Hablemos

Qué perfil jurídico necesita tu fintech para cumplir con DORA

← Volver al blog

Meta description: DORA está en vigor desde enero de 2025. Las fintechs que lo tratan como un problema exclusivo de IT van a tener un problema legal. El perfil que esta regulación exige no es el que la mayoría está buscando

El Reglamento DORA lleva en vigor desde el 17 de enero de 2025. No es una fecha futura ni un marco en consulta. Es ley aplicable, con supervisión activa del Banco de España, la CNMV y la DGSFP, según el tipo de entidad.

La mayoría de las fintechs españolas lo saben. El problema es cómo están respondiendo.

La respuesta habitual es tecnológica: el CTO asume el liderazgo del cumplimiento, se contrata un proveedor de ciberseguridad, se actualiza el plan de continuidad y se documenta el inventario de sistemas. Todo eso es necesario. Ninguno de esos pasos es suficiente.

DORA no es solo un problema de IT. Es también un problema jurídico. Y las organizaciones que lo están tratando de manera exclusivamente técnica van a encontrarse con un problema legal antes de lo esperado.

Por qué DORA no puede gestionarse sin criterio jurídico

DORA exige cinco cosas. Gestión de riesgos TIC. Notificación de incidentes a los supervisores. Pruebas de resiliencia. Gestión de riesgos con terceros. E intercambio de información.

De esas cinco, al menos tres tienen una dimensión jurídica que no se cubre con perfiles técnicos.

La primera es la gestión de terceros. DORA obliga a revisar y actualizar todos los contratos con proveedores TIC críticos. Esos contratos tienen que incluir cláusulas específicas: derecho de auditoría, acceso a los datos en caso de cese del proveedor, obligaciones de reporte y condiciones de salida. Eso no lo redacta un arquitecto de sistemas. Lo redacta alguien con formación jurídica y capacidad para negociar con proveedores.

La segunda es la notificación de incidentes. Cuando ocurre un incidente TIC mayor, hay una obligación de comunicarlo a la autoridad supervisora en un plazo de cuatro horas desde su clasificación. Ese proceso, decidir si el incidente es clasificable, qué se comunica, cómo se documenta, quién firma la notificación, necesita supervisión jurídica. No es solo una decisión técnica.

La tercera es la gobernanza. DORA exige que el órgano de dirección apruebe la estrategia de resiliencia, asigne presupuesto suficiente y sea responsable del cumplimiento. Alguien tiene que traducir las obligaciones del reglamento al lenguaje del consejo y asegurar que las decisiones quedan documentadas correctamente. Eso también es función jurídica.

Qué perfiles están asumiendo DORA hoy (y dónde fallan)

En la práctica, hay tres perfiles que están asumiendo la función de cumplimiento de DORA en las fintechs.

El primero es el equipo técnico, liderado por el CTO o el CISO. Entienden los sistemas, pero en general no tienen la formación para evaluar las obligaciones contractuales ni para gestionar la relación con el supervisor si llega una inspección. Tampoco tienen la capacidad de documentar el cumplimiento en términos que un regulador reconozca.

El segundo es el DPO, cuando existe. El Delegado de Protección de Datos tiene formación jurídica y está acostumbrado a trabajar con reguladores. Pero su función tiene un perímetro claro: la protección de datos personales. DORA no es protección de datos. Fusionar las dos funciones en un solo perfil genera sobrecarga y, en algunos casos, conflictos de rol.

El tercero es el asesor legal externo. Útil para revisar contratos y para consultas puntuales. No puede sustituir a alguien que esté dentro de la organización con visibilidad diaria sobre los sistemas, los proveedores y las decisiones operativas. DORA exige presencia interna.

El perfil que DORA realmente necesita en una fintech

El perfil que cubre bien el cumplimiento de DORA en una fintech es uno de los más difíciles de encontrar en el mercado ahora mismo.

No es un abogado de despacho especialista en regulación financiera. Esos perfiles conocen la norma, pero no conocen cómo funciona una organización tecnológica desde dentro.

No es un CISO o un arquitecto de sistemas con nociones jurídicas. La comprensión técnica es necesaria, pero no suficiente para gestionar las obligaciones legales y la relación con el supervisor.

Lo que DORA necesita en una fintech es un perfil híbrido: formación jurídica sólida, experiencia previa en entornos regulados del sector financiero banca, aseguradoras, medios de pago y capacidad real para trabajar con equipos técnicos. Alguien que entienda un contrato de servicios cloud y también sepa lo que significa una política de continuidad operativa. Que pueda redactar una notificación al Banco de España y también conversar con el equipo de infraestructura sobre qué información incluir.

Ese perfil no es junior. No se construye en dos años. Requiere haber trabajado en entornos donde la regulación y la tecnología conviven, y donde los errores tienen consecuencias reales.

Cuándo este perfil justifica una contratación interna

No toda fintech necesita este perfil a tiempo completo desde el primer día. Hay fases.

En los primeros estadios entidad de pago o dinero electrónico con operación limitada puede ser suficiente un abogado in-house generalista que cubra también el cumplimiento de DORA con apoyo externo puntual. La clave es que alguien dentro entienda qué exige el reglamento y sea capaz de coordinar la respuesta.

El punto de inflexión llega cuando la operación escala, cuando los proveedores TIC críticos se multiplican, cuando la empresa empieza a operar en varios países o cuando el volumen de incidentes y de relaciones con reguladores justifica dedicación exclusiva. En ese momento, tener ese perfil como un servicio externo introduce un retraso en la respuesta y una falta de contexto que puede ser costosa.

Lo que el mercado muestra ahora mismo

La demanda de perfiles que cubren la intersección de derecho, regulación financiera y comprensión tecnológica ha crecido de manera sostenida desde 2024. La oferta no ha crecido al mismo ritmo.

Los perfiles que tienen esa combinación están bien posicionados en sus empresas actuales. No están mirando ofertas. No van a responder a un anuncio en un portal.

Las fintechs que están esperando a que ese perfil aparezca en el mercado activo llevan tiempo esperando sin resultado. Las que están llegando directamente a esas personas con una propuesta concreta y en el momento adecuado de su carrera están cubriendo esa necesidad.

La obligación no desaparece por no tener el perfil. Lo que desaparece es el margen para gestionarla bien.

Si tu fintech está buscando ese perfil un abogado con experiencia en regulación financiera y comprensión operativa del entorno tecnológico en Ethria trabajamos exactamente con ese tipo de búsqueda. Por búsqueda directa, sin portales.

Cuéntanos qué necesitas.

Hablemos