[{"data":1,"prerenderedAt":184},["ShallowReactive",2],{"seo-verification":3,"blog-dora-lo-que-el-reglamento-exige-de-sus-contratos-tic-es":6},{"google":4,"bing":5},"EycwPY2XMyTkVzas3n1ygeNJFGAH513qrMjfDljzsMQ","",{"key":7,"data":8},"blog-dora-lo-que-el-reglamento-exige-de-sus-contratos-tic-es",{"id":9,"slug":10,"slugs":11,"title":15,"excerpt":16,"readTime":17,"views":18,"isPinned":19,"publishedAt":20,"updatedAt":21,"category":22,"categories":27,"featuredImage":29,"bgImage":30,"posterImage":31,"relatedSolution":29,"intro":32,"sections":33,"ctaTitle":126,"ctaBody":127,"ctaButton":128,"ctaUrl":129,"relatedPosts":130},328,"dora-lo-que-el-reglamento-exige-de-sus-contratos-tic",{"fr":12,"en":13,"ar":14,"es":10},"dora-resilience-operationnelle-hebergement","dora-what-the-regulation-requires-of-your-ict-contracts","dora-ما-يفرضه-النظام-على-عقود-تكنولوجيا-المعلومات","DORA: lo que el reglamento exige de sus contratos TIC","DORA (UE 2022\u002F2554) impone cláusulas precisas en todo contrato TIC. Artículos 28 y 30: obligaciones contractuales, derechos de auditoría, TLPT y localización de datos.",12,1,false,"2026-09-04T00:00:00+00:00","2026-09-07T11:26:10+00:00",{"id":23,"name":24,"slug":25,"color":26,"icon":25},10,"Cumplimiento y normativa","conformite","bg-amber-500\u002F10 text-amber-400",[28],{"id":23,"name":24,"slug":25,"color":26,"icon":25},null,"\u002Fblog\u002Fcovers\u002Fbg.svg","\u002Fblog\u002Fcovers\u002Fdora-resilience-operationnelle-hebergement-poster.svg","Desde el 17 de enero de 2025, el reglamento DORA (UE 2022\u002F2554) es aplicable en toda la Unión Europea. Toda entidad financiera — banco, aseguradora, proveedor de servicios de pago, gestora de fondos — debe demostrar que sus proveedores TIC satisfacen requisitos precisos de resiliencia operativa. El alojamiento de sus aplicaciones, API y bases de datos entra directamente en este ámbito. Aquí se explica lo que los artículos 28, 29 y 30 imponen concretamente, y cómo seleccionar un proveedor que haga verificables estos compromisos.",[34,38,47,50,53,72,75,107,110,113,117,120,123],{"type":35,"title":36,"body":37},"h2","¿Qué es DORA y quién está realmente afectado?","El Reglamento (UE) 2022\u002F2554, conocido como DORA (Digital Operational Resilience Act), fue adoptado el 14 de diciembre de 2022 y entró en aplicación el 17 de enero de 2025 — sin período de gracia. Su artículo 2 enumera las entidades cubiertas: entidades de crédito, entidades de pago, entidades de dinero electrónico, empresas de inversión, gestores de fondos de inversión alternativos, sociedades de gestión, proveedores de servicios de financiación participativa, proveedores de servicios de criptoactivos, y empresas de seguros y reaseguros.\n\nEl ámbito es más amplio de lo que muchos anticipan. Una plataforma de pago en línea, un agregador de cuentas bancarias o una fintech que ofrezca servicios de cambio de divisas está sujeta al reglamento en la misma medida que un banco tradicional. Y en cuanto una entidad financiera subcontrata una función a un proveedor TIC — un proveedor de alojamiento, un proveedor de nube, un proveedor SaaS —, ese proveedor entra en el ámbito de las obligaciones contractuales del artículo 30.",{"type":39,"title":40,"items":41},"ul","Los cinco pilares de resiliencia que impone DORA",[42,43,44,45,46],"**Gestión de riesgos TIC** (artículos 5 a 16): marco de gobernanza, cartografía de sistemas críticos, planes de continuidad y recuperación documentados","**Gestión y clasificación de incidentes** (artículos 17 a 23): detección, notificación a las autoridades competentes en plazos precisos, informes post-incidente","**Pruebas de resiliencia operativa** (artículos 24 a 27): pruebas de penetración estándar anuales y TLPT (Threat-Led Penetration Testing) cada tres años para las entidades designadas","**Gestión de riesgos de proveedores TIC externos** (artículos 28 a 44): registro de contratos, diligencia debida, cláusulas contractuales obligatorias, supervisión de proveedores críticos","**Intercambio de información** (artículo 45): participación voluntaria en acuerdos de intercambio de inteligencia sobre ciberamenazas",{"type":35,"title":48,"body":49},"Artículo 28: el registro de contratos TIC como fundamento","El artículo 28(3) de DORA exige que cada entidad financiera lleve y mantenga actualizado un **registro de todos los acuerdos contractuales** celebrados con proveedores TIC externos. Este registro no es una simple hoja de cálculo: debe estar estructurado según las normas técnicas de ejecución (ITS) publicadas por las Autoridades Europeas de Supervisión (EBA, ESMA, EIOPA) y ser comunicable a las autoridades competentes a solicitud.\n\nEn la práctica, todo contrato de alojamiento VPS, de almacenamiento de objetos o de red de distribución de contenidos debe figurar con: el nombre y domicilio social del proveedor, la descripción del servicio, las fechas de celebración y vencimiento del contrato, la criticidad de la función respaldada, la ubicación de los datos y centros de procesamiento, y los derechos de auditoría estipulados. Una actualización es obligatoria ante cada evento significativo: nuevo contrato, modificación, cambio de subcontratista, modificación de la ubicación de los datos.\n\nEl registro debe mantenerse a nivel individual, consolidado y subconsolidado — lo que significa que los grupos financieros deben consolidar los contratos de todas sus filiales afectadas.",{"type":35,"title":51,"body":52},"Artículo 30: las cláusulas contractuales mínimas no negociables","El artículo 30 de DORA define el contenido mínimo de todo contrato celebrado entre una entidad financiera y un proveedor TIC externo. Estas cláusulas no son recomendaciones: su ausencia expone a la entidad financiera a una brecha regulatoria detectada durante una inspección.\n\nEl artículo 30(2) exige para todo contrato TIC: una descripción precisa y completa de los servicios prestados, las ubicaciones — países y centros de datos — donde se procesan y almacenan los datos, disposiciones sobre disponibilidad, autenticidad, integridad y confidencialidad de los datos, el procedimiento en caso de incidente y las obligaciones de asistencia del proveedor, los derechos de resolución y los plazos de preaviso, y las obligaciones de cooperación con las autoridades competentes.\n\nEl artículo 30(3) añade, para las funciones críticas o importantes, obligaciones adicionales: derechos plenos de auditoría y acceso a las instalaciones del proveedor, participación del proveedor en las pruebas TLPT cuando la entidad sea designada, y estrategias de salida documentadas con plan de transición a un proveedor alternativo.",{"type":54,"title":55,"steps":56},"steps","Cinco verificaciones que realizar proveedor por proveedor",[57,60,63,66,69],{"title":58,"body":59},"Calificar la criticidad de la función alojada","Antes de examinar el contrato, clasifique la función que respalda el proveedor. Una base de datos transaccional o una API de pagos es crítica. Un sitio web de presentación sin datos financieros probablemente no lo es. La criticidad determina qué cláusulas del artículo 30(3) son aplicables — en particular los derechos de auditoría reforzados y la participación en el TLPT.",{"title":61,"body":62},"Verificar la ubicación de los datos en el contrato","El artículo 30(2)(c) exige que las ubicaciones — países y centros de datos — estén explícitamente nombradas. Un contrato que dice 'infraestructura europea' sin especificar países o sitios no es conforme. Exija una cláusula que nombre las regiones y estipule la obligación de notificación previa en caso de traslado de datos.",{"title":64,"body":65},"Controlar los derechos de auditoría y acceso","Para las funciones críticas, el artículo 30(3)(a) impone derechos plenos de auditoría — incluido el acceso físico a las instalaciones. Verifique que su contrato no limite la auditoría a un cuestionario de autoevaluación o a un informe SOC 2 compartido. Estos documentos pueden complementar una auditoría, no sustituirla. La cláusula debe estipular un derecho de inspección por parte de sus auditores internos o externos.",{"title":67,"body":68},"Validar la cláusula de continuidad y los compromisos RTO\u002FRPO","DORA exige planes de continuidad documentados para las funciones críticas. Su contrato debe mencionar los objetivos de tiempo de recuperación (RTO) y de punto de recuperación (RPO) garantizados por el proveedor, los procedimientos de notificación en caso de incidente mayor, y las obligaciones de prueba periódica de estos planes. Un SLA de disponibilidad solo no es suficiente: cubre la disponibilidad nominal, no la recuperación ante un desastre.",{"title":70,"body":71},"Documentar la estrategia de salida","El artículo 30(3)(e) hace obligatoria una estrategia de salida para las funciones críticas. Debe cubrir: plazos de portabilidad de datos, formatos de exportación, duración de conservación de datos tras la resolución, y plan de transición a otro proveedor. Sin esta cláusula, no puede demostrar a su autoridad competente que gestiona el riesgo de concentración de proveedor.",{"type":35,"title":73,"body":74},"TLPT: ¿quién está afectado y con qué frecuencia?","El Threat-Led Penetration Testing (TLPT), previsto por el artículo 26 de DORA, es una prueba de penetración avanzada realizada en los sistemas de producción en condiciones reales, basándose en inteligencia sobre amenazas actuales. Se distingue de las pruebas de penetración estándar por su profundidad y su metodología impulsada por amenazas.\n\nEl Reglamento Delegado de la Comisión (UE) 2025\u002F1190, publicado en el Diario Oficial el 18 de junio de 2025 y aplicable desde el 8 de julio de 2025, fija las normas técnicas para el TLPT. La frecuencia es al menos una vez cada tres años. No todas las entidades financieras cubiertas por DORA deben someterse a él: las autoridades competentes designan a las entidades significativas según criterios de impacto, estabilidad financiera y riesgo TIC. Las estimaciones de las Autoridades Europeas de Supervisión apuntan a unos 100-120 bancos significativos, 40-60 grupos aseguradores y unas treinta infraestructuras de mercado para el primer ciclo 2025-2028.\n\nLo que afecta directamente al proveedor de alojamiento: cuando una entidad financiera es designada para un TLPT, puede — y a menudo debe — hacer participar a sus proveedores TIC que suministran funciones críticas. El artículo 30(3)(b) obliga al proveedor a cooperar en estas pruebas. Si su contrato de alojamiento no incluye esta cláusula, su cliente financiero incurre en una brecha regulatoria.",{"type":76,"title":77,"headers":78,"rows":82},"comparison","Contrato de alojamiento estándar versus contrato conforme con DORA",[79,80,81],"Cláusula","Contrato estándar","Contrato conforme DORA (Art. 30)",[83,87,91,95,99,103],[84,85,86],"Ubicación de datos","'Infraestructura europea'","Países y centros de datos nombrados, obligación de notificación previa en caso de traslado",[88,89,90],"Derechos de auditoría","Informe SOC 2 compartido anualmente","Derecho de auditoría pleno por auditores internos\u002Fexternos, acceso a instalaciones para funciones críticas",[92,93,94],"Gestión de incidentes","Notificación en 48 horas","Procedimiento detallado, clasificación, plazos de notificación a autoridades, informe post-incidente",[96,97,98],"Continuidad","SLA de disponibilidad mensual","RTO\u002FRPO documentados, plan de continuidad probado, obligaciones de prueba periódica",[100,101,102],"Participación en pruebas","No prevista","Cláusula de participación en TLPT obligatoria para funciones críticas (Art. 30(3)(b))",[104,105,106],"Estrategia de salida","Preaviso de 30 días","Plan de portabilidad de datos, formatos de exportación, duración de conservación post-resolución documentada",{"type":35,"title":108,"body":109},"Ubicación de los datos: por qué importa el alojamiento europeo","DORA no prohíbe el alojamiento fuera de la Unión Europea, pero impone una trazabilidad completa y una evaluación del riesgo de concentración geográfica. Para las funciones críticas, el artículo 28(4) exige evaluar los riesgos vinculados a la concentración de datos en un solo país o en un solo proveedor dominante.\n\nEn la práctica, las autoridades competentes — la ACPR para los bancos y aseguradoras franceses, la AMF para las entidades de mercado — prestan especial atención a la ubicación de los datos personales financieros, los datos de pago y los datos de mercado. El alojamiento en centros de datos situados en la Unión Europea simplifica la demostración de cumplimiento: la combinación DORA + RGPD es más fácil de documentar cuando los datos no cruzan las fronteras del EEE.\n\nLas normas técnicas de la EBA también especifican que el registro de contratos debe indicar si el proveedor recurre a su vez a subcontratistas fuera de la UE. Una cadena de subcontratación opaca constituye un punto de vulnerabilidad durante una inspección.",{"type":35,"title":111,"body":112},"Riesgo de concentración de proveedores: no confiar todo a un solo actor","El artículo 29 de DORA introduce el concepto de **riesgo de concentración TIC**. Una entidad financiera debe evaluar el riesgo de confiar varias funciones críticas al mismo proveedor, o a un número reducido de proveedores pertenecientes al mismo grupo. Este riesgo es sistémico: si el proveedor sufre un incidente mayor, varias funciones críticas caen simultáneamente.\n\nPara un actor financiero cuyo alojamiento, mensajería segura y API de reporting dependen del mismo proveedor en la nube dominante, DORA exige una estrategia de salida documentada y alternativas. No es una obligación de diversificar a toda costa, sino una obligación de demostrar que la dependencia es conocida, controlada y que existe un plan de continuidad si ese proveedor quedara no disponible.\n\nEste marco favorece las arquitecturas distribuidas: alojamiento VPS autónomo para las funciones críticas, una solución de respaldo en un segundo proveedor, y procedimientos de conmutación por error probados — en lugar de una dependencia total de un único hyperscaler cuyas condiciones contractuales estándar no cumplen los requisitos del artículo 30.",{"type":114,"title":115,"body":116},"tip","Preparar el expediente del proveedor antes de la inspección","Las autoridades competentes pueden solicitar consultar el registro de contratos TIC en cualquier momento. Para cada proveedor de alojamiento, constituya un expediente que contenga: el contrato firmado con las cláusulas del artículo 30 verificadas, los certificados de conformidad o informes de auditoría disponibles (ISO 27001, SOC 2, atestación de prueba de penetración), la documentación de la arquitectura alojada y la criticidad de la función, y el procedimiento de salida con plazos y formatos de exportación. Este expediente no es una formalidad: es la prueba de que ejerció su deber de diligencia según lo exigido por el artículo 28(4).",{"type":35,"title":118,"body":119},"Sanciones: qué prevé DORA en caso de incumplimiento","DORA no fija un límite europeo uniforme para las sanciones pecuniarias dirigidas a las entidades financieras. El artículo 50 del reglamento pide a cada Estado miembro conferir a sus autoridades competentes el poder de imponer sanciones administrativas y medidas correctoras, dejando los importes al derecho nacional.\n\nEn Francia, el poder sancionador corresponde a las comisiones de sanciones de la ACPR (para las entidades de crédito, entidades de pago y aseguradoras) y la AMF (para los actores de mercado). Las disposiciones francesas de transposición autorizan multas que pueden alcanzar, según las fuentes oficiales consultadas, hasta 10 millones de euros o el 5% del volumen de negocio anual total para las entidades, y hasta 5 millones de euros para las personas físicas responsables.\n\nMás allá de las multas, las autoridades disponen de medidas correctoras: requerimientos de cumplimiento, multas coercitivas y, en los casos más graves, restricciones de actividad o retirada de la autorización. La supervisión de los proveedores TIC críticos corresponde a un nivel europeo: el **DORA Joint Oversight Department**, constituido en 2024 bajo la égida de las tres Autoridades Europeas de Supervisión (EBA, ESMA, EIOPA), coordina la supervisión directa de los proveedores designados como críticos a escala de la UE.",{"type":35,"title":121,"body":122},"Lo que esto cambia concretamente en la elección de un proveedor de alojamiento","Para una entidad financiera sujeta a DORA o para la agencia que gestiona su infraestructura, la elección de un proveedor de alojamiento ya no puede basarse únicamente en criterios de precio o rendimiento. Cuatro criterios operativos se añaden al pliego de condiciones.\n\nPrimero, la **documentabilidad**: ¿puede el proveedor suministrar una descripción precisa de los servicios, la ubicación de los centros de datos y las garantías de disponibilidad en un formato integrable en el registro de contratos? Segundo, los **derechos de auditoría**: ¿acepta contractualmente un derecho de auditoría por parte de los auditores de la entidad financiera, y no solo el intercambio de informes de terceros? Tercero, la **resiliencia documentada**: ¿dispone de planes de continuidad probados, alimentación eléctrica redundante, red duplicada y copias de seguridad cuya frecuencia y retención estén estipuladas contractualmente? Cuarto, la **portabilidad**: en caso de resolución, ¿en qué plazo y en qué formato se restituyen los datos?\n\nEstos cuatro criterios no son específicos de DORA: definen lo que un alojamiento profesional serio debe ofrecer a cualquier organización que aloje datos sensibles. DORA los hace obligatorios y auditables para las entidades financieras.",{"type":35,"title":124,"body":125},"DORA y CRA: dos reglamentos complementarios, dos ángulos distintos","DORA y el Cyber Resilience Act (CRA, Reglamento (UE) 2024\u002F2847) se citan a menudo juntos, pero no cubren lo mismo. DORA se dirige a las **entidades financieras y sus proveedores TIC**: rige la resiliencia operativa de un sector. El CRA se dirige a los **fabricantes y editores de productos con elementos digitales**: impone requisitos de ciberseguridad sobre los productos comercializados en la UE, con independencia del sector.\n\nEn la práctica, una entidad financiera que despliega software de código abierto en sus servidores está afectada por ambos: por DORA para la gestión del riesgo TIC de su proveedor de alojamiento, y potencialmente por el CRA si modifica o distribuye componentes de software. Para el detalle de las obligaciones del CRA aplicables al alojamiento, el artículo \u003Ca href=\"\u002Fblog\u002Fcra-cyber-resilience-act-hebergement-2027\">CRA y alojamiento\u003C\u002Fa> cubre ese aspecto.","Un alojamiento donde cada cláusula es verificable","ServOrbit aloja en centros de datos europeos con alimentación redundante, red duplicada y copias de seguridad diarias documentadas. Los elementos que los artículos 28 y 30 de DORA exigen encontrar en todo contrato con un proveedor TIC en riesgo.","Ver las ofertas profesionales","\u002Fsolutions\u002Fprofessionnels",[131,147,166],{"id":132,"slug":133,"slugs":134,"title":138,"excerpt":139,"readTime":140,"views":141,"isPinned":19,"publishedAt":142,"updatedAt":21,"category":143,"categories":144,"featuredImage":29,"bgImage":30,"posterImage":146,"relatedSolution":29},267,"cra-2027-cyber-resilience-act-agencias",{"fr":135,"en":136,"ar":137,"es":133},"cra-cyber-resilience-act-hebergement-2027","cra-2027-what-the-cyber-resilience-act-changes-for-your-agency","cra-2027-ما-يغيره-قانون-المرونة-الإلكترونية-لوكالتك","CRA 2027: qué cambia el Cyber Resilience Act para usted","El Cyber Resilience Act (CRA) se aplica plenamente en diciembre de 2027. Qué obliga, qué sanciona y cómo preparar su agencia desde ahora.",11,0,"2026-08-15T00:00:00+00:00",{"id":23,"name":24,"slug":25,"color":26,"icon":25},[145],{"id":23,"name":24,"slug":25,"color":26,"icon":25},"\u002Fblog\u002Fcovers\u002Fcra-cyber-resilience-act-hebergement-2027-poster.svg",{"id":148,"slug":149,"slugs":150,"title":154,"excerpt":155,"readTime":140,"views":18,"isPinned":19,"publishedAt":156,"updatedAt":21,"category":157,"categories":163,"featuredImage":29,"bgImage":30,"posterImage":165,"relatedSolution":29},317,"hardening-linux-vps-checklist-para-agencias-tras-la-entrega",{"fr":151,"en":152,"ar":153,"es":149},"linux-hardening-vps-checklist","linux-vps-hardening-checklist-for-agencies","قائمة-تصليب-خادم-لينكس-للوكالات-بعد-التسليم","Hardening Linux VPS : checklist para agencias tras la entrega","Checklist de hardening Linux reproducible para agencias: auditd, sudo, clave SSH, UFW, fail2ban y desactivación de root — con trazabilidad por cliente.","2026-08-30T00:00:00+00:00",{"id":158,"name":159,"slug":160,"color":161,"icon":162},8,"Seguridad y monitorización","securite-monitoring","bg-rose-500\u002F10 text-rose-400","security",[164],{"id":158,"name":159,"slug":160,"color":161,"icon":162},"\u002Fblog\u002Fcovers\u002Flinux-hardening-vps-checklist-poster.svg",{"id":167,"slug":168,"slugs":169,"title":173,"excerpt":174,"readTime":175,"views":18,"isPinned":19,"publishedAt":176,"updatedAt":21,"category":177,"categories":181,"featuredImage":29,"bgImage":30,"posterImage":183,"relatedSolution":29},238,"alojar-servidor-correo-vps-mailcow",{"fr":170,"en":171,"ar":172,"es":168},"heberger-serveur-email-vps-mailcow","hosting-your-own-email-server-on-a-vps-with-mailcow","استضافة-خادم-البريد-الإلكتروني-على-vps-باستخدام-mailcow","Alojar su servidor de correo en un VPS con Mailcow","Instale Mailcow en un VPS Linux para alojar su propio servidor de correo soberano: instalación, entregabilidad y migración desde Google Workspace.",13,"2026-08-08T00:00:00+00:00",{"id":140,"name":178,"slug":179,"color":180,"icon":179},"Correo profesional","emails","bg-cyan-500\u002F10 text-cyan-400",[182],{"id":140,"name":178,"slug":179,"color":180,"icon":179},"\u002Fblog\u002Fcovers\u002Fheberger-serveur-email-vps-mailcow-poster.svg",1789665020392]