El Parlamento Europeo aprobó el 10 de noviembre de 2022 el Reglamento de Resiliencia Operativa Digital, conocido como DORA. La votación —556 votos a favor, 18 en contra y 38 abstenciones— cerró la fase parlamentaria de un régimen común para que bancos, aseguradoras, empresas de inversión y determinados operadores cripto pudieran resistir, comunicar y recuperar incidentes tecnológicos.
La decisión no significaba que todas las obligaciones empezaran ese día. El Consejo adoptó formalmente el texto el 28 de noviembre, el reglamento se publicó en diciembre y se fijó un plazo de preparación antes de su aplicación. En noviembre de 2022, por tanto, se había aprobado el diseño legislativo, no completado su despliegue técnico.
Cripto-índice:
Qué exigía DORA a las entidades financieras
DORA armonizó cinco áreas que hasta entonces dependían de reglas sectoriales y prácticas nacionales. Las entidades debían contar con un marco de gobierno del riesgo de tecnologías de la información y la comunicación (TIC), identificar funciones críticas, proteger sus sistemas y mantener planes de respuesta, recuperación y aprendizaje.
El reglamento creó además un sistema común para clasificar y notificar incidentes TIC graves. No todo fallo informático debía comunicarse de la misma forma: la entidad tendría que valorar impacto, duración, clientes afectados, pérdida de datos y alcance geográfico conforme a criterios desarrollados posteriormente. Esa información permite a los supervisores detectar problemas que superan a una sola compañía.
Otro bloque reguló las pruebas de resiliencia, incluidas evaluaciones avanzadas basadas en amenazas para determinadas entidades. El objetivo no era prometer que nunca habría una interrupción, algo imposible, sino comprobar que los controles funcionan y que la actividad esencial puede recuperarse dentro de plazos aceptables.
DORA para proveedores de criptoactivos
El perímetro incluyó a los proveedores de servicios de criptoactivos autorizados bajo el futuro Reglamento de Mercados de Criptoactivos (MiCA) y a los emisores de tokens referenciados a activos. De este modo, obtener una autorización para custodiar, ejecutar órdenes o gestionar una plataforma no bastaría: también habría que demostrar resiliencia operativa digital.
La conexión con MiCA era deliberada. MiCA regulaba la entrada al mercado, la conducta, la custodia y aspectos prudenciales de emisores y proveedores. DORA se ocupaba de una capa distinta: caídas de sistemas, ciberataques, pérdida o corrupción de datos, continuidad y dependencia de proveedores tecnológicos.
El régimen aplicó proporcionalidad y contempló excepciones, pero no convirtió la externalización en una transferencia de responsabilidad. Una plataforma puede contratar nube, análisis de seguridad o herramientas de custodia; sigue obligada a conocer los riesgos, documentar el contrato, disponer de estrategias de salida y mantener un registro completo de esos acuerdos.
Por qué fue relevante para el sector
La aprobación reconoció que la solvencia no es la única condición para mantener servicios financieros. Un exchange puede disponer de activos suficientes y, aun así, perjudicar a miles de usuarios si pierde claves, sufre un ataque, bloquea retiradas por una avería o depende de un proveedor sin alternativa razonable.
DORA también abordó el riesgo de concentración. Muchas entidades utilizan los mismos grandes proveedores de nube, datos o comunicaciones. Un incidente en uno de ellos puede propagarse por bancos y plataformas que, desde fuera, parecen independientes. Por eso el reglamento creó supervisión europea directa para terceros designados como críticos, sin liberar a sus clientes financieros de sus propias obligaciones.
Para un proveedor cripto, la preparación exigía algo más que ciberseguridad técnica. Debía integrar al órgano de administración, revisar contratos, clasificar funciones, conservar evidencias, practicar respuestas y coordinar los reportes regulatorios. La continuidad pasó a ser una responsabilidad de gobierno corporativo.
Perspectiva desde 2026
DORA es aplicable desde el 17 de enero de 2025. Desde esa fecha, los proveedores de criptoactivos autorizados bajo MiCA incluidos en su ámbito deben mantener registros de contratos TIC, gestionar incidentes y cumplir el resto de requisitos aplicables. No se trata ya de una futura promesa legislativa, sino de una norma directamente aplicable, completada por estándares técnicos y actos delegados.
El 18 de noviembre de 2025, las Autoridades Europeas de Supervisión publicaron la primera lista de 19 proveedores tecnológicos críticos, entre ellos grandes compañías de nube, datos, telecomunicaciones y software. La designación inició su supervisión europea específica mediante autoridades responsables y equipos conjuntos. Vista desde 2026, la votación de 2022 fue el comienzo de un cambio práctico: la regulación cripto europea ya no pregunta únicamente qué activos se ofrecen, sino si la infraestructura que los soporta puede seguir funcionando durante una crisis.
Fuentes
- Parlamento Europeo: aprobación de DORA, 10 de noviembre de 2022.
- Agence Europe: cobertura contemporánea de la votación, 10 de noviembre de 2022.
- EUR-Lex: Reglamento (UE) 2022/2554 sobre resiliencia operativa digital, 14 de diciembre de 2022.
- Autoridades Europeas de Supervisión: designación de proveedores TIC críticos, 18 de noviembre de 2025.

Participa en la conversación
Comparte una duda, un matiz o una experiencia relacionada con este análisis. Leemos todos los comentarios.