[{"data":1,"prerenderedAt":10},["ShallowReactive",2],{"article:es:cuando-su-caida-se-convierte-en-el-incidente-grave-de-su-cliente-bancario-los-seis-criterios-de-dora-el-umbral-de-dos-horas-los-cuatro-plazos-y-los-datos-que-su-cliente-necesita":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"body":9},"es","cuando-su-caida-se-convierte-en-el-incidente-grave-de-su-cliente-bancario-los-seis-criterios-de-dora-el-umbral-de-dos-horas-los-cuatro-plazos-y-los-datos-que-su-cliente-necesita","Cuando su caída se convierte en el incidente grave de su cliente bancario: los seis criterios de DORA, el umbral de dos horas de inactividad del RTS 2024\u002F1772, los plazos de cuatro horas, 24 horas, 72 horas y un mes del RTS 2025\u002F301, y los datos que su cliente necesitará de usted","Una entidad financiera debe notificar un incidente grave relacionado con las TIC a su supervisor en las cuatro horas siguientes a su clasificación y a más tardar 24 horas después de tener conocimiento de él, presentar un informe intermedio en 72 horas y cerrar en un mes. Que una caída en su proveedor de software sea grave lo deciden seis criterios y los umbrales del Reglamento Delegado (UE) 2024\u002F1772: más de dos horas de inactividad de un servicio que sustenta una función esencial o importante, más de 24 horas de duración, más del 10 por ciento de los clientes, dos o más Estados miembros, pérdidas de datos, 100 000 euros. Lo que debe contener cada informe según el Reglamento Delegado (UE) 2025\u002F301, cuáles de esos datos solo tiene el proveedor, y en qué convierte eso la cláusula de asistencia en caso de incidente del artículo 30, apartado 2, letra f). Leído en el Diario Oficial.","2026-09-12","\nUna caída en un proveedor de software es un incidente en el proceso propio del proveedor. En un banco, una aseguradora o una entidad de pago que ejecuta una función esencial o importante sobre ese software, la misma caída es otra cosa: un candidato a incidente grave relacionado con las TIC conforme al artículo 19 del Reglamento (UE) 2022\u002F2554, DORA, con una notificación al supervisor que vence a las cuatro horas de la clasificación, un informe intermedio en 72 horas y un informe final con las causas raíz en un mes. Los criterios de clasificación proceden del artículo 18, los umbrales del Reglamento Delegado (UE) 2024\u002F1772 de la Comisión, de 13 de marzo de 2024, en vigor desde el 15 de julio de 2024, y el contenido y los plazos de los informes del Reglamento Delegado (UE) 2025\u002F301 de la Comisión, de 23 de octubre de 2024, en vigor desde el 12 de marzo de 2025, con la plantilla en el Reglamento de Ejecución (UE) 2025\u002F302 de la misma fecha. Este artículo lee los tres actos en el Diario Oficial en CELLAR el 12 de septiembre de 2026, desde el lado del proveedor: cuáles de sus caídas cruzan los umbrales, qué plazos corren entonces en su cliente, y qué datos de su informe solo usted puede aportar. No es asesoramiento jurídico.\n\n## Por qué el plazo del cliente es su plazo\n\nEl artículo 17 de DORA exige que la entidad financiera tenga un proceso de gestión de incidentes que los clasifique por prioridad, gravedad y criticidad de los servicios afectados, y el artículo 19, apartado 1, exige que notifique los incidentes graves a su autoridad competente. Nada en DORA obliga al proveedor a notificar nada a nadie; la obligación del proveedor es contractual, y es la letra f) del artículo 30, apartado 2: la obligación de prestar asistencia a la entidad financiera, sin coste adicional o a un coste determinado ex ante, cuando se produzca un incidente de TIC relacionado con el servicio. Como los informes de la entidad tienen que contener datos sobre el incidente que están en los registros del proveedor, esa cláusula de asistencia es, en la práctica, un deber de aportar esos datos dentro de los plazos de la entidad. La [lista de cláusulas](\u002Fdora\u002Fcontract-clauses) lleva la cláusula; este artículo es lo que cuesta cumplirla.\n\n## Los seis criterios y los umbrales que hacen grave un incidente\n\nEl artículo 18, apartado 1, de DORA enumera seis criterios: clientes, contrapartes financieras y transacciones afectados, incluido el impacto reputacional; duración e inactividad del servicio; alcance geográfico; pérdidas de datos; criticidad de los servicios afectados; e impacto económico. El Reglamento Delegado convierte cada uno en un umbral de importancia, y el artículo 8, apartado 1, hace grave un incidente cuando ha afectado a servicios esenciales en el sentido del artículo 6 y o bien se alcanza el umbral de pérdidas de datos del artículo 9, apartado 5, letra b), o bien se alcanzan dos o más de los demás umbrales.\n\nServicios esenciales, artículo 6, significa que el incidente afecta a servicios de TIC o sistemas que sustentan una función esencial o importante de la entidad, o a servicios financieros que requieren autorización o están supervisados, o que constituye un acceso logrado, malicioso y no autorizado a los sistemas de la entidad. Un proveedor cuyo producto sustenta una función esencial o importante pasa esa puerta por definición.\n\nLos umbrales del artículo 9 son: para clientes, contrapartes y transacciones, más del 10 por ciento de los clientes que usan el servicio afectado, o más de 100 000 clientes, o más del 30 por ciento de las contrapartes financieras, o más del 10 por ciento del número o del valor medio diario de las transacciones, o cualquier cliente que la entidad haya identificado como relevante; para el impacto reputacional, cobertura en los medios, quejas reiteradas, probable incapacidad de cumplir los requisitos regulatorios, o probable pérdida de clientes con impacto sustancial; para la duración y la inactividad, una duración superior a 24 horas o una inactividad del servicio superior a dos horas en servicios de TIC que sustentan funciones esenciales o importantes; para el alcance geográfico, impacto en dos o más Estados miembros; para las pérdidas de datos, cualquier afectación de la disponibilidad, autenticidad, integridad o confidencialidad que perjudique los objetivos de negocio o el cumplimiento regulatorio de la entidad, o cualquier acceso malicioso no autorizado logrado que pueda dar lugar a pérdidas de datos; y para el impacto económico, costes y pérdidas que superen o vayan a superar probablemente los 100 000 euros.\n\nLeídos desde el lado del proveedor, dos de ellos son suyos. Una caída de dos horas de un producto que sustenta una función esencial o importante alcanza por sí sola el umbral de inactividad; un incidente que dura más de 24 horas desde que ocurre hasta que se resuelve alcanza el umbral de duración, y el artículo 3 hace correr la duración desde que ocurre, o desde el registro que lo muestra, no desde la detección. Añada un umbral más, un segundo Estado miembro entre los clientes del cliente, o un efecto sobre la integridad de los datos, y el incidente es grave. El artículo 8, apartado 2, añade que los incidentes recurrentes con la misma causa raíz, al menos dos veces en seis meses, cuentan juntos, de modo que una versión inestable que deja caídos a tres clientes cuarenta minutos cada mes puede convertirse, en conjunto, en un solo incidente grave.\n\n## Los tres informes y sus plazos\n\nEl artículo 19, apartado 4, de DORA prevé tres presentaciones, y el artículo 5 del Reglamento Delegado (UE) 2025\u002F301 fija sus plazos: la notificación inicial lo antes posible y en todo caso dentro de las cuatro horas siguientes a la clasificación del incidente como grave, y a más tardar 24 horas después del momento en que la entidad tuvo conocimiento de él; el informe intermedio a más tardar dentro de las 72 horas siguientes a la notificación inicial, aunque nada haya cambiado, con un informe intermedio actualizado cuando se hayan recuperado las actividades normales; y el informe final a más tardar un mes después del informe intermedio o de su última actualización. Cuando la entidad clasifica el incidente como grave más de 24 horas después de tener conocimiento de él, las cuatro horas corren desde la clasificación. Una entidad que no pueda cumplir un plazo informa a la autoridad antes de que venza y explica por qué. Un plazo que cae en fin de semana o festivo se traslada al mediodía del siguiente día hábil, salvo para las entidades de crédito, las entidades de contrapartida central, los centros de negociación y las entidades esenciales o importantes conforme a NIS2, para las que los plazos inicial e intermedio no se mueven.\n\nCompare los plazos que quizá ya conozca. La [alerta temprana de 24 horas del CRA](\u002Farticles\u002Fwhen-does-the-cra-24-hour-clock-start-becoming-aware) y las [notificaciones de 24 horas y 72 horas de NIS2](\u002Farticles\u002Fnis2-or-cra-which-incident-clock-runs-for-a-software-company-and-what-makes-an-incident-significant) corren desde el conocimiento del propio proveedor. Los plazos de DORA corren en el cliente, y las cuatro horas desde la clasificación son el más corto de los tres regímenes.\n\n## Lo que contiene cada informe, y qué datos son suyos\n\nEl artículo 1 del Reglamento Delegado (UE) 2025\u002F301 enumera la información general de toda presentación: el nombre, el LEI y el tipo de la entidad, quién presenta, contactos, la empresa matriz, la moneda. El artículo 2 enumera lo que contiene la notificación inicial: la referencia del incidente de la entidad, la fecha y hora de detección y de clasificación, una descripción, los criterios por los que se clasificó como grave, los Estados miembros afectados, cómo se descubrió, cuando esté disponible su origen, si se activó un plan de continuidad de la actividad, y cualquier otra información pertinente. El artículo 3 enumera el informe intermedio: la referencia de la autoridad, la fecha y hora en que ocurrió, la fecha y hora de recuperación de las actividades normales, cómo se cumplieron los criterios, el tipo de incidente, cuando proceda las amenazas y técnicas usadas por un actor malicioso, las áreas funcionales y procesos de negocio afectados, los componentes de infraestructura afectados, el impacto en los intereses financieros de los clientes, las notificaciones a otras autoridades, las medidas temporales adoptadas o previstas, y los indicadores de compromiso. El artículo 4 enumera el informe final: las causas raíz, las fechas y horas en que se resolvió el incidente y se abordaron las causas, la resolución, la información pertinente para las autoridades de resolución, los costes y pérdidas directos e indirectos y las recuperaciones financieras, y la recurrencia.\n\nDe todo eso, los datos que están en los sistemas del proveedor y en ningún otro sitio son: la hora en que ocurrió, de sus registros; la hora de detección, de su monitorización; la duración y la inactividad, medidas como las mide el artículo 3; el origen y el tipo de incidente; las amenazas y técnicas, y los indicadores de compromiso, cuando el incidente fue un ataque; los componentes de infraestructura afectados; las medidas temporales y la hora de recuperación; las causas raíz, la hora en que se abordaron, y la resolución. Todo lo demás, clientes afectados, transacciones, Estados miembros, costes, impacto reputacional, lo cuenta el cliente, pero lo cuenta contra su lista de inquilinos y regiones afectados.\n\n## En qué se convierte la cláusula de asistencia\n\nLa letra f) del artículo 30, apartado 2, pone precio a la asistencia ex ante o no se lo pone, y los informes anteriores dicen qué es la asistencia. Dentro de las primeras cuatro horas del cliente usted debe la hora de detección, una descripción, el origen si se conoce y su estimación de la inactividad hasta el momento, porque con eso clasifica el cliente. Dentro de 72 horas debe la hora en que ocurrió según los registros, los componentes afectados, las medidas adoptadas y, si hubo un atacante, las técnicas y los indicadores de compromiso, porque el informe intermedio vence haya terminado el incidente o no. Dentro de un mes debe el análisis de causas raíz con fechas. Un proveedor con varios clientes financieros debe los mismos datos a cada uno de ellos en cada uno de sus plazos, y por eso el artículo 7 del Reglamento de Ejecución (UE) 2025\u002F302 permite a un proveedor tercero al que se ha externalizado la notificación presentar un informe agregado para varias entidades, pero solo cuando el incidente se origina en ese proveedor, las entidades están en un solo Estado miembro bajo una sola autoridad, cada una lo ha clasificado como grave y la autoridad ha permitido la agregación.\n\n## Lo que un proceso de incidentes ISO 27001 ya contiene\n\nLos actos no nombran ninguna norma, y lo que sigue es la lectura de StandardOS de dónde contiene los datos un sistema de gestión ISO\u002FIEC 27001:2022, sin presunción de conformidad. Las horas de detección, ocurrencia, recuperación y resolución son el registro de incidentes de A.5.24 a A.5.27 (planificación, evaluación, respuesta, aprendizaje) si el registro lleva marcas de tiempo, y los controles de registro y supervisión, A.8.15 y A.8.16, son de donde se lee la ocurrencia. Los componentes afectados son el inventario de activos, A.5.9. La causa raíz y las medidas son el mismo registro de incidentes. El control de recopilación de evidencias, A.5.28, es el que produce los indicadores de compromiso que puede llevar el informe de un cliente. Lo que la norma no le da son los umbrales del cliente: dos horas de inactividad de una función esencial no son un nivel de gravedad en ISO 27001, son una cifra del artículo 9, apartado 3, letra b), y el proceso de incidentes tiene que saber qué clientes ejecutan funciones esenciales o importantes sobre qué componentes para activarlo a tiempo.\n\n## Qué hacer antes de la primera solicitud a cuatro horas\n\nRegistre la ocurrencia, la detección, la recuperación y la resolución como marcas de tiempo en el registro de incidentes, y mida la inactividad como lo hace el artículo 3, desde la primera indisponibilidad parcial hasta la restauración completa. Mantenga una lista de qué clientes ejecutan funciones esenciales o importantes sobre qué componentes y regiones, para que una caída de dos horas active la cláusula de asistencia para los clientes correctos sin esperar a que la pidan. Escriba los entregables de asistencia en el contrato como los datos anteriores con sus horas, y póngales precio ex ante. Después lleve el registro de incidentes a la diligencia debida, porque el [artículo sobre la política de proveedores](\u002Farticles\u002Fdora-vendor-due-diligence-rts-2024-1773-the-six-questions-the-five-sources-of-assurance-the-eight-conditions-for-relying-on-your-certificate-and-the-five-reports) muestra que los informes de incidentes son uno de los cinco informes que exige la política de todo cliente financiero, y el [centro DORA](\u002Fdora) reúne las fechas del Reglamento y de sus actos.\n",1789383970429]