Què és DORA i com complir amb la regulació?
DORA (Digital Operational Resilience Act) és la regulació europea que estableix requisits uniformes de resiliència digital per a entitats financeres i els seus proveïdors crítics de serveis TIC. Va entrar en aplicació el 17 de gener de 2025 i s'aplica a bancs, asseguradores, gestores de fons, empreses d'inversió, fintechs, proveïdors de serveis de pagament i proveïdors tecnològics crítics del sector.
DORA s'estructura en cinc pilars: gestió de riscos TIC (identificació, protecció, detecció, resposta i recuperació), notificació d'incidents (classificació i informe a autoritats), proves de resiliència (testatge regular de sistemes crítics), gestió de riscos de tercers TIC (control sobre proveïdors tecnològics) i acords d'intercanvi d'informació (compartir intel·ligència sobre amenaces).
A diferència de directives anteriors com NIS2, DORA és un reglament directament aplicable: no necessita transposició nacional. Els seus requisits són els mateixos en tots els estats membres de la UE, eliminant la fragmentació regulatòria que existia en matèria de resiliència digital financera.
Per què és important?
El sector financer depèn críticament dels seus sistemes d'informació. Segons el BCE, el nombre de ciberincidents significatius al sector financer europeu s'ha triplicat entre 2020 i 2024. Una fallada en els sistemes d'un banc pot afectar milions de clients i generar risc sistèmic. DORA respon a aquesta realitat exigint que les entitats demostrin capacitat per resistir, respondre i recuperar-se de disrupcions.
Les sancions per incompliment poden arribar a l'1% de la facturació diària mitjana global durant un màxim de 6 mesos. Però més enllà de les multes, l'incompliment pot resultar en restriccions operatives imposades pels supervisors. Per als proveïdors tecnològics crítics, la Comissió Europea pot sol·licitar canvis en les seves pràctiques o fins i tot prohibir el seu ús per entitats supervisades.
Com funciona a la pràctica?
DORA exigeix que les entitats financeres mantinguin un inventari complet dels seus actius d'informació i sistemes TIC, amb documentació de les seves interdependències. Han d'identificar les dades i sistemes que suporten funcions crítiques o importants, avaluar els riscos associats i demostrar que poden recuperar-se davant interrupcions.
En la pràctica, això requereix: un catàleg actualitzat d'actius de dades i sistemes, traçabilitat de dades a través de sistemes (lineage), classificació de criticitat, polítiques de retenció i qualitat documentades, i capacitat d'informar a les autoritats amb detall com flueixen les dades i quins controls existeixen. Els proveïdors tecnològics crítics (cloud, dades, core banking) també han de complir requisits específics.
DORA i com complir amb la regulació a Linedat
Linedat cobreix diversos requisits de DORA proporcionant un inventari complet d'actius de dades amb les seves interdependències (lineage), classificació de sensibilitat i criticitat, polítiques de qualitat i retenció documentades, i audit logs que demostren els controls sobre les dades. Aquestes capacitats són directament auditables i exportables per a informes a supervisors.
Termes relacionats
El GDPR (RGPD en català) és la regulació europea de protecció de dades. Aprèn els seus principis clau i com implementar el compliment.
Què és el Data Governance?El Data Governance és el marc de polítiques, processos i rols que garanteix la qualitat, la seguretat i l'ús correcte de les dades en una organització.
Què és el Data Quality (Qualitat de Dades)?El Data Quality mesura si les dades són precises, completes, consistents i actualitzades. Aprèn a implementar regles de qualitat efectives.
Què és l'Anàlisi d'Impacte en Dades?L'anàlisi d'impacte avalua què es trenca abans de fer canvis en dades, taules o columnes. Prevé incidents downstream.
