DORA para banca y seguros: qué papel juegan la firma electrónica y la identidad digital
Desde el 17 de enero de 2025, bancos, aseguradoras y gestoras de fondos en la UE deben cumplir con DORA [fuente: Reglamento (UE) 2022/2554, art. 64]. Uno de los puntos que más dudas genera es, precisamente, cómo encajan la firma electrónica y la identidad digital dentro de las obligaciones de resiliencia operativa que exige la norma.
DORA firma electrónica es, para los responsables de compliance en banca y seguros, uno de los puntos de la norma que más preguntas genera, porque el reglamento no lo regula de forma explícita.
Table of Contents
¿Qué es DORA y a qué entidades obliga?
DORA (Digital Operational Resilience Act) es el Reglamento (UE) 2022/2554 del Parlamento Europeo y del Consejo, publicado el 27 de diciembre de 2022 en el Diario Oficial de la Unión Europea (L 333) [fuente: DOUE, L 333, 27.12.2022]. Su objetivo: garantizar que las entidades financieras puedan resistir, responder y recuperarse ante incidentes relacionados con las tecnologías de la información y la comunicación (TIC).
DORA obliga directamente a 21 categorías de entidades: 20 del sector financiero (letras a-t del art. 2) más los proveedores TIC (letra u). Entre ellas se encuentran:
- Entidades de crédito (bancos).
- Empresas de seguros y reaseguros.
- Empresas de servicios de inversión.
- Entidades de pago y de dinero electrónico.
- Proveedores de servicios de criptoactivos.
- Proveedores terceros de servicios TIC considerados críticos.
[fuente: art. 2 del Reglamento (UE) 2022/2554]
La norma se aplica de forma directa en todos los Estados miembros, sin necesidad de transposición nacional. Para banca y seguros, las implicaciones son especialmente amplias porque DORA no solo regula la infraestructura tecnológica, sino también los procesos que dependen de ella, incluidos los mecanismos de autenticación, la gestión de accesos y la integridad de las comunicaciones.
Identidad digital en DORA: autenticación y control de acceso
Dentro del marco de gestión del riesgo TIC que establece DORA, las entidades financieras deben implementar políticas y protocolos de autenticación sólidos, basados en normas pertinentes y sistemas de control dedicados.
¿Qué significa esto en la práctica? Que cada persona que accede a un sistema crítico —sea un empleado, un proveedor externo o un cliente en un canal digital— debe ser identificada con mecanismos de identidad digital que ofrezcan garantías verificables.
La conexión con eIDAS es directa. El Reglamento (UE) nº 910/2014 (eIDAS) establece tres niveles de seguridad para la identificación electrónica: bajo, sustancial y alto (art. 8 eIDAS) [fuente: Reglamento (UE) 910/2014, art. 8]. DORA no prescribe un nivel concreto, pero sí exige que el mecanismo de autenticación sea proporcional al riesgo del activo TIC al que se accede. Para sistemas de core bancario o plataformas de suscripción de pólizas, el nivel sustancial o alto resulta la elección coherente con el principio de proporcionalidad. Este mismo marco de niveles es el que sostendrá la futura EUDI Wallet como medio de identificación electrónica en toda la UE.
Un ejemplo concreto: si una aseguradora permite a sus corredores firmar digitalmente propuestas de seguro a través de un portal, la identidad digital del corredor debe estar respaldada por un mecanismo que permita vincular inequívocamente la acción al individuo. Un certificado digital cualificado emitido por un Prestador de Servicios Electrónicos de Confianza Cualificado, o QTSP, satisface esa exigencia.
CKC (Central Key Control), el módulo de gestión centralizada de certificados de SealSign, responde directamente a esta exigencia: inventario de certificados, alertas antes de cada caducidad y control de quién ha usado cada certificado y cuándo, con acceso gestionado por persona y por rol.
DORA y firma electrónica: integridad, trazabilidad y evidencia
DORA no menciona literalmente las palabras «firma electrónica» en su articulado. Sin embargo, los requisitos de integridad de datos, protección contra manipulación y trazabilidad de operaciones generan una necesidad funcional que la firma electrónica cualificada resuelve de forma directa.
La lógica es la siguiente:
- Integridad documental. DORA exige que las entidades mantengan la integridad de los datos en sus sistemas TIC. La firma electrónica avanzada, regulada en el art. 26 de eIDAS, vincula la firma al firmante de forma única y permite detectar cualquier alteración posterior del documento [fuente: art. 26, Reglamento (UE) 910/2014].
- Trazabilidad completa. DORA obliga a registrar las actividades TIC de forma que permitan reconstruir la secuencia de eventos ante un incidente. Una firma electrónica con sellado de tiempo cualificado proporciona exactamente eso: quién firmó, cuándo y con qué certificado, generando evidencia verificable.
- Carga de la prueba. Ante la autoridad supervisora, una entidad que firma electrónicamente sus contratos y documentos críticos con firma cualificada se beneficia de las presunciones legales que otorga el marco eIDAS. Para entidades de banca y seguros que gestionan miles de documentos regulatorios al mes —desde contratos marco con proveedores TIC hasta informes de incidentes para el supervisor—, esto convierte el cumplimiento DORA en un proceso auditable y defendible.
Comparativa: niveles de firma electrónica y su encaje en DORA
| Característica | Firma simple | Firma avanzada | Firma cualificada |
| Base legal eIDAS | Art. 25.1 | Art. 26 | Art. 25.2 |
| Identificación del firmante | Débil (email, IP) | Vinculada al firmante de forma única | Certificado cualificado + dispositivo seguro |
| Integridad del documento | No garantizada criptográficamente | Detección de cambios post-firma | Detección de cambios + sellado de tiempo cualificado |
| Presunción legal de equivalencia a firma manuscrita | No | No | Sí |
| Encaje con requisitos DORA | Insuficiente para activos TIC críticos | Adecuada para riesgo medio | Óptima para riesgo alto y comunicaciones con supervisores |
| Trazabilidad auditable | Limitada | Media | Completa, con evidencia verificable |
[fuente: arts. 25 y 26, Reglamento (UE) 910/2014]
Para operaciones de cumplimiento DORA con firma digital —como la formalización de acuerdos con proveedores terceros de TIC (art. 30 DORA) o la remisión de informes de incidentes (art. 19 DORA)—, la firma cualificada ofrece la máxima seguridad jurídica real.
Comunicaciones certificadas: el canal que DORA necesita
El art. 19 de DORA obliga a las entidades financieras a notificar incidentes graves relacionados con TIC a la autoridad competente [fuente: art. 19, Reglamento (UE) 2022/2554]. El art. 30 de DORA regula, además, los contratos con proveedores terceros de servicios TIC, incluyendo requisitos mínimos, derechos de auditoría y planes de salida, lo que exige comunicaciones formales y verificables [fuente: art. 30, Reglamento (UE) 2022/2554].
Esas comunicaciones necesitan tres propiedades que un correo electrónico convencional no garantiza:
- Prueba de envío y recepción con fecha y hora acreditadas.
- Integridad del contenido transmitido.
- No repudio, es decir, que ninguna de las partes pueda negar que la comunicación existió.
La entrega electrónica certificada cualificada está regulada en los arts. 43 y 44 de eIDAS: el art. 43 recoge el efecto jurídico y el art. 44 los requisitos del servicio cualificado [fuente: arts. 43 y 44, Reglamento (UE) 910/2014]. El art. 43.2 de eIDAS genera presunción legal de integridad, de la identificación del remitente y destinatario, y de la fecha y hora de envío y recepción para servicios cualificados de entrega electrónica certificada [fuente: art. 43.2, Reglamento (UE) 910/2014].
Un banco que comunica una brecha operativa a su supervisor a través de un canal certificado dispone de una evidencia verificable que protege su posición ante posibles reclamaciones posteriores por demora o incumplimiento del plazo de notificación.
SealSend, el servicio de entrega electrónica certificada de SealSign, aplica exactamente estas garantías a la notificación de incidentes del art. 19 de DORA y a las comunicaciones con proveedores TIC del art. 30: registro de envío, apertura y contenido transmitido, con presunción legal de integridad.
Pasos concretos para alinear firma digital y cumplimiento DORA
Estas son las acciones específicas que una entidad de banca o seguros puede ejecutar:
- Mapear los documentos y comunicaciones sujetos a DORA. Contratos con proveedores TIC (art. 30), informes de incidentes (art. 19), políticas internas de gestión de riesgo TIC y registros de pruebas de resiliencia.
- Clasificar cada documento según el nivel de riesgo y asignar el tipo de firma electrónica correspondiente: cualificada para riesgo alto, avanzada para riesgo medio.
- Seleccionar un Prestador de Servicios Electrónicos de Confianza Cualificado (QTSP) inscrito en la Trusted List de la UE, que ofrezca firma cualificada, sellado de tiempo cualificado y entrega electrónica certificada en una misma plataforma.
- Integrar la firma electrónica en los flujos de trabajo existentes (gestores documentales, CRM, plataformas de contratación) para que el cumplimiento no dependa de procesos manuales.
- Documentar la trazabilidad de cada operación firmada, de modo que ante una auditoría o inspección supervisora, la entidad pueda demostrar la integridad y la autenticidad de cada acción desde el origen.
SealSign es un QTSP que ofrece firma cualificada, sellado de tiempo cualificado y entrega electrónica certificada (SealSend) en una misma plataforma, junto con CKC para la gestión centralizada de certificados y SealSafe para la conservación a largo plazo de la evidencia.
En definitiva, DORA firma electrónica es una combinación que se resuelve con firma cualificada, identidad digital robusta y comunicaciones certificadas, no con desarrollos a medida.
Preguntas frecuentes
1. ¿DORA exige expresamente el uso de firma electrónica cualificada?
No de forma literal. DORA exige mecanismos de autenticación sólidos, integridad de datos y trazabilidad. La firma electrónica cualificada es el instrumento que mejor satisface esos requisitos según el marco eIDAS.
2. ¿Qué producto de SealSign cubre cada uno de estos requisitos de DORA?
SealSign Cloud aporta la firma cualificada y avanzada con sellado de tiempo para la integridad y trazabilidad documental; CKC gestiona de forma centralizada los certificados y el control de accesos que exige la identidad digital robusta; SealSend cubre las comunicaciones certificadas de los arts. 19 y 30 de DORA; y SealSafe mantiene la evidencia verificable a largo plazo ante una auditoría o inspección supervisora.
3. ¿Qué relación tienen DORA e identidad digital?
DORA requiere que las entidades financieras implementen controles de acceso basados en autenticación robusta. La identidad digital, especialmente cuando se basa en certificados cualificados eIDAS, proporciona el nivel de garantía que la norma demanda para activos TIC críticos. El Reglamento eIDAS establece tres niveles de seguridad —bajo, sustancial y alto— que permiten calibrar el mecanismo de autenticación al riesgo de cada sistema [fuente: art. 8, Reglamento (UE) 910/2014].
4. ¿Aplica DORA a los proveedores de firma electrónica?
Sí, si el proveedor es considerado proveedor tercero de servicios TIC. El art. 31 de DORA establece el marco de supervisión directa para proveedores terceros TIC críticos por parte de las autoridades europeas de supervisión [fuente: art. 31, Reglamento (UE) 2022/2554].
5. ¿Desde cuándo es obligatorio cumplir con DORA?
La fecha de aplicación fue el 17 de enero de 2025 [fuente: art. 64, Reglamento (UE) 2022/2554]. Las entidades que aún no han adaptado sus procesos se encuentran ya en situación de potencial incumplimiento.
6. ¿El burofax digital sirve para las notificaciones que exige DORA?
Sí, siempre que sea emitido por un Prestador de Servicios Electrónicos de Confianza Cualificado y cumpla los requisitos de entrega electrónica certificada cualificada del art. 44 de eIDAS, que genera la presunción legal de integridad y de la fecha y hora de envío y recepción recogida en el art. 43.2 de eIDAS.
¿Tu entidad ya tiene mapeados los documentos y comunicaciones que DORA exige proteger? Si necesitas evaluar cómo integrar firma cualificada, identidad digital y entrega certificada en un solo flujo, solicita una demo de SealSign y revisa tu nivel de preparación con nuestro equipo.
Fuentes
1. Reglamento (UE) 2022/2554 (DORA), texto consolidado en EUR-Lex — arts. 2, 19, 30, 31 y 64: https://eur-lex.europa.eu/eli/reg/2022/2554/oj?locale=es
2. Reglamento (UE) nº 910/2014 (eIDAS), texto consolidado en EUR-Lex — arts. 8, 25, 26, 41, 43 y 44: https://eur-lex.europa.eu/eli/reg/2014/910/oj?locale=es
3. Diario Oficial de la Unión Europea, L 333, 27.12.2022 (publicación de DORA), vía BOE: https://www.boe.es/doue/2022/333/L00001-00076.pdf
4. CNMV, «Preguntas frecuentes sobre DORA»: https://www.cnmv.es/DocPortal/Ciberseguridad/FAQ_DORA.pdf