
DORA y Comunicaciones: Qué Exige el Reglamento
Guía completa del Reglamento DORA para comunicaciones corporativas. Requisitos, sanciones y cómo cumplir con cifrado E2E y archivado.
El Reglamento DORA (Digital Operational Resilience Act) es de aplicación obligatoria desde el 17 de enero de 2025 para todas las entidades financieras de la UE. Este artículo explica qué exige DORA para las comunicaciones corporativas y cómo Traster Comms ayuda a cumplir con estos requisitos.
¿Qué es DORA y por qué afecta a las comunicaciones?
DORA (Reglamento UE 2022/2554) establece un marco único de resiliencia operativa digital para el sector financiero. Su objetivo es garantizar que las entidades puedan resistir, responder y recuperarse de incidentes relacionados con las TIC.
Las comunicaciones corporativas son un punto crítico porque:
- Son el canal principal para la transmisión de información privilegiada
- Deben estar archivadas y ser auditables
- Deben protegerse contra accesos no autorizados
- Deben garantizar la continuidad del negocio
Los 4 pilares de DORA para comunicaciones
1. Gestión de riesgos TIC (Artículos 5-16)
DORA exige un marco integral de gestión del riesgo tecnológico que incluya:
- Identificación de todos los activos de comunicación críticos
- Evaluación continua de riesgos
- Medidas de seguridad proporcionales al riesgo
- Seguimiento y revisión periódica
2. Notificación de incidentes (Artículos 17-23)
Las entidades deben:
- Monitorizar continuamente sus sistemas de comunicación
- Notificar incidentes graves a las autoridades competentes
- Clasificar y registrar todos los incidentes
- Establecer procesos de respuesta a incidentes
3. Pruebas de resiliencia (Artículos 24-27)
Evaluaciones periódicas que incluyen:
- Evaluaciones de vulnerabilidades
- Pruebas basadas en escenarios
- Pruebas de penetración con amenazas específicas
- Documentación y seguimiento de resultados
4. Control de proveedores TIC (Artículos 28-44)
Gestión del riesgo de terceros proveedores:
- Evaluación de proveedores antes de la contratación
- Acuerdos contractuales específicos
- Monitorización continua del rendimiento
- Planes de salida y contingencia
Por qué WhatsApp, Signal y Telegram no cumplen DORA
| Requisito DORA | Signal | Telegram | Traster Comms | |
|---|---|---|---|---|
| Archivado regulatorio | No | No | No | Sí |
| Control de claves E2E | No | No | No | Sí |
| Auditoría de comunicaciones | No | No | No | Sí |
| Despliegue on-premise | No | No | No | Sí |
| Gestión de accesos centralizada | Parcial | No | No | Sí |
| Continuidad del negocio | Parcial | No | No | Sí |
Cómo Traster Comms cumple DORA
Traster Comms ofrece una solución diseñada específicamente para el cumplimiento de DORA:
- Cifrado con claves propias: La organización controla las claves de cifrado AES 256
- Archivado completo: Todas las comunicaciones quedan archivadas y disponibles para auditoría
- Despliegue on-premise: Infraestructura en las instalaciones del cliente
- Sin dependencia comercial: Red 100% propia sin aplicaciones de terceros
- Destrucción remota: Capacidad de destruir la red en caso de compromiso
Preguntas frecuentes sobre DORA y comunicaciones
¿Qué es DORA y cuándo se aplica?
DORA (Reglamento UE 2022/2554) es el Reglamento de Resiliencia Operativa Digital. Es de aplicación obligatoria desde el 17 de enero de 2025 para todas las entidades financieras de la UE.
¿A qué entidades afecta DORA?
Bancos, aseguradoras, empresas de inversión, gestoras de fondos, sociedades de valores, proveedores de criptoactivos y sus proveedores TIC.
¿Por qué WhatsApp no cumple con DORA?
WhatsApp no ofrece archivado regulatorio, no permite control de claves de cifrado por la organización, y comparte metadata con Meta. No cumple con los requisitos de auditoría y resiliencia de DORA.
¿Cuáles son las sanciones por incumplimiento de DORA?
Las sanciones varían según el Estado miembro, pero pueden incluir multas significativas y medidas correctivas. La CNMV ya ha impuesto sanciones por 19,46M€ en 2025 por incumplimientos relacionados.


