Cómo cumplir DORA en tu herramienta de videoconferencia

17 min read
octubre 7, 2026

Si tu banco, aseguradora o empresa de inversión usa la videoconferencia para hablar con clientes, colegas o reguladores, esa herramienta es un servicio TIC bajo el Reglamento de Resiliencia Operativa Digital (DORA), y cae bajo el mismo régimen de riesgo de terceros que el resto de tu parque tecnológico. DORA no nombra la videoconferencia de forma específica; regula por función, no por categoría de producto, y un canal de vídeo en directo que da soporte a una función esencial o importante entra de lleno en su ámbito. No es una cuestión académica: determina qué contratos hay que reescribir, qué entradas del registro hay que actualizar y qué procesos de respuesta a incidentes hay que probar antes de la próxima revisión supervisora. Este artículo expone qué significa esto en la práctica, artículo por artículo, e incluye un checklist neutral respecto al proveedor para comprobar si tu propia herramienta de videoconferencia está lista.

Este artículo ofrece información general, no asesoramiento jurídico, así que confirma las obligaciones concretas con tus asesores jurídicos o de cumplimiento.

Índice de contenidos

  1. Qué es DORA
  2. Por qué tu herramienta de videoconferencia cae bajo DORA
  3. ¿Aplica DORA fuera de la UE? El caso del Reino Unido
  4. Qué exige DORA a un proveedor de videoconferencia
  5. DORA, NIS2 y RGPD: cómo se apilan para una herramienta de videoconferencia
  6. Checklist: ¿está tu herramienta de videoconferencia lista para DORA?
  7. Cómo apoya Digital Samba el cumplimiento en servicios financieros
  8. Preguntas frecuentes

Qué es DORA

El Reglamento de Resiliencia Operativa Digital (DORA, también llamado Ley de Resiliencia Operativa Digital) es el Reglamento (UE) 2022/2554, que entró en aplicación el 17 de enero de 2025 en toda la UE. A diferencia de una directiva, es un reglamento: aplica directamente en cada estado miembro sin transposición nacional, que es una de las razones por las que ha pasado tan rápido del texto legal al checklist de auditoría.

Las obligaciones de DORA se apoyan en cinco pilares: gestión del riesgo TIC, notificación de incidentes, pruebas de resiliencia operativa digital, gestión del riesgo de terceros TIC y acuerdos de intercambio de información. Aplica a un amplio abanico de entidades financieras, como bancos, aseguradoras, empresas de inversión, entidades de pago y de dinero electrónico y, en concreto, proveedores de criptoactivos y de financiación participativa que las normas financieras anteriores de la UE no alcanzaban.

También aplica de forma indirecta a los proveedores TIC de los que dependen esas entidades. El capítulo V exige a las entidades financieras gestionar sus relaciones tecnológicas con terceros como parte de su propia obligación regulatoria, no como algo que puedan delegar.

En España, la supervisión de DORA recae en las autoridades nacionales competentes según el tipo de entidad: el Banco de España, la Comisión Nacional del Mercado de Valores (CNMV) y la Dirección General de Seguros y Fondos de Pensiones (DGSFP). Confirma cuál te corresponde según tu actividad antes de dar por sentado quién revisará tu cumplimiento.

Por qué tu herramienta de videoconferencia cae bajo DORA

Una plataforma de videoconferencia usada para llamadas de alta de clientes, reuniones del consejo, comunicación de la mesa de operaciones o entrevistas regulatorias es, en el lenguaje de DORA, un servicio TIC, y la empresa que la suministra es un proveedor tercero de servicios TIC bajo DORA en cuanto una entidad financiera regulada depende de ella.

Las obligaciones básicas de registro y de contrato aplican a cualquier acuerdo con un tercero TIC, sea cual sea lo que dé soporte. Que apliquen encima las cláusulas reforzadas del artículo 30(3) depende de si el servicio da soporte a una «función esencial o importante». No es una prueba laxa del tipo «de cara al cliente equivale a esencial». El artículo 3(22) de DORA la define como una función cuya interrupción perjudicaría de forma significativa el rendimiento financiero de la entidad, o la solidez o continuidad de sus servicios, o su cumplimiento continuado de las condiciones de su autorización, y es la propia evaluación documentada del impacto en el negocio de la entidad, bajo el artículo 8, la que lo decide, no un valor por defecto de todo el sector. Una línea de la mesa de operaciones o un flujo regulado de alta de clientes por vídeo (vídeo-KYC) es una firme candidata a esa etiqueta. Una llamada rutinaria de cliente o una reunión del consejo es una candidata más débil, y necesita una evaluación real frente a tus propios criterios de impacto en el negocio, no una suposición en un sentido u otro. El tamaño y el reconocimiento de marca no son la prueba, sea el proveedor un banco, un proveedor de nube o una API de vídeo especializada. Lo es la dependencia funcional, evaluada y documentada.

Cuándo un proveedor de videoconferencia es un proveedor tercero crítico de TIC (CTPP)

La mayoría de los proveedores de videoconferencia estarán bajo el marco ordinario de riesgo de terceros y no bajo el régimen de supervisión reforzada. Esa designación más estrecha, a nivel de la UE, la hacen de forma conjunta las Autoridades Europeas de Supervisión bajo el artículo 31, según cuatro criterios: el impacto sistémico de un posible fallo del proveedor, la importancia sistémica de las entidades financieras que dependen de él, el alcance de esa dependencia en todo el sector y la sustituibilidad de sus servicios. Las AES publicaron su primera lista de designados en noviembre de 2025, dominada por proveedores hiperescalares de nube e infraestructura básica más que por proveedores individuales de videoconferencia.

Aun así, una plataforma de videoconferencia embebida lo bastante a fondo en funciones esenciales de muchas instituciones no queda automáticamente exenta de una consideración futura. Los criterios del artículo 31 de arriba, y no el marketing de un proveedor, son los que lo determinan, y la evaluación se documenta en tu Registro de Información, el inventario de acuerdos con terceros TIC que toda entidad financiera tiene que mantener, descrito con más detalle abajo.

Quién es responsable cuando la videoconferencia va embebida (vídeo-banca): proveedor frente a implantador

La vídeo-banca, es decir, las llamadas de verificación de identidad, las sesiones de asesoramiento y el alta en remoto, plantea una pregunta concreta: ¿quién carga con la obligación de DORA cuando un banco embebe una API de videoconferencia de un tercero en su propia app? La respuesta es la propia entidad financiera. DORA pone el deber de gestión del riesgo de terceros sobre la empresa regulada, no sobre el proveedor tecnológico subyacente, así que un banco no puede externalizar su obligación de cumplimiento con solo externalizar la infraestructura.

En la práctica, esto significa que los equipos de cumplimiento y de compras del banco necesitan visibilidad de los subencargados del proveedor de videoconferencia, de las ubicaciones de los datos y de los procesos de gestión de incidentes, aunque la marca del proveedor nunca aparezca ante el cliente final. Esta obligación recae en la institución que lo implanta, que es justo por lo que las condiciones contractuales, la documentación y la transparencia del proveedor subyacente importan tanto como su catálogo de funciones técnicas.

¿Aplica DORA fuera de la UE? El caso del Reino Unido

DORA es un reglamento de la UE y no vincula de forma directa a las empresas que operan solo fuera de ella. El Reino Unido tiene su propio marco paralelo: las reglas de resiliencia operativa de la FCA y la PRA, en vigor desde 2022, que exigen a las empresas mapear los servicios de negocio importantes, fijar tolerancias de impacto y probar frente a escenarios graves pero plausibles. Junto a eso está el régimen de Terceros Críticos del Banco de Inglaterra pero, igual que la lista de CTPP de la UE, es una designación estrecha y de población pequeña: el Tesoro británico nombra a un número reducido de proveedores tecnológicos de importancia sistémica como Terceros Críticos, a recomendación del regulador, y no es un régimen bajo el que un proveedor de videoconferencia caería de forma realista.

Así que DORA aplica al Reino Unido no de forma automática, pero sí a menudo en la práctica. Una empresa con sede en el Reino Unido que tenga una filial autorizada en la UE, una sucursal en la UE o clientes en la UE tiene una entidad obligada por DORA en algún punto de su estructura, con independencia de dónde esté la matriz. Las empresas británicas que prestan servicios TIC a entidades financieras de la UE también pueden encontrarse con que los requisitos contractuales de DORA les llegan por la vía de las cláusulas del artículo 30 de sus clientes de la UE, aun sin estar supervisadas de forma directa.

Qué exige DORA a un proveedor de videoconferencia

Una vez que una herramienta de videoconferencia queda registrada como dependencia TIC, varios requisitos se derivan directamente del texto: las condiciones del contrato, la propia entrada en el registro, la notificación de incidentes, las pruebas de resiliencia, la residencia de datos y cómo interactúa DORA con las demás normas que también pueden aplicar.

Cláusulas contractuales (artículo 30 de DORA)

El artículo 30 fija dos niveles de cláusulas contractuales obligatorias. Todo contrato TIC necesita un conjunto básico, sin importar lo esencial que sea el servicio:

  • una descripción clara del servicio;
  • transparencia sobre la ubicación de los datos, incluido cómo funciona la subcontratación;
  • disposiciones de protección de datos y de seguridad;
  • asistencia del proveedor ante incidentes, sin coste adicional o a un coste acordado por adelantado;
  • derechos de resolución.

Cuando el servicio da soporte a una función esencial o importante (la vídeo-banca de cara al cliente a menudo lo hace), el contrato necesita encima un conjunto reforzado:

  • acuerdos de nivel de servicio precisos y medibles;
  • derechos ilimitados de acceso, inspección y auditoría para la entidad financiera, su tercero designado y su autoridad competente;
  • límites más estrictos a la subcontratación, detallados en una norma técnica de regulación específica;
  • participación en las pruebas de penetración basadas en amenazas de la empresa;
  • una estrategia de salida con un periodo de transición obligatorio, para que la empresa no se quede a mitad de migración durante un fallo del servicio.

Un proveedor de videoconferencia que no puede comprometerse a derechos de auditoría ni a un plan de salida real no es simplemente incómodo de contratar. Es un contrato que no se puede hacer conforme tal y como está escrito, por muy pulido que parezca el resto del servicio. En la práctica, ese derecho de auditoría rara vez se ejerce como una auditoría presencial completa cada año: las empresas suelen apoyarse en la documentación de controles del proveedor, en una certificación independiente o en una auditoría compartida, y reservan la auditoría completa para casos justificados. Pero el propio derecho contractual sigue teniendo que ser ilimitado, sobre el papel, sin importar con qué frecuencia se use de verdad.

Registro de Información: registrar tu herramienta de videoconferencia como dependencia TIC

El artículo 28 exige a las entidades financieras mantener un Registro de Información actualizado de forma continua que cubra todos los contratos con terceros TIC, presentado al menos una vez al año a la autoridad competente en un formato armonizado. Una herramienta de videoconferencia usada para cualquier cosa de cara al cliente o crítica para el negocio necesita su propia entrada: quién es el proveedor, qué función da soporte, dónde se tratan los datos y cómo se evaluó el acuerdo respecto al riesgo de concentración, el peligro de apoyarse demasiado en un solo proveedor. Este no es papeleo que el proveedor pueda completar por la empresa, pero un proveedor que documenta con claridad sus propios subencargados, ubicaciones de alojamiento y alcance del servicio hace bastante más rápido el ejercicio para el equipo de cumplimiento que rellena el registro.

Notificación de incidentes: caída o brecha y el reloj de notificación

Si una herramienta de videoconferencia sufre una caída grave o una brecha de datos, se pone en marcha el reloj de notificación de incidentes de DORA de la propia entidad financiera, no el del proveedor. Una vez que un incidente se clasifica como grave, la empresa tiene que enviar una notificación inicial en las 4 horas siguientes a esa clasificación y no más tarde de 24 horas desde que tuvo conocimiento por primera vez, un informe intermedio en las 72 horas siguientes a esa notificación inicial y un informe final en el plazo de un mes desde el informe intermedio. Cumplir esos plazos depende por completo del proveedor: una empresa no puede clasificar ni describir un incidente que todavía no entiende, y por eso la cláusula de asistencia ante incidentes del artículo 30, un requisito básico en todo contrato TIC, importa en la práctica tanto como en la teoría. El proveedor que merece la pena elegir es aquel cuya página de estado, vía de escalado de soporte y comunicaciones de incidentes son lo bastante rápidas y concretas como para alimentar un reloj de 4 horas, no uno que solo confirma una caída cuando ya está resuelta.

Pruebas de resiliencia y continuidad de negocio: recuperación ante caídas y riesgo de concentración

DORA exige a las entidades financieras, salvo a las microempresas, ejecutar un programa estructurado de pruebas bajo los artículos 24 a 27, como análisis de vulnerabilidades y pruebas basadas en escenarios, con pruebas de penetración basadas en amenazas de forma periódica, exigidas al menos cada tres años para las entidades que su autoridad competente identifique. Estas obligaciones también aplican de forma proporcionada: el principio general de proporcionalidad del artículo 4 recorre este y el resto de los capítulos de gestión de riesgos de DORA, y ajusta lo que se espera al tamaño, el perfil de riesgo y la naturaleza de las actividades de la empresa.

Una herramienta de videoconferencia que da soporte a una función esencial debería incluirse en ese programa: ¿puede la empresa conmutar por error, recuperarse o esquivar la herramienta de verdad si se cae a mitad de una jornada de operaciones o de un alta? El artículo 29 exige por separado a las empresas evaluar el riesgo de concentración: el peligro de depender de un solo proveedor, o de una sola región de un solo proveedor, para un servicio sin un sustituto disponible. El transporte de medios basado en estándares, protocolos como WebRTC y SRTP, hace más fácil responder a esa pregunta de concentración, porque las propias llamadas no quedan encerradas en el formato propietario de un proveedor. Pero un plan de salida real tiene que ir más allá del protocolo de medios: también significa poder exportar tus datos (grabaciones, transcripciones, resúmenes) y reconstruir tu integración (webhooks, configuración de salas, código del SDK) frente a un nuevo proveedor. Ningún estándar de protocolo resuelve esa parte, así que una estrategia de salida genuina tiene que cubrir las dos cosas.

Cifrado y residencia de datos en la UE

Los datos financieros de cliente que se hablan en una llamada, se escriben en el chat o se capturan en una grabación son justo el tipo de datos que el marco subyacente de gestión del riesgo TIC de DORA espera que las empresas protejan con cifrado, controles de acceso y transparencia sobre la ubicación de los datos, todo ello de forma apropiada. Para las entidades financieras de la UE en concreto, saber con precisión dónde se almacenan y se tratan los metadatos de llamada, las grabaciones y las transcripciones no es un extra deseable. Alimenta directamente las evaluaciones de diligencia debida y de riesgo de concentración descritas arriba, y es el tipo de detalle que se pide en la renovación del contrato aunque nunca se consultara en la firma inicial.

DORA, NIS2 y RGPD: cómo se apilan para una herramienta de videoconferencia

Estos regímenes no compiten; se apilan y, en un caso, se sustituyen del todo. El RGPD gobierna cómo se tratan los datos personales de una llamada y adónde se pueden transferir de forma lícita. Las reglas de accesibilidad de la Ley Europea de Accesibilidad (EAA) también pueden aplicar a la interfaz de videoconferencia y al canal de comunicación en directo, según el servicio y la entidad, aunque esta es una cuestión más estrecha que depende del caso concreto. DORA gobierna si la entidad financiera que usa la herramienta ha gestionado de forma adecuada el riesgo operativo de depender de ella, desde las condiciones del contrato hasta la respuesta a incidentes y la planificación de la salida.

La NIS2 (Directiva (UE) 2022/2555) se sitúa de otra manera. Las entidades financieras que también cuentan como entidades esenciales o importantes bajo la NIS2 podrían esperar una cuarta capa de cumplimiento apilada sobre DORA, el RGPD y la EAA, pero no es así como interactúan los dos regímenes. El artículo 1(2) de DORA lo convierte en una ley de la UE sectorial a efectos del artículo 4 de la NIS2, así que, para las entidades financieras dentro de su ámbito, DORA desplaza las medidas de gestión del riesgo de ciberseguridad (artículo 21) y las reglas de notificación de incidentes (artículo 23) de la NIS2, en vez de añadirse a ellas. Si tu organización ya lleva un registro de riesgos y un proceso de respuesta a incidentes de la NIS2, DORA toma el relevo de ese terreno para tu entidad de servicios financieros en vez de situarse junto a él.

Una sola decisión sobre un proveedor de videoconferencia todavía tiene que satisfacer una pregunta de protección de datos, una de resiliencia operativa y, posiblemente, una de accesibilidad. Es justo por eso que la compra de herramientas de videoconferencia en servicios financieros tiende a tardar más y a implicar a más interlocutores que la decisión equivalente en un sector no regulado.

Checklist: ¿está tu herramienta de videoconferencia lista para DORA?

Acertar con esto empieza por la entrada en el registro y el contrato, no por la lista de funciones. Pasa a cualquier proveedor de videoconferencia, actual o candidato, por estas preguntas antes de añadirlo a tu registro.

  • ¿Incluye el contrato las cláusulas básicas del artículo 30: descripción del servicio, ubicación de los datos, disposiciones de seguridad, asistencia ante incidentes y derechos de resolución?
  • Para las funciones esenciales o importantes, ¿incluye acuerdos de nivel de servicio medibles, derechos de auditoría ilimitados, límites más estrictos a la subcontratación, el compromiso de participar en tus pruebas de penetración basadas en amenazas y una estrategia de salida real con un periodo de transición?
  • ¿Puede el proveedor decirte, con claridad y rapidez, dónde se tratan y se almacenan de verdad los datos de llamada, las grabaciones y las transcripciones?
  • ¿El proceso de comunicación de incidentes del proveedor admite una ventana de 4 horas entre clasificación y notificación, y no solo una actualización de estado a posteriori?
  • Más allá del protocolo de medios, ¿puedes exportar de verdad tus datos (grabaciones, transcripciones, resúmenes) y migrar tu integración (webhooks, configuración de salas, código del SDK) si necesitas marcharte?
  • ¿Se ha registrado el acuerdo en tu Registro de Información con una evaluación de riesgo de concentración que refleje la posición real?
  • ¿Cooperaría el proveedor plenamente con una auditoría de tu empresa, de tu tercero designado o de tu autoridad competente?

Un proveedor que tiene problemas con las preguntas de derechos de auditoría o de estrategia de salida es el que tiene más probabilidades de convertirse en un hallazgo en tu próxima revisión supervisora.

Cómo apoya Digital Samba el cumplimiento en servicios financieros

La API y el SDK de videoconferencia de Digital Samba se ejecutan sobre infraestructura alojada en Europa, con ubicaciones de tratamiento de datos claras y documentadas, que es el punto de partida que la mayoría de los equipos de diligencia debida de servicios financieros piden primero. Nuestro contrato estándar cubre las condiciones básicas del artículo 30, incluidas una descripción clara del servicio, acuerdos definidos de subencargados y la cooperación durante la respuesta a incidentes.

Dos de las condiciones reforzadas del artículo 30(3) están disponibles a petición para los clientes regulados, en vez de venir integradas en nuestro contrato estándar: los derechos de auditoría ilimitados que llegan hasta ti, tu tercero designado y tu autoridad competente, y una estrategia de salida con un periodo de transición obligatorio. Si tu entidad las necesita, plantéalo durante la compra en vez de dar por hecho que ya vienen integradas.

Sobre las certificaciones: Digital Samba opera un sistema de gestión de seguridad de la información construido en torno al marco ISO 27001:2022. Todavía no tenemos una certificación ISO 27001 acreditada ni una auditoría SOC 2 Tipo II completada, y estamos trabajando para lograrlo.

Ningún proveedor puede entregar a una entidad financiera un certificado de cumplimiento de DORA terminado: la obligación regulatoria recae en la propia empresa regulada, no en sus proveedores. Lo que sí podemos ofrecer es una base de infraestructura y de contratación que hace más sencillo rellenar un Registro de Información, negociar las condiciones del artículo 30 y responder a una pregunta de riesgo de concentración que construir sobre una infraestructura pensada sobre todo para el uso de consumo o de pymes.

Preguntas frecuentes

¿Aplica DORA a las herramientas de videoconferencia?

Sí. DORA regula por función en vez de nombrar categorías de producto, así que cualquier herramienta de videoconferencia de la que dependa una empresa regulada cuenta como servicio TIC, y las obligaciones básicas de registro y de contrato le aplican. Que apliquen encima las reglas más duras del artículo 30(3) depende de si la herramienta da soporte a una función esencial o importante. Esa es una prueba de materialidad bajo el artículo 3(22), y tu propia evaluación del impacto en el negocio bajo el artículo 8 tiene que resolverla. No se deduce de forma automática de que una llamada sea de cara al cliente.

¿Es un proveedor de videoconferencia un proveedor tercero de servicios TIC bajo DORA?

Sí. Cualquier proveedor tecnológico externo que suministre servicios digitales o de TI a una entidad financiera es un proveedor tercero de servicios TIC bajo DORA, y la entidad financiera tiene que gestionar esa relación bajo los artículos 28 a 30 con independencia del tamaño del proveedor.

¿Qué debe incluir un contrato de videoconferencia conforme a DORA?

Como mínimo, una descripción clara del servicio, transparencia sobre la ubicación de los datos, disposiciones de protección de datos y de seguridad, asistencia del proveedor ante incidentes y derechos de resolución. Cuando el servicio da soporte a una función esencial o importante, el contrato necesita además acuerdos de nivel de servicio medibles, derechos de auditoría ilimitados, límites más estrictos a la subcontratación, la participación en tus pruebas de penetración basadas en amenazas y una estrategia de salida con un periodo de transición.

¿Qué es un proveedor tercero crítico de TIC (CTPP)?

Un CTPP es un proveedor TIC designado por las Autoridades Europeas de Supervisión como de importancia sistémica para el sistema financiero de la UE, según la escala de un posible fallo, la importancia de las entidades dependientes, la dependencia de todo el sector y la sustituibilidad. Los CTPP se enfrentan a una supervisión directa a nivel de la UE en vez de gestionarse solo a través de los contratos individuales con clientes.

¿Exige DORA residencia de datos en la UE para las videollamadas?

DORA no obliga de forma directa al alojamiento solo en la UE, pero exige transparencia sobre la ubicación de los datos como parte de las obligaciones contractuales y de diligencia debida, y esa transparencia alimenta directamente las evaluaciones de riesgo de concentración y de planificación de la salida de una empresa.

¿Qué pasa si nuestro proveedor de videoconferencia sufre una caída o una brecha de datos?

Se activan las obligaciones de notificación de incidentes de DORA de la propia entidad financiera, no las del proveedor. Una vez que un incidente se clasifica como grave, la empresa debe notificar a su autoridad competente en las 4 horas siguientes a esa clasificación y no más tarde de 24 horas desde que tuvo conocimiento del incidente, presentar un informe intermedio en las 72 horas siguientes a esa notificación y enviar un informe final en el plazo de un mes desde el informe intermedio. Cumplir esos plazos depende mucho de una información rápida y precisa por parte del proveedor.

¿Aplica DORA a las empresas financieras del Reino Unido?

No de forma directa, salvo que la empresa británica tenga una entidad autorizada en la UE, una sucursal en la UE o clientes en la UE. Las empresas solo británicas siguen bajo el régimen de resiliencia operativa propio de la FCA y la PRA, aunque muchas empresas británicas se topan con DORA de forma indirecta a través de clientes o filiales de la UE.

¿Quién supervisa el cumplimiento de DORA?

Las autoridades nacionales competentes supervisan a las entidades financieras ordinarias y sus acuerdos con terceros; en España son el Banco de España, la CNMV y la DGSFP según el tipo de entidad. Los proveedores terceros críticos de TIC se enfrentan a una supervisión directa de las Autoridades Europeas de Supervisión: la Autoridad Bancaria Europea (ABE), la Autoridad Europea de Seguros y Pensiones de Jubilación (AESPJ) y la Autoridad Europea de Valores y Mercados (AEVM), que actúan a través de un supervisor principal, la AES designada para supervisar directamente a ese proveedor.

Fuentes

  1. DLA Piper. (febrero de 2025). Application of the Digital Operational Resilience Act (DORA).
  2. DLA Piper. (13 de mayo de 2025). Seconds matter: understanding DORA's real-time response requirements.
  3. Autoridad Bancaria Europea. (s. f.). Digital Operational Resilience Act (DORA).
  4. Autoridad Bancaria Europea. (18 de noviembre de 2025). The European Supervisory Authorities designate critical ICT third-party providers under the Digital Operational Resilience Act.
  5. Comisión Europea. (2024). Reglamento Delegado (UE) 2025/301 de la Comisión, de 23 de octubre de 2024, que completa el Reglamento (UE) 2022/2554 en lo relativo a las normas técnicas de regulación sobre el contenido y los plazos de la notificación inicial y de los informes intermedio y final sobre incidentes graves relacionados con las TIC.
  6. Autoridad Europea de Seguros y Pensiones de Jubilación. (s. f.). Digital Operational Resilience Act (DORA).
  7. Parlamento Europeo y Consejo de la Unión Europea. (2022). Directiva (UE) 2022/2555, de 14 de diciembre de 2022, relativa a las medidas para un elevado nivel común de ciberseguridad en toda la Unión (NIS2).
  8. Parlamento Europeo y Consejo de la Unión Europea. (2022). Reglamento (UE) 2022/2554, de 14 de diciembre de 2022, sobre la resiliencia operativa digital del sector financiero. Diario Oficial de la Unión Europea.
  9. Autoridad Europea de Valores y Mercados. (s. f.). Digital Operational Resilience Act (DORA).
  10. Kemp IT Law. (2024). DORA and operational resilience: impact for UK entities.
  11. Noerr. (s. f.). Classification of IT service providers under DORA.
  12. PwC Suiza. (s. f.). DORA impact on ICT providers.