se aplica la DORA o la NIS2 a mi banco o aseguradora
Los bancos y aseguradoras están sujetos a DORA, no a NIS2
Para un banco, asegurador u otra institución financiera, en la práctica se aplica DORA (la Digital Operational Resilience Act), y no la Directiva NIS2. La Directiva NIS2 establece por sí misma que las instituciones financieras que ya están sujetas a una normativa europea sectorial específica sobre resiliencia digital operativa quedan fuera de su ámbito de aplicación — DORA es precisamente una normativa de ese tipo. La razón de esto no es que el sector financiero quede excluido, sino que ya existe para ese sector un régimen igual de riguroso o más riguroso, con requisitos propios en materia de gestión del riesgo de TIC, notificación de incidentes y supervisión de proveedores críticos de TIC.
Esto no significa que una institución financiera no tenga que hacer nada en el ámbito de la ciberseguridad — DORA establece obligaciones propias, con su propio calendario y su propia autoridad supervisora. Lo que significa es que el deber de diligencia, la obligación de registro y la obligación de notificación que emanan de la Directiva NIS2 y de la Ley de Ciberseguridad no son la ruta que se aplica. Quien dude de si una organización se considera efectivamente como institución financiera conforme a DORA, o si por el contrario podría estar (parcialmente) sujeta a NIS2 porque también realiza otras actividades, lo mejor es aclarar esa cuestión primero a través de cómo sé si mi empresa está sujeta a la NIS2. Para quien está completamente al principio de toda esta cuestión, ¿Por dónde debo empezar? es un punto de continuación lógico.
De dónde resulta esto: la delimitación en la Directiva
La delimitación entre NIS2 y DORA se deriva de la propia Directiva NIS2, que designa los sectores en los anexos I y II como esenciales o importantes, pero excluye de ello a las entidades financieras que están sujetas a un acto de la Unión específico del sector sobre resiliencia operativa digital. La Ley de Ciberseguridad, como transposición holandesa de esa Directiva, sigue la misma delimitación. Un resumen de qué sectores están sujetos a la Ley de Ciberseguridad se encuentra en qué sectores están sujetos a la Directiva NIS2. Para el texto preciso de esta excepción, la propia Directiva NIS2 es la fuente a consultar, así como la explicación que publica la autoridad supervisora al respecto.
En lo que se basa esto
- Directiva (UE) 2022/2555 (NIS2), artículo 21 apartado 2 —las diez medidas
- Ley de Ciberseguridad — la transposición holandesa de NIS2
- ISO/IEC 27001 — Anexo A, las medidas de control
- NCSC — orientación sobre la obligación de diligencia debida y la obligación de notificación
La propia directiva está disponible en EUR-Lex. Nos referimos a cada afirmación; usted no tiene que creer simplemente en nosotros.
Lo que debe hacer concretamente
La implementación de cada obligación, con los plazos asociados y las plantillas para documentarlo, está incluida en la suscripción.
Ver la suscripción Primero la comprobación gratuita de NIS2Esto no es asesoramiento legal. Esta página proporciona información general sobre ciberseguridad para las pequeñas y medianas empresas. No conocemos su operación empresarial y no proporcionamos asesoramiento sobre sostenibilidad, certificación ni garantía. Si tiene dudas sobre su propia situación, consulte a un asesor o a su contador.
Escrito con IA basándose en las fuentes anteriores, revisado por una persona el 2026-09-05. ¿Hay algo que no sea correcto? Déjenos saberlo — las correcciones tienen prioridad.