Simulacro DORA: prueba de escenarios de crisis para entidades financieras
7 de octubre de 2026 · 5 min de lectura · También en inglés
Qué pide DORA (pruebas anuales, función de crisis, notificación en 4 horas), cómo armar un simulacro para una entidad financiera y qué evidencia guardar.
Un simulacro DORA prueba, con las personas que tomarían las decisiones, si los planes de continuidad y de respuesta de TIC de una entidad financiera aguantan un ciberataque. DORA (Reglamento (UE) 2022/2554, aplicable desde el 17 de enero de 2025) exige probar esos planes al menos una vez al año, con escenarios de ciberataque, y fija un reloj de notificación para los incidentes graves que empieza cuatro horas después de clasificarlos.
Esta guía explica qué pide DORA, cómo armar un simulacro a su alrededor y qué guardar como evidencia. No es asesoría legal: tu autoridad competente y tus auditores deciden qué cumple cada requisito.
Qué pide DORA
Los artículos que dan forma a un simulacro:
- Artículo 11(6): pruebas anuales. Las entidades prueban sus planes de continuidad de TIC y de respuesta y recuperación al menos una vez al año, con escenarios de ciberataque y de conmutación a la capacidad redundante.
- Artículo 11(7): una función de gestión de crisis. Las entidades que no son microempresas necesitan una, con procedimientos claros de comunicación interna y externa durante la crisis.
- Artículo 11(8): registros. Mantener registros accesibles de las actividades antes y durante las interrupciones en que se activan los planes.
- Artículo 13: aprendizaje y evolución. Revisiones posteriores a los incidentes, lecciones de las pruebas y formación obligatoria en resiliencia para todo el personal, incluida la alta dirección.
- Artículo 5: gobernanza. El órgano de dirección tiene la responsabilidad última de la gestión del riesgo de TIC.
Un simulacro no sustituye las pruebas técnicas (los artículos 24 a 27 regulan el programa de pruebas y, para algunas entidades, las pruebas de penetración basadas en amenazas). Prueba la parte que la tecnología no cubre: las decisiones.
El reloj de notificación que hay que ensayar
El artículo 19 exige tres informes para un incidente grave relacionado con las TIC, con plazos fijados por el Reglamento Delegado (UE) 2025/301:
- Notificación inicial: en 4 horas desde que el incidente se clasifica como grave, y a más tardar 24 horas después de tener conocimiento de él.
- Informe intermedio: en 72 horas desde la notificación inicial, actualizado cuando la situación cambie de forma significativa.
- Informe final: en un mes desde el último informe intermedio, cuando se conozca la causa raíz.
La primera trampa es la propia clasificación (criterios en el Reglamento Delegado (UE) 2024/1772): el reloj empieza cuando lo declaras grave, y retrasar esa declaración también es una decisión.
Cómo armar el escenario
Un simulacro DORA funciona mejor con eventos que activan cada obligación:
- Detección y clasificación. Los pagos se ralentizan; el proveedor del core bancario reporta una intrusión. ¿Es grave? ¿Quién lo decide, y cuánto tardó?
- La conmutación. ¿Pasas al sitio secundario sabiendo que también puede estar comprometido? ¿Quién lo autoriza y cuánto cuesta?
- Comunicación de crisis. Los clientes no pueden pagar; las redes sociales lo notan. La función de crisis decide qué decir, a quién y cuándo, mientras vence la notificación de 4 horas.
- Presión del proveedor. El proveedor de TIC tarda en compartir detalles. ¿Qué permite el contrato y quién escala?
Un ataque a un proveedor, un ransomware en sistemas centrales o un DDoS con extorsión encajan bien. Elige el más cercano a tus funciones críticas.
Quién debe participar
- CEO o miembro del órgano de dirección: la responsabilidad última según el artículo 5.
- CISO / responsable de riesgo de TIC: la clasificación y la respuesta técnica.
- Responsable de operaciones o de continuidad: la conmutación y la recuperación del servicio.
- Legal / cumplimiento: las notificaciones a la autoridad competente.
- Comunicación: los procedimientos de comunicación de crisis.
- Gestor de proveedores: el tercero proveedor de TIC.
Qué guardar como evidencia
- El registro de decisiones con horas: clasificación, conmutación, cada notificación.
- Las decisiones tardías u omitidas frente a las marcas de 4, 24 y 72 horas.
- La asistencia, incluida la alta dirección (útil para la formación del artículo 13).
- Las lecciones y un plan de acción con responsables y fechas (artículo 13).
- La cobertura de controles: qué requisitos se ejercitaron y cuáles mostraron una brecha.
Preguntas frecuentes
¿DORA exige hacer un simulacro?
Exige probar cada año los planes de continuidad y de respuesta de TIC, con escenarios de ciberataque, y tener una función de gestión de crisis. Un simulacro es una forma habitual de probar la parte de decisiones y comunicación de esos planes; las pruebas técnicas cubren el resto.
¿A quién se aplica?
A la mayoría de las entidades financieras de la UE: bancos, entidades de pago y de dinero electrónico, empresas de servicios de inversión, aseguradoras, proveedores de servicios de criptoactivos y otras que enumera el artículo 2, con reglas más ligeras para algunas entidades pequeñas.
¿En qué se diferencia de NIS2?
DORA es la ley específica del sector financiero y tiene su propio calendario de notificación. El formato del simulacro es parecido; la guía del simulacro NIS2 explica el enfoque general.
Critios conduce simulacros de crisis al estilo DORA con tu equipo directivo: decisiones privadas y cronometradas por rol, escaladas que siguen lo que eligió el equipo y un informe con el registro de decisiones, la asistencia y la cobertura de controles, con una vista DORA. Prueba la demo o simula tus crisis con nosotros.
