DORA y los contratos con proveedores de TIC: ¿qué requisitos contractuales se aplican?
Compartir
Respuesta corta: DORA establece requisitos detallados sobre cómo las empresas financieras deben gestionar los riesgos relacionados con terceros proveedores de TIC. Por lo tanto, los contratos con proveedores de servicios de TIC deben incluir normas claras sobre el alcance de los servicios, el almacenamiento de datos, la seguridad, el soporte en caso de incidentes, el seguimiento y la terminación. Para los servicios que respaldan funciones críticas o importantes, se aplican requisitos más estrictos.
¿Qué es DORA?
DORA, el Reglamento (UE) 2022/2554, es el marco normativo de la UE para la resiliencia operativa digital en el sector financiero y comenzó a aplicarse el 17 de enero de 2025. Las normas abarcan, entre otros aspectos, la gestión de riesgos de TIC, la notificación de incidentes, las pruebas y el riesgo de terceros.
¿Por qué es fundamental el contrato con el proveedor?
El artículo 30 exige que los derechos y obligaciones entre la entidad financiera y el proveedor de TIC se distribuyan claramente por escrito. El contrato no solo debe ser un documento comercial, sino también funcionar como parte de la gestión de riesgos regulada.
Áreas contractuales básicas
- descripción clara de las funciones y servicios de TIC
- dónde se presta el servicio y dónde se procesan o almacenan los datos
- requisitos de disponibilidad, autenticidad, integridad y confidencialidad
- acceso a los datos y su devolución al finalizar el contrato
- niveles de servicio y requisitos de calidad sujetos a seguimiento
- soporte ante incidentes y colaboración con la entidad financiera
- derechos de resolución y salida
Funciones críticas o importantes
Cuando el servicio de TIC respalda una función crítica o importante, el contrato normalmente necesita ir más allá. Entre otras cosas, se pueden exigir acuerdos de nivel de servicio (SLA) más detallados, obligaciones de notificación, requisitos de preparación, derechos de supervisión y auditoría, y un control más claro sobre los subcontratistas.
Subcontratistas y riesgo en cadena
Los servicios en la nube y SaaS suelen basarse en varias capas de subcontratistas. DORA exige que la entidad financiera sea capaz de comprender y gestionar dichas dependencias. Por ello, el contrato debe regular cuándo pueden utilizarse subcontratistas, qué información debe facilitarse y cómo se gestionan los cambios sustanciales.
Plan de salida: más que una cláusula de resolución
Un plan de salida funcional debe responder a cómo se exportan los datos, en qué formato, qué asistencia debe prestar el proveedor, cuánto tiempo de transición es necesario y cómo se garantiza la continuidad. Para los servicios críticos, la salida debe probarse y prepararse antes de que se produzca una interrupción real por parte del proveedor.
Deficiencias contractuales comunes
- cláusulas de auditoría genéricas que no funcionan en la práctica
- derecho poco claro sobre los datos en caso de resolución o insolvencia
- subcontratistas no enumerados o que pueden cambiarse sin control
- SLA sin método de medición o consecuencia en caso de desviación
- requisitos de incidentes más lentos que los plazos normativos de la entidad
- ausencia de vinculación entre el contrato y el propio registro de riesgos de TIC de la entidad
Áreas relacionadas
DORA a menudo necesita coordinarse con el RGPD, la seguridad de la información, las normas de externalización y los contratos de tratamiento de datos personales. Por tanto, es aconsejable identificar qué normativas afectan a cada proveedor antes de negociar el contrato.
Preguntas frecuentes
¿Se aplica DORA a todas las empresas que contratan servicios en la nube?
No. DORA está dirigida a entidades financieras específicas y a determinadas actividades relacionadas. Aun así, los proveedores pueden verse afectados indirectamente a través de los requisitos contractuales de sus clientes.
¿Son suficientes los contratos estándar del proveedor?
No necesariamente. Las condiciones estándar deben compararse con los requisitos de DORA y la clasificación de riesgo del servicio en cuestión.
¿Deben tener todos los contratos de TIC el mismo nivel de exigencia?
No. La proporcionalidad y la importancia del servicio juegan un papel determinante, pero ciertos requisitos básicos se aplican de forma general y se aplican requisitos más estrictos cuando se respaldan funciones críticas o importantes.
Fuente jurídica: Reglamento (UE) 2022/2554 del Parlamento Europeo y del Consejo, en particular el artículo 30.
Este artículo constituye información general y no sustituye el asesoramiento jurídico o normativo.