DORA: fechas, herramienta y artículos

Reglamento Delegado (UE) 2024/1773

El cuestionario de proveedores DORA, escrito por el Reglamento

El Reglamento Delegado (UE) 2024/1773, en vigor desde el 15 de julio de 2024, dice lo que la política de una entidad financiera sobre contratos de servicios de TIC que sustentan funciones esenciales o importantes debe hacerle preguntar a un proveedor: las seis evaluaciones antes de firmar, las fuentes de garantía, los métodos de auditoría, las condiciones para confiar en un certificado, los informes. 21 de sus puntos los responde el proveedor. Elija lo que usa su política; el cuestionario se redacta abajo con las propias palabras del Reglamento.

Fuentes de garantía que usa su política (artículo 6, apartado 3)

El artículo 6, apartado 4, exige un nivel de garantía apropiado a partir de estos elementos, y más de uno cuando proceda. El proveedor aporta los que usted marque, salvo su propia auditoría.

Métodos de auditoría y prueba que llevará el contrato (artículo 8, apartado 2)

El contrato incluye el derecho a acceder a la información, a inspeccionar y auditar, y a realizar pruebas sobre las TIC, con los métodos que usted marque.

El cuestionario

Cada punto es el texto del Reglamento Delegado. Las líneas de evidencia son la lectura de StandardOS de dónde produce la respuesta un sistema de gestión ISO/IEC 27001; el Reglamento no nombra ninguna norma.

# Cuestionario de diligencia debida DORA

Enviado el  por la entidad financiera con arreglo al artículo 28, apartado 4, del Reglamento (UE) 2022/2554 y al Reglamento Delegado (UE) 2024/1773, en vigor desde el 15 de julio de 2024, tal como se publicó en el Diario Oficial y se leyó el 12 de septiembre de 2026. Cada punto numerado es el texto del Reglamento Delegado; las líneas de respuesta y evidencia son la petición de la entidad.

## Parte A. Lo que evaluamos antes de contratar (artículo 6, apartado 1)

Nuestra política nos exige evaluar, antes de celebrar el contrato, si usted:

### 6(1)(a)

cuenta con la reputación empresarial, las capacidades y los conocimientos especializados suficientes y los recursos financieros, humanos y técnicos adecuados, los estándares en materia de seguridad de la información, la estructura organizativa adecuada, la gestión del riesgo y los controles internos y, cuando proceda, las autorizaciones o registros necesarios para prestar los servicios de TIC que sustenten funciones esenciales o importantes de manera fiable y profesional;

Su respuesta: [por completar]
Evidencia que produce un sistema ISO 27001 (lectura de StandardOS): Clause 6.1.3, Clause 9.2, Clause 9.3

### 6(1)(b)

tiene capacidad para seguir los avances tecnológicos pertinentes y determinar las prácticas punteras en materia de seguridad de las TIC y aplicarlas cuando proceda con el fin de disponer de un marco de resiliencia operativa digital efectivo y sólido;

Su respuesta: [por completar]
Evidencia que produce un sistema ISO 27001 (lectura de StandardOS): A.5.7, A.8.32

### 6(1)(c)

recurre o tiene la intención de recurrir a subcontratistas de TIC para prestar los servicios de TIC que sustenten funciones esenciales o importantes o partes sustanciales de dichos servicios;

Su respuesta: [por completar]
Evidencia que produce un sistema ISO 27001 (lectura de StandardOS): A.5.19, A.5.20, A.5.21

### 6(1)(d)

está ubicado o procesa o almacena los datos en un tercer país y, en tal caso, si ello afecta a la magnitud de riesgos operativos o de reputación o al riesgo de verse afectado por medidas restrictivas, como embargos y sanciones, que puedan afectar a su capacidad para prestar los servicios de TIC o a la capacidad de la entidad financiera para recibir dichos servicios de TIC;

Su respuesta: [por completar]
Evidencia que produce un sistema ISO 27001 (lectura de StandardOS): A.5.9

### 6(1)(e)

acepta los acuerdos contractuales que garanticen la posibilidad de que la propia entidad financiera, terceros designados y las autoridades competentes puedan llevar a cabo auditorías de dicho proveedor tercero de servicios de TIC, también in situ ;

Su respuesta: [por completar]
Evidencia que produce un sistema ISO 27001 (lectura de StandardOS): A.5.35

### 6(1)(f)

actúa de manera ética y socialmente responsable, respeta los derechos humanos y los derechos de la infancia, incluida la prohibición del trabajo infantil, respeta los principios aplicables en materia de protección del medio ambiente y garantiza unas condiciones de trabajo adecuadas.

Su respuesta: [por completar]
Ningún registro ISO 27001 responde a este punto; se requiere una respuesta factual.

## Parte B. La garantía que usaremos (artículo 6, apartado 3)

Ningún elemento de garantía seleccionado todavía; el artículo 6, apartado 4, exige al menos uno, y más de uno cuando proceda.

## Parte C. Acceso, inspección, auditoría y pruebas (artículo 8, apartado 2)

Ningún método de auditoría o prueba seleccionado todavía.

## Parte D. Informes y supervisión (artículo 9, apartado 2)

El informe periódico se exige con periodicidad Trimestral. Nuestra política garantiza:

### 9(2)(a)

que los proveedores terceros de servicios de TIC faciliten informes adecuados sobre sus actividades y servicios a la entidad financiera, incluidos informes periódicos, informes de incidentes, informes sobre la prestación de servicios, sobre la seguridad de las TIC y sobre las medidas y las pruebas relacionadas con la continuidad de las actividades;

Aporte: [por completar]
Evidencia que produce un sistema ISO 27001 (lectura de StandardOS): A.8.16, A.5.24, A.5.29, A.5.30, Clause 9.2, Clause 9.3

### 9(2)(b)

que el desempeño de los proveedores terceros de servicios de TIC se evalúe con indicadores clave de desempeño, indicadores clave de control, auditorías, autocertificaciones y revisiones independientes en consonancia con el marco de gestión del riesgo relacionado con las TIC de la entidad financiera;

Nuestra propia evaluación; no se requiere respuesta.

### 9(2)(c)

que la entidad financiera reciba otras informaciones pertinentes facilitadas por los proveedores terceros de servicios de TIC;

Aporte: [por completar]
Ningún registro ISO 27001 responde a este punto; se requiere una respuesta factual.

### 9(2)(d)

que se notifique a la entidad financiera, cuando proceda, los incidentes relacionados con las TIC y los incidentes operativos o de seguridad relacionados con los pagos;

Aporte: [por completar]
Evidencia que produce un sistema ISO 27001 (lectura de StandardOS): A.5.24, A.5.26

### 9(2)(e)

que se lleven a cabo una revisión y auditorías independientes que verifiquen el cumplimiento de los requisitos y las políticas legales y reglamentarios.

Nuestra propia evaluación; no se requiere respuesta.

## Parte E. El registro de información y el contrato

Complete la ficha de datos del registro de información (las columnas del Reglamento de Ejecución (UE) 2024/2956 que solo usted puede aportar: identificador, sede, empresa matriz última, tipo de servicio de TIC, países de prestación, almacenamiento y tratamiento, ley aplicable, plazos de preaviso, subcontratistas por posición) y devuelva la lista de cláusulas del artículo 30 con un estado por cláusula. Ambas están disponibles como herramientas gratuitas en la página en la que se redactó este cuestionario.

Las respuestas se evalúan conforme al artículo 6, apartado 2: la existencia de sus medidas de mitigación de riesgos y de continuidad de la actividad y cómo se asegura su funcionamiento. La evaluación se repite periódicamente conforme al artículo 9, apartado 3.

Este cuestionario se genera a partir del texto del Reglamento Delegado y no es asesoramiento jurídico; rige la propia política de la entidad.

Si el proveedor usa StandardOS, las respuestas salen de sus registros

Cada línea de evidencia anterior nombra un registro que mantiene un sistema de gestión ISO 27001: la declaración de aplicabilidad, el programa de auditoría interna, el registro de proveedores, los registros de incidentes y de continuidad. StandardOS los mantiene fechados y encadenados por hash en seis idiomas, de modo que el proveedor responde desde el sistema y no de memoria.

La ficha de datos del registro de informaciónLa lista de cláusulas del artículo 30La guía del proveedor sobre este Reglamento Delegado