Reglamento (UE) 2022/2554

DORA, para un proveedor de software

Su cliente bancario está regulado; usted se encuentra con DORA en su contrato, que desde el 17 de enero de 2025 lleva 9 cláusulas para todo servicio de TIC y 6 más para una función esencial o importante.

¿Sustenta el servicio una función esencial o importante del cliente?

Responda arriba para leer la determinación de su caso; la herramienta completa se lleva sus respuestas.

Continuar en la determinación gratuita

Tres herramientas, y la norma detrás de la diligencia debida

Las cláusulas del artículo 30, con un estado para cada una

Las 9 cláusulas de todo contrato, las 6 para una función esencial o importante y las 12 condiciones de subcontratación del Reglamento Delegado (UE) 2025/532, literalmente en su idioma, cada una con los registros ISO 27001 que la responden; un estado y una nota por cláusula, redactados como el documento que se devuelve.

El registro de información, como su ficha de datos

Cada cliente presenta las mismas plantillas sobre usted. Las columnas que son hechos sobre el proveedor y el servicio, con sus códigos y sus nombres tomados del Reglamento de Ejecución, respondidas una vez y redactadas como la ficha que acompaña al contrato.

El cuestionario de proveedores, escrito por el Reglamento

Para el lado de la entidad financiera: los 21 puntos del Reglamento Delegado (UE) 2024/1773 que una política debe hacerle preguntar a un proveedor, en palabras del Reglamento, reunidos en el cuestionario con los elementos de garantía y los métodos de auditoría que usa la entidad, y la evidencia que un sistema ISO 27001 produce bajo cada uno.

ISO 27001, la norma que pide la diligencia debida

El artículo 28, apartado 5, convierte las normas adecuadas de seguridad de la información en condición de todo contrato; los 93 controles del anexo A y el registro de cláusulas son la respuesta que espera el cuestionario de un cliente.

Los controles del anexo A, una página cada uno

Cada control con su objetivo y la evidencia que produce, en seis idiomas; la lista de cláusulas remite a ellos por referencia.

NIS2 correlacionada con ISO 27001

El proveedor de un banco suele ser a su vez una entidad NIS2; las secciones del Reglamento de Ejecución contra los mismos controles.

Cada plantilla gratuita en una página

Las fechas

Leídas en el Reglamento y en los ocho actos que completan su detalle, el 12 de septiembre de 2026. DORA no tiene acto modificativo.

Las fechas de DORA y de sus actos delegados y de ejecución
FechaQué
27 de diciembre de 2022El Reglamento en el Diario Oficial.
13 de marzo de 2024Reglamentos Delegados (UE) 2024/1773 y 2024/1774: la política del cliente sobre contratos para funciones esenciales o importantes, incluida la diligencia debida sobre sus proveedores, y sus herramientas y procesos de gestión del riesgo de las TIC.
13 de marzo de 2024Reglamento Delegado (UE) 2024/1772: los seis criterios de clasificación y los umbrales de importancia que hacen grave un incidente relacionado con las TIC, entre ellos dos horas de inactividad de un servicio que sustenta una función esencial o importante.
23 de octubre de 2024Reglamento Delegado (UE) 2025/301 y Reglamento de Ejecución (UE) 2025/302: el contenido, los plazos y la plantilla de la notificación inicial, el informe intermedio y el informe final de un incidente grave.
29 de noviembre de 2024Reglamento de Ejecución (UE) 2024/2956: las plantillas normalizadas del registro de información en el que se consigna y comunica cada contrato con un proveedor.
17 de enero de 2025El Reglamento se aplica (artículo 64): todo nuevo contrato de servicios de TIC contiene las cláusulas del artículo 30, y los registros se presentan.
13 de febrero de 2025Reglamento Delegado (UE) 2025/1190: qué entidades financieras realizan pruebas de penetración guiadas por amenazas, las fases, los probadores y la prueba agrupada que un proveedor puede realizar para varias entidades.
24 de marzo de 2025Reglamento Delegado (UE) 2025/532: lo que el cliente evalúa cuando un proveedor subcontrata un servicio que sustenta una función esencial o importante.

9 artículos, desde las fuentes primarias

13 de las 15 cláusulas se responden con un registro ISO 27001

StandardOS lleva los registros ISO 27001 que piden la diligencia debida y el derecho de auditoría de un cliente financiero, en un solo espacio de trabajo, en seis idiomas: registro de proveedores, copias de seguridad y pruebas de restauración, proceso de incidentes, plan de continuidad, auditorías internas, la declaración de aplicabilidad.

Las fechas se leen en el Reglamento y en los actos nombrados y nunca se escriben a mano en esta página. Esto no es asesoramiento jurídico, y el Reglamento es el texto que hay que leer: Reglamento (UE) 2022/2554.