Un año después de que DORA empezara a aplicarse, la conversación sobre cumplimiento normativo ha madurado. 2025 consistió en crear el registro de información y redactar las cláusulas contractuales. En 2026, los diálogos con los supervisores plantean preguntas más difíciles: demuestre la estrategia de salida de este proveedor crítico, muestre los resultados de las pruebas de resiliencia, explíquenos la cronología de este incidente frente a los plazos de notificación.
Los proveedores se están clasificando
El año ha dividido sin hacer ruido a los proveedores TIC en dos grupos. Unos responden a los cuestionarios de DORA con presentaciones comerciales. Otros responden con pruebas: controles auditados, objetivos de recuperación documentados, historiales de incidentes y arquitecturas que hacen que la salida del cliente sea viable y no teórica. Las entidades financieras han empezado a concentrarse en el segundo grupo, porque cada proveedor del registro supone un trabajo de diligencia debida recurrente.
La consolidación como estrategia de resiliencia
La misma lógica sigue favoreciendo la consolidación de plataformas en la capa de identidad. Un proveedor que cubre verificación, cribado, firma y vídeo sellado supone una entrada en el registro, un plan de salida y una evaluación de resiliencia, en lugar de cuatro de cada. La acreditación como QTSP de eIDAS, cuando se conceda, añadirá además una garantía independiente. La resiliencia resulta ser también un argumento a favor de la sencillez.
Centro de cumplimiento normativo · Soluciones para banca · Solicitar una demo
