Documento N.º 02 Document N.º 02
Dossier regulatorio Regulatory dossier
VeriMsg · Madrid VeriMsg · Madrid
← Portada ← Cover
Reglamento (UE) 2022/2554 · DORA Regulation (EU) 2022/2554 · DORA En vigor desde 17 enero 2025 In force since 17 January 2025 Edición bilingüe ES · EN Bilingual ed. ES · EN
En vigor In force DORA
17 · I · 2025
Capítulo I — El reglamento que cambió el tablero
Chapter I — The regulation that changed the board

DORA,
en términos operativos.

DORA,
in operational terms.

Solicitar el Pilot Pack Request Pilot Pack Ver mapeo artículo a artículo See article-by-article mapping
II.

Por qué DORA importa, en cifras Why DORA matters, in numbers

Contexto · UE · ES Context · EU · ES

DORA no es una recomendación de buenas prácticas. Es un reglamento europeo de aplicación directa, exigible desde 17 de enero de 2025, con régimen sancionador propio y supervisores nominados por país.

DORA is not a best-practices guideline. It is a European regulation with direct effect, enforceable since 17 January 2025, with its own sanctions regime and country-level supervisors.

22K
Entidades financieras y aseguradoras de la UE bajo DORA
EU financial and insurance entities under DORA
EBA · 2024
€3,5B
Pérdidas anuales por fraude en pagos en España
Annual payment-fraud losses in Spain
BdE · 2024
+41%
Crecimiento interanual de smishing y fraude vía mensajería
YoY growth of smishing and messaging fraud
INCIBE · 2024
1%
Volumen de negocio anual: tope de la sanción máxima
Annual turnover: cap on the maximum penalty
DORA · Art. 50
«Las entidades financieras dispondrán de un marco sólido, completo y bien documentado de gestión del riesgo relacionado con las TIC, integrado en su sistema general de gestión de riesgos.» «Financial entities shall have in place a sound, comprehensive and well-documented ICT risk management framework, integrated into their overall risk management system.» Reglamento (UE) 2022/2554 · Art. 5.1
III.

El calendario que ya está corriendo The calendar already running

Plazos · 2022 → 2027 Timeline · 2022 → 2027

DORA se publicó hace tres años. La fecha real de aplicación pasó hace más de uno. El supervisor está observando.

DORA was published three years ago. Its real enforcement date passed over a year ago. Supervisors are watching.

14 · XII · 2022
Publicación en el DOUE
Published in the OJEU

El reglamento entra en vigor 20 días después. Empieza el período de adaptación de 24 meses.

The regulation enters into force 20 days later. A 24-month transition window begins.

17 · I · 2025
Aplicación efectiva
Effective application

Las obligaciones operativas pasan a ser exigibles. El supervisor puede empezar a inspeccionar.

Operational obligations become enforceable. Supervisors may begin inspections.

2025 · 2026
Primeras inspecciones
First inspections

BdE, CNMV y DGSFP inician revisiones temáticas sobre marcos TIC y gestión de incidentes.

BdE, CNMV and DGSFP launch thematic reviews on ICT frameworks and incident management.

2027 →
Régimen sancionador maduro
Mature sanctions regime

Primeras sanciones públicas. Auditorías independientes anuales se vuelven práctica habitual.

First public penalties. Annual independent audits become standard practice.

IV.

Mapeo artículo a artículo · qué cubre VeriMsg Article-by-article mapping · what VeriMsg covers

Cobertura técnica Technical coverage

No todo DORA se resuelve con un proveedor. Esta tabla aísla los artículos donde un motor anti-fraude integrado contribuye de forma directa al cumplimiento, y describe qué hace VeriMsg en cada caso.

DORA is not solved by a single vendor. This table isolates the articles where an integrated anti-fraud engine contributes directly to compliance, and describes what VeriMsg actually does for each one.

Art. 5 Marco TIC ICT framework
Marco de gestión del riesgo TIC
ICT risk management framework
Obliga a documentar un marco completo de identificación, protección, detección, respuesta y recuperación frente a riesgos TIC, incluyendo fraude digital sobre los canales del cliente.
Requires a documented framework for identification, protection, detection, response and recovery against ICT risks, including digital fraud against customer channels.
Cubierto por VeriMsg Covered by VeriMsg
  • Capa de detección sobre canales de mensajería
  • Detection layer over messaging channels
  • Veredicto auditable por entrada
  • Auditable verdict per input
  • Reporting periódico al CISO
  • Periodic CISO reporting
Art. 6 Identificación Identification
Identificación de funciones críticas y dependencias
Identification of critical functions and dependencies
La entidad debe inventariar funciones críticas y mapear dependencias externas, incluyendo proveedores que tratan mensajes y comunicaciones con clientes.
The entity must inventory critical functions and map external dependencies, including providers handling customer messaging and communications.
Cubierto por VeriMsg Covered by VeriMsg
  • Multi-tenant con aislamiento por entidad
  • Multi-tenant with per-entity isolation
  • Documentación contractual del flujo
  • Contractual flow documentation
Art. 9 Detección Detection
Mecanismos de detección de incidentes y anomalías
Detection mechanisms for incidents and anomalies
Capacidad continua para detectar actividades anómalas, incluidos intentos de fraude y suplantación, sobre cualquier canal de comunicación con el cliente.
Continuous capability to detect anomalous activity, including fraud and impersonation attempts, across any customer communication channel.
Cubierto por VeriMsg Covered by VeriMsg
  • 11 fases de verificación · veredicto en menos de un segundo
  • 11 verification phases · verdict in under a second
  • Multi-canal: SMS · email · URL · imagen · PDF
  • Multi-channel: SMS · email · URL · image · PDF
  • Operativo 24/7 sin intervención humana
  • 24/7 operation without human intervention
Art. 10 Respuesta Response
Procedimientos de respuesta y recuperación
Response and recovery procedures
Mecanismos para contener un incidente detectado y restaurar el servicio. Incluye flujos automatizados que bloquean comunicaciones fraudulentas antes de que lleguen al cliente final.
Mechanisms to contain a detected incident and restore service. Includes automated flows that block fraudulent communications before they reach the end customer.
Cubierto por VeriMsg Covered by VeriMsg
  • Veredicto procesable: bloquear · advertir · permitir
  • Actionable verdict: block · warn · allow
  • Webhook al sistema partner para acción
  • Webhook to partner system for action
Art. 11 Continuidad Continuity
Política y planes de continuidad operativa
Operational continuity policy and plans
Garantizar continuidad ante incidentes, con redundancia geográfica y planes de recuperación probados. Aplicable a cualquier servicio incorporado al perímetro TIC.
Guarantee continuity in the event of incidents, with geographical redundancy and tested recovery plans. Applies to any service incorporated into the ICT perimeter.
Cubierto por VeriMsg Covered by VeriMsg
  • Infraestructura cloud europea con redundancia geográfica
  • European cloud infrastructure with geographical redundancy
  • SLA contractable por vertical
  • SLA contractable per vertical
Art. 17 Gestión incidentes Incident management
Proceso de gestión de incidentes TIC
ICT incident management process
Identificar, clasificar, registrar y resolver incidentes con trazabilidad completa. Mantener un registro auditable de cada caso, durante el plazo de retención exigido.
Identify, classify, log and resolve incidents with full traceability. Keep an auditable record of every case, for the required retention period.
Cubierto por VeriMsg Covered by VeriMsg
  • Log inmutable por veredicto con identificador único
  • Immutable log per verdict with unique identifier
  • Retención acordada por contrato
  • Retention agreed by contract
Art. 19 Reporting Reporting
Notificación de incidentes graves al supervisor
Reporting of major incidents to the supervisor
Plazos estrictos (informe inicial, intermedio y final) para incidentes clasificados como graves. La trazabilidad técnica de origen es indispensable.
Strict deadlines (initial, intermediate and final report) for incidents classified as major. Technical traceability of origin is indispensable.
Cubierto por VeriMsg Covered by VeriMsg
  • Exportable por rango temporal y por canal
  • Exportable by time range and channel
  • Cada veredicto incluye explicación auditable
  • Each verdict ships with an auditable explanation
Art. 28 Terceros TIC ICT third-parties
Gestión del riesgo de proveedores TIC
ICT third-party risk management
Diligencia debida sobre cada proveedor TIC, contratos con cláusulas mínimas, estrategia de salida y planes de contingencia ante interrupción del proveedor.
Due diligence on each ICT provider, contracts with minimum clauses, exit strategy and contingency plans against provider disruption.
Cubierto por VeriMsg Covered by VeriMsg
  • Pilot Pack incluye documentación pre-contractual
  • Pilot Pack includes pre-contract documentation
  • Cláusulas DORA-ready en el contrato marco
  • DORA-ready clauses in the master contract
Art. 45 Inteligencia Intelligence
Mecanismos de intercambio de inteligencia de amenazas
Threat intelligence sharing mechanisms
DORA promueve el intercambio voluntario de inteligencia entre entidades para anticipar tipologías emergentes de fraude y elevar la madurez del sector.
DORA promotes voluntary intelligence sharing between entities to anticipate emerging fraud typologies and raise sector maturity.
Cubierto por VeriMsg Covered by VeriMsg
  • Catálogo de tipologías actualizado de forma continua
  • Continuously updated typology catalogue
  • Resumen sectorial accesible al partner
  • Sector-level summary accessible to the partner

Esta lista no agota DORA. Cubre los nueve artículos donde un motor anti-fraude integrado tiene impacto directo y demostrable. El detalle técnico, las latencias firmables y los acuerdos de servicio se acuerdan en el piloto y se documentan en el contrato.

This list does not exhaust DORA. It covers the nine articles where an integrated anti-fraud engine has a direct, demonstrable impact. Technical detail, contractable latencies and SLAs are agreed during the pilot and documented in the contract.

V.

Régimen sancionador · qué arriesga la entidad Sanctions regime · what the entity risks

Art. 50 · 51 Art. 50 · 51

Sanciones económicas

Financial sanctions

1%

Hasta el 1 % del volumen de negocio anual mundial de la entidad, calculado sobre el ejercicio anterior, por incumplimientos graves del marco TIC o del régimen de notificación de incidentes.

Up to 1 % of the entity's worldwide annual turnover from the previous fiscal year, for serious breaches of the ICT framework or incident-reporting regime.

  • Aplicable diariamente hasta corrección
  • Applied daily until remediation
  • Acumulable con sanciones nacionales paralelas
  • Cumulative with parallel national sanctions

Consecuencias colaterales

Collateral consequences

Más allá de la sanción económica, los efectos prácticos suelen ser igual o más caros:

Beyond the financial penalty, the practical effects are often as costly or worse:

  • Publicación nominal de la sanción en la web del supervisor
  • Public naming of the sanction on the supervisor's website
  • Inhabilitación temporal de directivos responsables del marco TIC
  • Temporary disqualification of executives responsible for the ICT framework
  • Auditorías adicionales obligatorias durante 24 meses
  • Mandatory additional audits for 24 months
  • Daño reputacional en cobertura prensa especializada
  • Reputational damage in trade-press coverage
«Las autoridades competentes harán públicas en su sitio web oficial las sanciones administrativas […] inmediatamente después de que la persona sancionada haya sido informada de la decisión.» «Competent authorities shall publish on their official website the administrative penalties […] immediately after the sanctioned person has been informed of the decision.» Reg. (UE) 2022/2554 · Art. 54
VI.

Preguntas que llegan en la primera reunión Questions we get in the first meeting

FAQ · Comité de riesgos FAQ · Risk committee
¿VeriMsg me cumple DORA por sí solo? Does VeriMsg make me DORA-compliant on its own?
No, y nadie lo hace. DORA cubre marco TIC completo, gobernanza, terceros, continuidad y reporting. VeriMsg cubre la capa anti-fraude sobre canales del cliente con cobertura demostrable en los nueve artículos del mapeo. Es una pieza técnica del puzzle de cumplimiento, no el puzzle entero.
No, and no vendor does. DORA covers the full ICT framework, governance, third parties, continuity and reporting. VeriMsg covers the anti-fraud layer over customer channels with demonstrable coverage of the nine articles in the mapping. It is one technical piece of the compliance puzzle, not the whole puzzle.
¿VeriMsg está certificado en ISO 27001? Is VeriMsg ISO 27001 certified?
Los controles del motor están alineados con ISO 27001 y la certificación formal está en el roadmap. Para entidades reguladas que necesitan la certificación firmada antes de un contrato productivo, la fecha objetivo se incluye en la propuesta y el contrato puede condicionarse a hitos.
The engine's controls are aligned with ISO 27001 and formal certification is on the roadmap. For regulated entities that require signed certification before going to production, the target date is included in the proposal and the contract can be milestone-conditioned.
¿Dónde se procesan los datos del cliente? Where is customer data processed?
En infraestructura cloud europea con redundancia geográfica. La ubicación específica y los acuerdos de tratamiento de datos se firman en el contrato. VeriMsg actúa como encargado del tratamiento bajo RGPD y firma DPA estándar.
On European cloud infrastructure with geographical redundancy. Specific location and data-processing agreements are signed in the contract. VeriMsg acts as data processor under GDPR and signs a standard DPA.
¿Qué pasa si VeriMsg cae? What happens if VeriMsg goes down?
El partner integra el motor con un modo de degradación graceful: si la API no responde dentro del SLA, el cliente sigue recibiendo el mensaje sin clasificación, marcado como "no verificado". El comportamiento exacto se documenta en el plan de continuidad.
The partner integrates the engine with a graceful degradation mode: if the API does not respond within the SLA, the customer still receives the message without classification, flagged as "not verified". Exact behaviour is documented in the continuity plan.
¿Cómo demuestro al supervisor que VeriMsg estaba activo? How do I prove to the supervisor that VeriMsg was active?
Cada veredicto se almacena en un log inmutable con identificador único, timestamp, entrada hash, veredicto, explicación y fase responsable. El log es exportable por rango temporal o canal y puede entregarse al supervisor en el formato que requiera la inspección.
Every verdict is stored in an immutable log with unique identifier, timestamp, hashed input, verdict, explanation and responsible phase. The log is exportable by time range or channel and can be handed to the supervisor in the format required by the inspection.
¿Tengo que migrar mi infraestructura de mensajería? Do I have to migrate my messaging infrastructure?
No. VeriMsg se integra como capa de verificación antes (preventiva) o después (post-mortem) del envío. La infraestructura del partner permanece intacta. La integración mínima son cambios en un punto de paso, no una migración.
No. VeriMsg integrates as a verification layer either before (preventive) or after (post-mortem) sending. The partner's infrastructure stays intact. The minimum integration is a change at a single passthrough point, not a migration.
¿Cuánto se tarda en pasar a producción? How long does it take to go live?
Entre 4 y 8 semanas según vertical y volumen. El piloto estructurado dura 6-8 semanas e incluye tenant propio, branding, escenarios sectoriales, reporting e informe de cierre. La transición a contrato anual ocurre con métricas firmables, no con declaraciones.
Between 4 and 8 weeks depending on vertical and volume. The structured pilot runs 6-8 weeks and includes a dedicated tenant, branding, sector scenarios, reporting and closing report. The transition to annual contract happens with signable metrics, not with statements.

Si su comité ya está preguntando por DORA
tenemos el documento que llevarles.

If your committee is already asking about DORA
we have the document to bring them.

El Pilot Readiness Pack es un dossier de 8 páginas con el mapeo técnico, las métricas firmables, la arquitectura y las cláusulas. Pensado para circular dentro del comité, no para la web.

The Pilot Readiness Pack is an 8-page dossier with the technical mapping, signable metrics, architecture and clauses. Designed to circulate within the committee, not for the web.

Solicitar Pilot Pack Request Pilot Pack Casos por vertical Cases by vertical