Guía de cumplimiento de DORA

Requisitos del registro de información de DORA: qué tienen que reportar realmente las entidades financieras

Actualizado 2026-07-19
Puntos clave: Priverion es una plataforma de GRC alojada en Suiza que automatiza el cumplimiento del registro de información de DORA en grupos financieros multientidad con plantillas de las AES ya mapeadas.

El registro de información es la obligación operativamente más compleja de DORA. Exige datos granulares y estructurados sobre cada acuerdo con terceros de TIC en todo su grupo, repartidos en 15 plantillas interconectadas con taxonomías estrictas. La mayoría de las organizaciones aún no están preparadas. Esto es exactamente lo que exigen las plantillas, qué campos de datos son obligatorios y cómo cerrar la brecha antes de su próximo plazo de presentación.

15

Plantillas interconectadas

ITS de las AES según el artículo 28(9) de DORA

20

Categorías de entidades financieras incluidas en el ámbito

EIOPA, Reglamento DORA (UE) 2022/2554

34 %

Señalan la supervisión de terceros como el requisito más difícil

Encuesta de Censuswide a organizaciones de servicios financieros de EMEA, 2025

Descargue la lista de verificación gratuita de preparación del RoI

No se requiere demostración. Acceso inmediato a una herramienta práctica de autoevaluación.

Trusted by 50+ privacy teams across 14 countries
Healthcare
Aviation
Energy
Legal
Technology
Zurzach logo
AXA logo
Openmedical logo
Glencore logo
Pilatus logo
Liferay logo
CareerFairy logo
Voicepoint logo
Kellerhals Carrard logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo
Liferay logo
CareerFairy logo
Zurzach logo
Voicepoint logo
Openmedical logo
Kellerhals Carrard logo
AXA logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo
Por qué el RoI es tan difícil

Por qué el registro de información de DORA quita el sueño a los equipos de cumplimiento

El RoI no es un ejercicio de hoja de cálculo. Es un desafío de datos estructurados y multientidad que afecta a cada rincón de su organización. Estas son las cinco razones por las que los equipos de cumplimiento tienen dificultades.

Desafío 01

No es un único registro: 15 plantillas interconectadas

La mayoría de las organizaciones esperan un documento sencillo. La realidad: las Normas Técnicas de Ejecución de las AES definen plantillas interconectadas (de la B_01 a la B_06, más subplantillas) que abarcan la información de la entidad, los acuerdos contractuales, los servicios de TIC y las cadenas de proveedores. Cada plantilla tiene decenas de campos obligatorios con taxonomías estrictas y 116 reglas de validación de la calidad de los datos.

6,5 % de tasa de aprobación en el simulacro de las AES

Informe resumen del simulacro de DORA de las AES 2024, diciembre de 2024

Desafío 02

Granularidad a nivel de entidad en todo su grupo

Cada filial, sucursal y entidad regulada debe mapearse individualmente. En virtud del artículo 28(3) de DORA, los registros deben mantenerse a nivel de entidad, subconsolidado y consolidado. Para un grupo financiero con más de 20 entidades en varias jurisdicciones, esto supone miles de puntos de datos vinculados por identificadores LEI, no una única vista consolidada.

Registros exigidos en 3 niveles: entidad, subconsolidado, consolidado

Artículo 28(3) de DORA, Reglamento (UE) 2022/2554

Desafío 03

Sus datos viven en silos (o en ninguna parte)

Los detalles de los contratos están en compras. Las evaluaciones de riesgo de proveedores residen en herramientas de GRC. Las estructuras de entidades las gestiona el departamento jurídico. Las cadenas de subcontratación a menudo solo existen en correos electrónicos, o ni eso. El RoI obliga a las organizaciones a conectar datos aislados por primera vez. En el simulacro de las AES, el 86 % de los errores se debió a información obligatoria que faltaba, como identificadores únicos y datos de la cadena de suministro.

El 86 % de los errores se debió a datos obligatorios que faltaban

Conclusiones del simulacro de DORA de las AES 2024, reportadas por la EBA

Desafío 04

Mantenimiento continuo, no una presentación única

El registro debe mantenerse actualizado de forma continua y presentarse anualmente a las autoridades competentes, con la capacidad de facilitarlo cuando se solicite, en cualquier momento. Las autoridades nacionales consolidan y remiten los registros a las AES para la designación de proveedores críticos. No es un ejercicio puntual; es un proceso operativo continuo que requiere una gobernanza de datos permanente.

Plazo de presentación anual: 31 de marzo de cada año ante las ANC

AFM (Autoridad de los Mercados Financieros de los Países Bajos), 2025

Desafío 05

Equivocarse tiene consecuencias reales

Las autoridades competentes utilizan el registro para evaluar el riesgo de concentración sistémica y designar a los proveedores terceros críticos de TIC. Las presentaciones incompletas o inexactas desencadenarán un escrutinio supervisor. El incumplimiento puede acarrear multas de hasta el 2 % del volumen de negocios anual global para las entidades financieras, más sanciones diarias de hasta el 1 % del volumen de negocios diario medio mundial para forzar la subsanación.

Multas de hasta el 2 % del volumen de negocios anual global

Artículo 50 de DORA, Reglamento (UE) 2022/2554

Desafío 06

El sector tiene dificultades: el 46 % señala el RoI como la parte más difícil

No es el único que lo encuentra abrumador. Casi la mitad de todas las instituciones financieras encuestadas identifican el registro de información como el requisito de DORA más difícil, muy por delante de la diligencia debida sobre los proveedores de TIC (17 %) y de las pruebas de continuidad de negocio (25 %). Solo el 50 % de las instituciones esperaba alcanzar el pleno cumplimiento a finales de 2025, y el 38 % aplazó su objetivo a 2026.

El 46 % señala el RoI como el requisito más difícil de DORA

Encuesta de Deloitte sobre el Reglamento de Resiliencia Operativa Digital, tercera oleada

En el simulacro de las AES de 2024, solo el 6,5 % de los registros presentados superó las 116 comprobaciones de calidad de los datos. Participaron casi 1.000 entidades financieras, y la inmensa mayoría necesitó mejoras significativas.

Fuente: Informe resumen del simulacro de DORA de la EBA, diciembre de 2024

El mapeo de datos entre entidades y los flujos de recertificación automatizada de Priverion están diseñados exactamente para este tipo de desafío de cumplimiento multientidad y multijurisdiccional.

Resultados reales de clientes reales

Las cifras que importan a su equipo de cumplimiento

200+

Horas ahorradas en la preparación de la ISO 27001

Medtec recortó más de 200 horas de su preparación de la ISO 27001 utilizando los paquetes de evidencias listos para auditoría y las medidas ya mapeadas de Priverion.

Medtec, medido durante el proyecto de preparación de la ISO 27001

60 %

Menor coste total frente a los grandes proveedores empresariales

Las plataformas de privacidad empresariales como OneTrust pueden costar entre cientos de miles y casi un millón al año en implantaciones multimódulo. Priverion ofrece una gestión de programa de privacidad equivalente por una fracción de ese coste, con precios predecibles por empresa y sin trampas por usuario.

Basado en los datos de adquisición de 2026 de Vendr sobre precios de plataformas de privacidad empresariales

3 meses

De adelanto en la preparación de la ISO 27001

La certificación ISO 27001 suele tardar de 6 a 12 meses. Con los mapeos de medidas predefinidos de Priverion y la recopilación automatizada de evidencias, clientes como Medtec comprimen ese calendario de forma significativa y alcanzan la preparación para auditoría meses antes.

Calendario de Medtec; referencia del sector a partir de los estándares de certificación ISO 27001 (ISMS.online, Vanta, 2026)

Vea cómo se traducen estas cifras en su organización
Priverion frente a OneTrust

Por qué las empresas del mercado medio están cambiando

OneTrust atiende a organizaciones de la Fortune 500 con un alcance de GRC más amplio. Priverion está diseñado para organizaciones multientidad que necesitan un cumplimiento de nivel empresarial sin la sobrecarga empresarial. Así es como se comparan ambas en las dimensiones que más importan.

La trampa empresarial

Lo que experimentan los equipos del mercado medio con OneTrust

Precios opacos y crecientes

OneTrust no publica precios de lista. Según los datos de precios agregados reportados por compradores, las implantaciones del mercado medio suelen oscilar entre las cinco cifras medias-altas y las seis cifras bajas anuales, con los servicios de implantación facturados aparte. Fuente: precios agregados reportados por compradores de Vendr y Enzuzo, consultados el 18/05/2026.

Fuente: análisis de precios de Enzuzo, marzo de 2026

Curva de aprendizaje pronunciada

Los usuarios del mercado medio reportan de forma constante que necesitan semanas de configuración y formación dedicada. Como señaló un reseñador de G2, la interfaz «puede resultar recargada» y la configuración requiere mucho tiempo y esfuerzo, especialmente para los equipos más pequeños.

Fuente: reseñas de usuarios verificadas de G2 y Capterra, 2025

Aumento de costes por módulos

Cada módulo se factura según su propia métrica: visitantes, usuarios administradores, inventario de activos. Su factura puede crecer en direcciones que no había previsto a medida que se amplía su equipo o su huella de datos.

Fuente: inteligencia de adquisición de Vendr, febrero de 2026

Infraestructura alojada en EE. UU.

Ni siquiera las ofertas de «nube soberana» de los proveedores estadounidenses pueden garantizar la soberanía de los datos europeos. La US CLOUD Act permite a las autoridades solicitar acceso a los datos con independencia de dónde estén almacenados.

Fuente: documento técnico de CMS Law sobre la US CLOUD Act frente a la soberanía de datos europea, febrero de 2026

Diseñado para el mercado medio

Lo que ofrece Priverion en su lugar

Precios predecibles y transparentes

Precios basados en el número de empresas y el tamaño de la organización. No por usuario, no por módulo. Sin trampas de expansión ni aumentos sorpresa en la renovación. Sabe lo que va a pagar antes de firmar.

Modelo de precios de Priverion

Operativo en semanas, no en meses

Una experiencia de usuario limpia e intuitiva, diseñada para DPD y responsables de cumplimiento, no para consultores. El fabricante aeronáutico redujo el tiempo de administración del cumplimiento en un 60 % en sus primeros seis meses.

Fabricante aeronáutico, primeros 6 meses

Plataforma todo en uno, un único precio

Gestión del registro de tratamientos, automatización de EIPD, evaluaciones de riesgo de proveedores, gestión de solicitudes de los interesados, gestión de incidentes y paneles de cumplimiento. Todo incluido. Sin ventas adicionales de módulos.

Capacidades básicas de Priverion

Soberanía de datos suiza garantizada

Desarrollado en Suiza. Alojado en Suiza. Todo el procesamiento de datos dentro de la infraestructura suiza. No está sujeto a la US CLOUD Act. En un mundo posterior a Schrems II, donde los Estados miembros de la UE firmaron la Declaración por la Soberanía Digital Europea en noviembre de 2025, esto no es una casilla de marketing. Es una ventaja jurídica y estratégica.

Infraestructura de Priverion; Declaración de Berlín, noviembre de 2025

7,1 mil M+

Multas acumuladas del RGPD (EUR)

Encuesta sobre el RGPD de DLA Piper, enero de 2026

443

Notificaciones de brechas al día en Europa

DLA Piper, aumento interanual del 22 %, enero de 2026

60 %

Menos tiempo de administración del cumplimiento

Fabricante aeronáutico, primeros 6 meses con Priverion

100 %

Tasa de recertificación del registro de tratamientos, automatizada

AXA, totalmente automatizada con Priverion

Plantilla gratuita

Registro de información de DORA: su plantilla inicial de cumplimiento

En virtud del artículo 28(3) de DORA, toda entidad financiera incluida en el ámbito debe mantener un registro exhaustivo que documente todos los acuerdos contractuales con terceros de TIC. Las normas técnicas de ejecución de las AES especifican 15 plantillas interconectadas que debe completar. Esta plantilla inicial gratuita le ayuda a organizar los puntos de datos clave antes de empezar la presentación formal.

Lo que obtendrá:

  • + Una estructura de inventario predefinida que abarca todos los proveedores terceros de servicios de TIC, los detalles de los contratos y las evaluaciones de criticidad, alineada con el marco de reporte 4.0 de la EBA
  • + Orientación campo por campo para documentar el alcance, la naturaleza, la duración y los riesgos asociados del servicio, según exige el artículo 28(3) y el Reglamento de Ejecución (UE) 2024/2956 de la Comisión
  • + Una sección de mapeo de subcontratistas para que pueda rastrear la cadena de suministro de servicios de TIC, incluidos los proveedores directos (rango 1) y los subcontratistas que sustentan funciones críticas o importantes
  • + Una lista de verificación de riesgo de concentración para ayudar a su órgano de dirección a identificar y revisar las dependencias de proveedores terceros críticos de TIC antes de las presentaciones supervisoras anuales

El reporte anual del RoI es ahora una obligación recurrente. Las autoridades competentes remiten los registros recopilados a las AES antes de finales del primer trimestre de cada año para la designación de CTPP y el análisis del riesgo de concentración. Acertar ahora con su registro interno le ahorra mucho retrabajo más adelante.

Obtenga la plantilla gratuita del RoI de DORA

Introduzca su correo profesional y se la enviaremos directamente a su bandeja de entrada.

PDF gratuito. No se requiere demostración. Se lo enviaremos a su bandeja de entrada.

DORA (Reglamento (UE) 2022/2554) pasó a ser aplicable el 17 de enero de 2025. Los requisitos del registro de información se definen en el artículo 28(3) y en el Reglamento de Ejecución (UE) 2024/2956 de la Comisión. Esta plantilla tiene fines de preparación interna y no sustituye a las presentaciones formales en formato xBRL-CSV a su autoridad nacional competente.

El panorama del cumplimiento se está acelerando

Deje de gestionar el cumplimiento de la privacidad en hojas de cálculo. Empiece a dormir tranquilo.

Las multas del RGPD superaron los 7.100 millones de euros a fecha de enero de 2026, con 1.200 millones de euros impuestos solo en 2025, según la encuesta sobre multas del RGPD y brechas de datos de DLA Piper. Los reguladores europeos reciben ahora 443 notificaciones de brechas al día. Para las organizaciones multientidad, el margen para el cumplimiento manual se ha agotado.

60 %

de reducción en el tiempo de administración del cumplimiento

Fabricante aeronáutico, primeros 6 meses

200+

horas ahorradas en la preparación de auditorías

Medtec, ISO 27001

100 %

tasa de recertificación del registro de tratamientos

AXA, totalmente automatizada

Desarrollado en Suiza. Alojado en Suiza. Asistido por IA con plena supervisión humana.

Acerca de esta página: referencias, definiciones y preguntas frecuentes

Puntos clave: Requisitos del registro de información de DORA

El registro de información de DORA (RoI) es la obligación operativamente más compleja del Reglamento (UE) 2022/2554. Las entidades financieras deben documentar cada acuerdo con terceros de TIC en 15 plantillas interconectadas de las AES, mantenidas a nivel de entidad, subconsolidado y consolidado. En el simulacro de las AES de 2024, solo el 6,5 % de los registros superó las 116 comprobaciones de validación. El incumplimiento puede acarrear multas de hasta el 2 % del volumen de negocios anual global. La presentación anual a las ANC vence el 31 de marzo de cada año.

Definiciones

¿Qué es el registro de información de DORA?

El registro de información de DORA (RoI) es un registro estructurado obligatorio exigido por el artículo 28(3) del Reglamento de Resiliencia Operativa Digital (Reglamento (UE) 2022/2554). Exige a todas las entidades financieras incluidas en el ámbito mantener un registro completo y actualizado de todos los acuerdos contractuales con proveedores terceros de servicios de TIC, estructurado en 15 plantillas interconectadas definidas por las Normas Técnicas de Ejecución de las Autoridades Europeas de Supervisión.

¿Qué es DORA (Reglamento de Resiliencia Operativa Digital)?

DORA es el Reglamento (UE) 2022/2554 del Parlamento Europeo y del Consejo, que establece un marco integral para la resiliencia operativa digital en el sector financiero de la UE. Entró en vigor el 16 de enero de 2023 y es aplicable desde el 17 de enero de 2025, abarcando 20 categorías de entidades financieras, incluidos bancos, aseguradoras, empresas de inversión y proveedores de servicios de criptoactivos.

¿Qué son las Normas Técnicas de Ejecución (ITS) de las AES?

Las Normas Técnicas de Ejecución de las AES son normas técnicas vinculantes desarrolladas conjuntamente por la Autoridad Bancaria Europea (EBA), la Autoridad Europea de Valores y Mercados (ESMA) y la Autoridad Europea de Seguros y Pensiones de Jubilación (EIOPA) en virtud del artículo 28(9) de DORA. Definen las plantillas, los campos de datos, las taxonomías y las reglas de validación exactas para el registro de información.

¿Qué es un identificador de entidad jurídica (LEI)?

El LEI es un código alfanumérico de 20 caracteres que identifica de forma única a las entidades jurídicas que participan en transacciones financieras, según define la norma ISO 17442. Los códigos LEI son identificadores obligatorios en las plantillas del RoI de DORA para vincular entidades, proveedores y acuerdos contractuales en todo el registro.

Preguntas frecuentes

¿Qué es el registro de información de DORA (RoI)?

El registro de información de DORA es un registro estructurado obligatorio exigido por el artículo 28(3) del Reglamento (UE) 2022/2554. Exige a las entidades financieras documentar todos los acuerdos de servicios con terceros de TIC en 15 plantillas interconectadas definidas por las Normas Técnicas de Ejecución de las AES. El registro debe mantenerse a nivel de entidad, subconsolidado y consolidado, abarcando la información de la entidad, los acuerdos contractuales, los servicios de TIC y las cadenas de suministro de proveedores.

¿Cuántas plantillas contiene el registro de información de DORA?

Las Normas Técnicas de Ejecución de las AES, en virtud del artículo 28(9) de DORA, definen 15 plantillas interconectadas (de la B_01 a la B_06, más subplantillas). Cada plantilla contiene decenas de campos obligatorios con taxonomías estrictas y 116 reglas de validación de la calidad de los datos. Las plantillas abarcan la identificación de la entidad, los acuerdos contractuales, los detalles de los servicios de TIC, las evaluaciones de riesgo y las cadenas de subcontratación.

¿Cuál fue la tasa de aprobación en el simulacro de DORA de las AES?

Según el informe resumen del simulacro de DORA de la EBA publicado en diciembre de 2024, solo el 6,5 % de los registros presentados superó las 116 comprobaciones de validación de la calidad de los datos. Participaron casi 1.000 entidades financieras de toda la UE. El informe constató que el 86 % de los errores se debió a información obligatoria que faltaba, como identificadores únicos y datos de la cadena de suministro, lo que pone de relieve la complejidad operativa del requisito del RoI.

¿Cuáles son las sanciones por incumplimiento del registro de información de DORA?

En virtud del artículo 50 de DORA del Reglamento (UE) 2022/2554, el incumplimiento puede acarrear multas de hasta el 2 % del volumen de negocios anual global para las entidades financieras. Además, las autoridades competentes pueden imponer sanciones diarias de hasta el 1 % del volumen de negocios diario medio mundial para forzar la subsanación. Los proveedores terceros críticos de TIC se enfrentan a regímenes sancionadores específicos en virtud del artículo 35 de DORA.

¿Cuándo es el plazo de presentación del registro de información de DORA?

Las entidades financieras deben presentar su registro de información a su autoridad nacional competente (ANC) anualmente, antes del 31 de marzo. El registro también debe mantenerse de forma continua y estar disponible para revisión supervisora cuando se solicite, en cualquier momento. Las ANC consolidan las presentaciones y las remiten a las Autoridades Europeas de Supervisión para el análisis de designación de proveedores críticos.

¿Qué entidades financieras están incluidas en el ámbito del registro de información de DORA?

DORA se aplica a 20 categorías de entidades financieras según define el artículo 2 del Reglamento (UE) 2022/2554. Estas incluyen entidades de crédito, empresas de inversión, entidades de seguros y reaseguros, entidades de pago, entidades de dinero electrónico, depositarios centrales de valores, entidades de contrapartida central, centros de negociación, registros de operaciones, gestores de fondos de inversión alternativos, sociedades de gestión, proveedores de servicios de suministro de datos, proveedores de servicios de criptoactivos y proveedores de servicios de financiación participativa.

¿Qué campos de datos son obligatorios en las plantillas del RoI de DORA?

Los campos obligatorios abarcan la identificación de la entidad (códigos LEI según la norma ISO 17442), los detalles de los acuerdos contractuales (fechas de inicio, cláusulas de rescisión, ley aplicable), las descripciones de los servicios de TIC (tipos de servicio utilizando las taxonomías de las AES), las evaluaciones de riesgo (clasificaciones de criticidad o importancia), las cadenas de subcontratación (identificación de todos los subcontratistas) y las ubicaciones de procesamiento de datos. El marco de validación de las AES aplica 116 comprobaciones automatizadas de calidad a estos campos.

¿En qué se diferencia el RoI de DORA de los registros de externalización existentes?

A diferencia de las Directrices de la EBA sobre acuerdos de externalización (EBA/GL/2019/02), el RoI de DORA abarca todos los acuerdos con terceros de TIC (no solo la externalización) y exige datos estructurados y legibles por máquina en 15 plantillas, en lugar de documentación de texto libre. Impone granularidad a nivel de entidad en grupos empresariales completos, incluye el mapeo de la cadena de subcontratación y aplica 116 reglas de validación automatizadas. El alcance también es más amplio, ya que abarca 20 categorías de entidades financieras más allá de las entidades de crédito.

Estadísticas y fuentes

Según el informe resumen del simulacro de DORA de la EBA (diciembre de 2024), solo el 6,5 % de los registros presentados superó las 116 comprobaciones de validación de la calidad de los datos, con casi 1.000 entidades financieras participantes. El informe constató que el 86 % de los errores se debió a información obligatoria que faltaba. Una encuesta de Deloitte (Encuesta sobre el Reglamento de Resiliencia Operativa Digital, tercera oleada) constató que el 46 % de las instituciones financieras señala el registro de información como el requisito más difícil de DORA, y que solo el 50 % de las instituciones esperaba alcanzar el pleno cumplimiento a finales de 2025. Según una encuesta de Censuswide a organizaciones de servicios financieros de EMEA (2025), el 34 % señala la supervisión de terceros como el requisito más difícil de DORA. El artículo 50 de DORA del Reglamento (UE) 2022/2554 establece multas de hasta el 2 % del volumen de negocios anual global para las entidades financieras incumplidoras.

Resumen de las plantillas del RoI de DORA

PlantillaAlcanceCampos obligatorios clave
B_01.01Entidad que mantiene el registroLEI, nombre de la entidad, tipo de entidad, autoridad competente
B_01.02Entidades dentro del ámbito de la consolidaciónLEI, nombre de la entidad, país, tipo de relación
B_01.03Sucursales de las entidadesIdentificador de la sucursal, país, LEI de la oficina central
B_02.01Acuerdos contractuales: generalID de referencia del contrato, fecha de inicio, ley aplicable, derechos de rescisión
B_02.02Acuerdos contractuales: específicoEvaluación de criticidad, país de procesamiento de datos, sustituibilidad
B_03.01Proveedores terceros de servicios de TICLEI del proveedor, nombre del proveedor, país de constitución, tipo de proveedor
B_03.02Proveedores terceros de servicios de TIC: adicionalLEI de la matriz última, estructura del grupo
B_04.01Servicios de TIC: identificación de la funciónNombre de la función, criticidad o importancia, línea de negocio
B_05.01Subcontratación: subcontratistas de TICLEI del subcontratista, nombre del subcontratista, descripción del servicio
B_05.02Subcontratación: detalles de la cadenaRango en la cadena, ubicación de procesamiento de datos, acuerdos de supervisión
B_06.01Evaluación de los servicios de TICEstrategia de salida, proveedores alternativos, evaluación de impacto