizado, una evaluación continua del riesgo de concentración, cláusulas contractuales obligatorias y diligencia debida previa a la contratación para cada proveedor de TIC. Priverion pone en marcha estos requisitos en una única plataforma alojada en Suiza, sustituyendo las hojas de cálculo fragmentadas por recertificación automatizada, puntuación de riesgo asistida por IA y paneles listos para el consejo.

¿Qué es DORA?

DORA (el Reglamento de Resiliencia Operativa Digital) es el Reglamento (UE) 2022/2554 del Parlamento Europeo y del Consejo. Establece un marco armonizado para la gestión del riesgo de TIC, la notificación de incidentes, las pruebas de resiliencia operativa digital y la gestión del riesgo de terceros TIC en todo el sector financiero de la UE. DORA entró en vigor el 16 de enero de 2023 y es aplicable desde el 17 de enero de 2025.

¿Qué es el riesgo de terceros TIC?

El riesgo de terceros TIC es el riesgo que surge de la dependencia de una entidad financiera respecto a los servicios de TIC prestados por terceros externos. Según el reglamento DORA, esto incluye riesgos relacionados con la disponibilidad del servicio, la integridad de los datos, la confidencialidad y el potencial de perturbación sistémica cuando las funciones críticas se concentran en un número reducido de proveedores.

¿Qué es el riesgo de concentración de TIC según el artículo 29 de DORA?

El riesgo de concentración de TIC se refiere a la exposición que surge cuando varias funciones críticas o importantes dependen del mismo proveedor tercero de servicios de TIC. El artículo 29 de DORA exige a las entidades financieras evaluar el riesgo de concentración tanto a nivel de entidad como de grupo. Las Autoridades Europeas de Supervisión (AES) han subrayado que la evaluación del riesgo de concentración debe tener en cuenta la sustituibilidad, el alcance geográfico de los proveedores y el posible impacto del fallo de un proveedor. Consulte el texto completo del reglamento, artículo 29.

¿Qué debe contener un registro de información de DORA?

En virtud del artículo 28(3) de DORA, las entidades financieras deben mantener y mantener actualizado un registro de información que abarque todos los acuerdos contractuales sobre el uso de servicios de TIC prestados por proveedores terceros de servicios de TIC. Este registro debe clasificar a los proveedores por criticidad, mapearlos con las funciones de negocio que sustentan y ponerse a disposición de la autoridad competente cuando lo solicite. A nivel de grupo, la empresa matriz debe elaborar un registro consolidado de todas las filiales.

¿Qué cláusulas contractuales exige el artículo 30 de DORA?

El artículo 30 de DORA exige que los contratos con proveedores terceros de servicios de TIC incluyan disposiciones sobre: descripciones completas del nivel de servicio, ubicación y procesamiento de los datos, derechos de auditoría y acceso para la entidad financiera y su autoridad competente, obligaciones de notificación de incidentes, estrategias de salida y planes de transición, y controles de subcontratación. Los contratos que sustentan funciones críticas o importantes conllevan requisitos adicionales, incluidos objetivos de rendimiento y derechos de rescisión. El texto del reglamento los detalla.

¿Cómo respalda el alojamiento en Suiza el cumplimiento de DORA y del RGPD?

Suiza cuenta con una decisión de adecuación de la Comisión Europea en materia de protección de datos, lo que significa que los datos personales pueden fluir de la UE a Suiza sin salvaguardias adicionales. Para las entidades financieras que gestionan datos sensibles de proveedores de TIC en distintas jurisdicciones, la infraestructura alojada en Suiza evita las complejidades de las transferencias internacionales que surgieron tras la sentencia Schrems II del Tribunal de Justicia de la UE (asunto C-311/18). Priverion procesa todos los datos dentro de la infraestructura suiza, ofreciendo residencia de datos europea con estabilidad jurídica.

¿A cuántas entidades financieras afecta DORA?

DORA se aplica a más de 22.000 entidades financieras y proveedores de servicios de TIC que operan en la UE, según el Reglamento (UE) 2022/2554, considerando 3. Esto incluye entidades de crédito, empresas de inversión, entidades aseguradoras, entidades de pago, proveedores de servicios de criptoactivos y sus proveedores terceros críticos de servicios de TIC.

Estadísticas y contexto del sector

Según el informe Panorama de Amenazas de ENISA 2023, los ataques a la cadena de suministro representaron una proporción creciente de los incidentes cibernéticos que afectan al sector financiero, lo que refuerza la lógica que sustenta las disposiciones de DORA sobre el riesgo de terceros. La Autoridad Bancaria Europea señaló que los acuerdos de externalización de TIC han aumentado significativamente, con muchas instituciones que dependen de un número reducido de proveedores de servicios en la nube para funciones críticas. Un análisis de Gartner de 2024 proyectó que, para 2025, el 45 % de las organizaciones de todo el mundo habrá sufrido ataques a sus cadenas de suministro de software, un aumento de tres veces respecto a 2021.

Riesgo de terceros TIC bajo DORA: Comparativa de artículos clave

Artículo de DORAObligaciónAlcanceRequisito clave
Artículo 28Registro de informaciónEntidad y grupoMantener un registro actualizado de todos los acuerdos contractuales con terceros de TIC, clasificados por criticidad
Artículo 29Riesgo de concentraciónNivel de grupoEvaluar el riesgo de concentración de TIC teniendo en cuenta la sustituibilidad, el alcance geográfico y el impacto sistémico
Artículo 30Cláusulas contractualesTodos los contratos de TICIncluir derechos de auditoría, estrategias de salida, ubicación de los datos, notificación de incidentes y controles de subcontratación
Artículo 28(4)Diligencia debida previa a la contrataciónNivel de entidadEvaluar las normas de seguridad de la información, la resiliencia operativa y el riesgo de concentración antes de contratar
Artículo 31Marco de supervisiónProveedores críticos de TICDesignación de un supervisor principal para los proveedores terceros críticos de servicios de TIC a nivel de la UE