Board

Principios de gobierno corporativo para bancos: de las guías del regulador a DORA

Escrito por:

2

min

Publicado:

15/09/2026

Actualizado:

17/09/2026

Principios de gobierno corporativo para bancos

Comparte:

Navegación rápida

Gobierno corporativo en banca ya no es solo comités y comisiones. Con DORA, la resiliencia operativa digital y la seguridad de la información pasan a ser responsabilidad directa del consejo, no solo del departamento de sistemas. Y a eso se suma que la EBA (Autoridad Bancaria Europea) tiene sobre la mesa una revisión de sus directrices de gobierno interno bajo el marco de la CRD VI, que endurecería justo lo que un consejo bancario puede delegar y lo que no aunque, como veremos, esa revisión todavía no ha entrado en vigor. Te contamos qué principios de gobierno corporativo para bancos debe cumplir hoy una entidad financiera, y cómo encaja DORA en todo esto.

¿Qué son los “principios de gobierno corporativo para bancos”?

El término no es casualidad: así se llama, literalmente, el documento de referencia del Comité de Basilea de Supervisión Bancaria (BCBS), que desde hace más de una década marca el estándar internacional. Su primer principio ya lo deja claro: el consejo de administración tiene una responsabilidad global sobre el banco, incluida la aprobación y supervisión de la estrategia, el riesgo, el propio gobierno corporativo y los valores de la entidad no puede delegarla en la dirección ejecutiva. Este documento es, en la práctica, el origen de casi todos los principios de gobierno corporativo para bancos que hoy exigen los reguladores europeos y nacionales.

En la práctica europea, ese marco se traduce hoy en las Directrices de Gobierno Interno de la EBA. Aquí conviene ser precisos con el estado en el que están: la EBA abrió en agosto de 2025 una consulta pública sobre una revisión de estas directrices para adaptarlas a la CRD VI, que cerró el 7 de noviembre de 2025. A fecha de septiembre de 2026, la EBA sigue clasificando esta revisión como “ongoing review” (en curso): el texto final todavía no se ha publicado, y las directrices que están en vigor y son de obligado cumplimiento hoy siguen siendo las de 2021 (actualizadas entonces para incorporar la CRD V). Dicho esto, el sentido de la reforma propuesta ya es público y bastante claro, así que merece la pena que un consejo bancario empiece a familiarizarse con lo que previsiblemente viene:

  • Declaraciones individuales de funciones y un mapa de responsabilidades, para que quede claro quién responde de qué dentro del consejo y la alta dirección.
  • Proporcionalidad, de modo que las exigencias se adaptan al tamaño y la complejidad de la entidad no es lo mismo un banco sistémico que una entidad pequeña y poco compleja.
  • Integración de riesgos ESG y de TIC dentro del marco de gobierno interno, alineando la continuidad del negocio directamente con DORA.
  • Independencia y diversidad reforzadas en la composición del consejo y sus comités.

Para verlo de un vistazo, así se reparten estos cuatro marcos que conviene tener en la cabeza:

MarcoQué regulaImplicación para el consejo
Principios de BasileaGobierno corporativo bancarioResponsabilidad y supervisión
EBA / CRDGobierno internoFunciones, responsabilidades, controle
DORAResiliencia operativa digitalRiesgo TIC, terceros y supervisión
Seguridad de la informaciónProtección y control de informaciónEvidencia, acceso, trazabilida

DORA regulación: la nueva capa de exigencia sobre TI y proveedores

DORA amplía estos principios de gobierno corporativo para bancos a un terreno muy concreto: la tecnología. Aquí es donde entra DORA (Reglamento UE 2022/2554, sobre resiliencia operativa digital del sector financiero), plenamente aplicable en España desde el 17 de enero de 2025 sin necesidad de ley nacional, porque es un reglamento y no una directiva.

Lo que cambia para el consejo con la DORA regulación es muy concreto: la norma responsabiliza directamente al órgano de dirección de la gestión del riesgo tecnológico. Eso incluye aprobar la estrategia de resiliencia digital, supervisar su ejecución, y esto es lo que más se suele pasar por alto vigilar activamente el riesgo asociado a los proveedores tecnológicos externos (proveedores cloud, software especializado, subcontratas), no solo los sistemas propios del banco. En la práctica, esto se traduce en cosas muy concretas: mantener un registro actualizado de qué proveedores críticos tiene el banco, exigirles cláusulas contractuales específicas sobre continuidad y notificación de incidentes, y poder demostrar ante el supervisor que el consejo conoce y ha aprobado ese mapa de dependencias, no que se ha delegado sin más en el departamento de compras o de tecnología.

En España, las obligaciones de DORA ya son exigibles, pero el régimen sancionador nacional sigue en trámite: el Proyecto de Ley de digitalización y modernización del sector financiero se aprobó en Consejo de Ministros el 14 de julio de 2026 y se remitió a las Cortes Generales a finales de ese mismo mes. Cuando se apruebe, fijará qué papel exacto juegan el Banco de España, la CNMV y la DGSFP en la supervisión de estas obligaciones sobre el terreno.

Seguridad de la información: donde se cruzan gobernanza y tecnología

Todo lo anterior aterriza en un punto muy práctico: la seguridad de la información deja de ser un asunto exclusivamente técnico para convertirse en parte del trabajo del consejo. Un consejo bancario que quiera cumplir con estos principios de gobierno corporativo para bancos necesita, como mínimo, poder demostrar tres cosas:

  1. Que conoce y ha aprobado la estrategia de seguridad de la información y de gestión de riesgos TIC del banco.
  2. Que existe trazabilidad de cómo se supervisan esos riesgos incluidos los de terceros proveedores y de las decisiones que se toman al respecto.
  3. Que la documentación de todo ese proceso (actas, informes de riesgo, revisiones) está disponible, controlada por permisos, y auditable.

Este último punto es donde un portal de juntas bien diseñado deja de ser una comodidad y pasa a ser parte del propio cumplimiento. En Convene, varios bancos ya usan la plataforma precisamente por eso: cifrado AES-256, acreditación CMMI de nivel 5 y un registro de auditoría integrado que deja constancia de quién accedió a qué documento y cuándo, justo el tipo de trazabilidad que estos principios de gobierno corporativo para bancos (y DORA) empiezan a exigir de forma explícita. Si quieres ver cómo encaja esto en el sector financiero en concreto, tenemos también una página dedicada a gobernanza estratégica para banca, aseguradoras y fintechs.

Qué puede hacer ya el consejo de un banco

Aplicar estos principios de gobierno corporativo para bancos no depende de esperar a que se apruebe la ley española de sanciones de DORA, ni de que la EBA publique el texto final de sus directrices revisadas. Un consejo puede, desde ya:

  • Revisar si existe un mapa de responsabilidades claro entre consejo, comités y alta dirección.
  • Pedir a IT y a compliance un inventario de proveedores tecnológicos críticos y cómo se supervisa su riesgo.
  • Asegurarse de que la documentación de estas decisiones y no solo las decisiones en sí queda registrada de forma trazable.
  • Empezar a mapear, aunque sea de forma preliminar, cómo encajaría en la organización una declaración individual de funciones por consejero y alto directivo, ya que es el punto que más se repite en el borrador de la EBA y en el que más tiempo suele llevar implantar cuando por fin se aprueba.

Ir un paso por delante no es, en este caso, un ejercicio de perfeccionismo regulatorio: cuando el texto final de la EBA se publique y el régimen sancionador de DORA entre en vigor en España, los consejos que ya tengan esta documentación en orden tardarán semanas en adaptarse; los que no, probablemente meses.

¿Quieres ver cómo un portal de juntas ayuda a tu banco a aplicar estos principios de gobierno corporativo para bancos y a documentar y trazar tus decisiones de riesgo tecnológico? Solicita una demo gratuita de Convene y te lo mostramos con tu propio caso.

Convene tiene IA diseñada para consejos y comités

Comparte:

Gabriela Lopez

Gabriela Lopez

Publicista especializada en marketing y comunicación estratégica, con experiencia internacional en Latinoamérica y Europa. Actualmente trabajo en Azeus Convene, gestionando iniciativas de marketing dirigidas a los mercados de España y Reino Unido, fortaleciendo la presencia digital y optimizando la comunicación corporativa.

Mi pasión es crear conexiones efectivas entre marcas y audiencias a través de estrategias innovadoras que impulsan impacto y crecimiento sostenible. Combino creatividad y análisis para diseñar campañas orientadas a resultados claros y medibles, siempre adaptándome a las particularidades de cada mercado.

Principales usuarios de un portal para juntas directivas

1

min

julio 7, 2025

personas utilizando inteligencia artificial para tomar decisiones

Inteligencia artificial para la toma de decisiones: guía práctica para fortalecer las decisiones de la junta directiva 

5

min

septiembre 10, 2026

Software de videoconferencia | Top 10 de aplicaciones de videollamadas

5

min

junio 25, 2025