Última actualización: 5 de agosto de 2026.
El Reglamento DORA (Digital Operational Resilience Act) impone nuevos requisitos a las entidades financieras en materia de ciberseguridad y resiliencia operativa digital. Una de las herramientas clave para cumplir con estas exigencias es la inclusión de cláusulas contractuales específicas en los acuerdos con los proveedores terceros de servicios TIC. Estas cláusulas son fundamentales para garantizar la continuidad del negocio, la protección de los datos y la capacidad de respuesta ante incidentes de seguridad. A continuación te dejamos el vídeo de la colaboración, por si fuera de tu interés:Respuesta rápida. El Reglamento DORA (Digital Operational Resilience Act) impone a las entidades financieras nuevos requisitos de ciberseguridad y resiliencia operativa digital, y una de sus herramientas clave es la inclusión de cláusulas específicas en los contratos con proveedores terceros de servicios TIC. Como mínimo, esos contratos deben incluir: la descripción completa de las funciones y servicios prestados; los lugares de prestación de servicios y de procesamiento de datos, dentro y fuera de la Unión Europea; los niveles de servicio en disponibilidad, rendimiento y tiempo de respuesta; el seguimiento continuo del riesgo TIC mediante informes periódicos; garantías de seguridad y protección de los datos personales tratados; y mecanismos de acceso, recuperación y restitución de los datos en caso de insolvencia, resolución o interrupción de las operaciones del proveedor.
Tipología de cláusulas contractuales fundamentales y sus requisitos:
El Reglamento DORA exige que los contratos con proveedores terceros de servicios TIC incluyan, al menos, las siguientes cláusulas:- Descripción completa de las funciones y servicios: Es necesario detallar de manera precisa todas las funciones y servicios que el proveedor prestará a la entidad financiera, incluyendo por ejemplo: el desarrollo y mantenimiento de aplicaciones, almacenamiento en la nube, gestión de redes, servicios de ciberseguridad, etc.
- Lugares de prestación de servicios y procesamiento de datos: Debe especificarse dónde se prestarán los servicios y en qué lugares se procesarán los datos, tanto dentro como fuera de la Unión Europea.
- Niveles de servicio: Se deben definir claramente los niveles de servicio esperados en términos de disponibilidad, rendimiento y tiempo de respuesta.
- Seguimiento del riesgo TIC: El contrato debe incluir cláusulas que permitan a la entidad financiera realizar un seguimiento continuo del riesgo asociado a las TIC, como informes periódicos sobre el estado de seguridad y los incidentes ocurridos.
- Garantías de seguridad y protección de datos: El proveedor debe garantizar la accesibilidad, la disponibilidad, la integridad, la seguridad y la protección de los datos personales procesados en el marco del contrato, cumpliendo con las normativas aplicables en materia de protección de datos.
- Acceso y recuperación de datos en caso de insolvencia: Se deben establecer mecanismos para garantizar que la entidad financiera pueda acceder, recuperar y restituir sus datos en caso de insolvencia, resolución o interrupción de las operaciones del proveedor.
- Cooperación con autoridades: El proveedor debe estar obligado a cooperar plenamente con las autoridades competentes y con las autoridades de resolución de la entidad financiera en caso de incidentes de seguridad o investigaciones.
- Terminación del contrato: Se deben establecer los derechos de terminación y los plazos mínimos de notificación para la terminación del contrato, teniendo en cuenta las expectativas de las autoridades competentes y de las autoridades de resolución.
Artículos relacionados
¿Necesitas asesoramiento legal?
Contactar con ILP AbogadosGUÍA GRATUITA
Regulación Financiera España 2026
DORA + MiCA + MiFID II + EMIR en un solo documento
Descargar gratis →No te quedes con la duda, contacta con nosotros. Estaremos encantados de atenderte y de ofrecerte soluciones.
Preguntas frecuentes
DORA exige que los contratos de las entidades financieras con proveedores terceros de servicios TIC incluyan un conjunto mínimo de cláusulas específicas, fundamentales para garantizar la continuidad del negocio, la protección de los datos y la capacidad de respuesta ante incidentes de seguridad.
El contrato debe contener una descripción completa y precisa de todas las funciones y servicios que el proveedor prestará a la entidad financiera —por ejemplo, desarrollo y mantenimiento de aplicaciones, almacenamiento en la nube, gestión de redes o servicios de ciberseguridad— y especificar los lugares donde se prestarán los servicios y se procesarán los datos, tanto dentro como fuera de la Unión Europea.
Deben definirse claramente los niveles de servicio esperados en términos de disponibilidad, rendimiento y tiempo de respuesta, de modo que la entidad financiera pueda exigir y medir el cumplimiento del proveedor.
El contrato debe incluir cláusulas que permitan a la entidad financiera un seguimiento continuo del riesgo asociado a las TIC, por ejemplo mediante informes periódicos sobre el estado de seguridad y los incidentes ocurridos, junto con garantías del proveedor sobre la accesibilidad, disponibilidad, integridad y seguridad de los datos personales procesados.
Deben establecerse mecanismos que garanticen que la entidad financiera pueda acceder a sus datos, recuperarlos y obtener su restitución en caso de insolvencia, resolución o interrupción de las operaciones del proveedor de servicios TIC.
Contacto
No te quedes con la duda, contacta con nosotros. Estaremos encantados de atenderte y de ofrecerte soluciones.
Herramienta relacionada, de uso libre: las herramientas de regulación financiera.

