Imagen generada por IALa página del BCE sobre cumplimiento con directrices y recomendaciones de la EBA no parece material para abrir una reunión de comité. A primera vista, es una tabla burocrática con códigos del tipo EBA/GL/2022/15 y fechas de notificación. Muy apasionante, sí. Pero en 2026 esa tabla tiene una utilidad bastante menos ornamental de lo que sugiere su diseño espartano: muestra qué piezas de soft law europea han sido asumidas formalmente por el supervisor bancario más influyente del continente y, por tanto, qué expectativas supervisoras ya no conviene tratar como notas al pie.
El propio BCE lo resume sin dramatismo: de acuerdo con el artículo 16 del Reglamento (UE) n.º 1093/2010, las autoridades competentes deben informar a la EBA de si cumplen o tienen intención de cumplir sus directrices y recomendaciones; si no lo hacen, deben explicar por qué. El BCE publica en esa página las guías aplicables desde que asumió tareas de supervisión el 4 de noviembre de 2014 y la fecha en la que notificó a la EBA su cumplimiento o intención de cumplir.
Eso importa por una razón muy simple. En banca europea, muchas obligaciones operativas relevantes no llegan al negocio en forma de gran reglamento nuevo con trompetas y comunicado triunfal. Llegan como una cadena menos vistosa y bastante más eficaz: nivel 1 en reglamento o directiva, desarrollo por RTS/ITS cuando toca, y después guías supervisoras que, sin ser derecho duro en sentido estricto, acaban moldeando inspecciones, SREP, requerimientos cualitativos y conversaciones bastante incómodas con el JST. Quien siga tratando las guías de la EBA como literatura recomendada está jugando a confundir jerarquía normativa con impacto real.
La actualización del BCE no anuncia una revolución regulatoria concreta ni incorpora, en la página facilitada, una gran tanda de documentos de 2026. Precisamente por eso merece análisis y no un refrito. Lo que confirma es la normalización de un mecanismo supervisor que hoy atraviesa DORA, AML, gobernanza, recuperación y resolución, divulgación prudencial o autorización bancaria: la expectativa europea se consolida y luego desciende a la entidad a través de la supervisión diaria. No siempre con ruido. Casi nunca con paciencia infinita.
Conviene empezar por el punto jurídico que suele perderse en las notas rápidas. El artículo 16 del Reglamento (UE) n.º 1093/2010 faculta a la EBA para emitir directrices y recomendaciones dirigidas a autoridades competentes o entidades financieras. Y añade el mecanismo de comply or explain: la autoridad nacional o europea competente debe confirmar si cumple o pretende cumplir. Si no, tiene que motivarlo.
No es un detalle procedimental. Es el puente entre una guía “no vinculante” y una expectativa supervisora con dientes. En la práctica, cuando el BCE comunica a la EBA que cumple o tiene intención de cumplir, está indicando a las entidades significativas bajo supervisión directa que esa guía entra en el perímetro de lo que el supervisor considerará buena práctica esperada, referencia técnica válida y, llegado el caso, base para cuestionar la suficiencia del marco interno de control.
Eso no convierte mágicamente cada guía en un reglamento sancionador autónomo. Pero sí cambia el terreno. La discusión ya no es “esto no es ley”; la discusión pasa a ser “si me aparto, qué justificación tengo, cómo la documento y qué coste supervisor estoy dispuesto a asumir”. Son conversaciones distintas. Y las segundas cuestan más.
Hay otra derivada menos comentada. El BCE recuerda que la fuente oficial sobre cumplimiento de productos regulatorios de la EBA es la propia web de la EBA, que publica tablas de cumplimiento junto con cada guía o recomendación. Traducción práctica: si tu función de compliance regulatorio sigue monitorizando solo Diario Oficial, BOE y un puñado de RTS, vas tarde. La foto de riesgo regulatorio se está tomando también en las páginas de “compliance tables”, en Q&A supervisoras y en documentos que muchos equipos aún clasifican erróneamente como material “orientativo”.
La tabla visible en la página incluye, entre otras, varias guías relevantes y sus fechas de notificación de cumplimiento por parte del BCE. Algunas merecen detenerse porque dibujan prioridades supervisoras que en 2026 siguen muy vivas.
Primero, la EBA/GL/2022/15 sobre uso de soluciones de alta remota de clientes, con notificación del BCE el 2 de junio de 2023. En la superficie parece una cuestión AML/KYC. En la práctica toca identidad digital, control antifraude, biometría, outsourcing tecnológico, tratamiento de datos y trazabilidad probatoria. No es casual que siga siendo una guía observada de cerca: une negocio digital, experiencia de cliente y riesgo de fraude en un solo proceso. Y eso, para cualquier supervisor, es terreno fértil.
Segundo, la EBA/GL/2022/14 sobre IRRBB y CSRBB, notificada el 17 de abril de 2023. No es ciber ni DORA, desde luego, pero sí recuerda algo útil para cualquier responsable de compliance: el BCE está usando la lógica de guías técnicas para aterrizar exigencias muy concretas en áreas sensibles del SREP. Quien piense que la “cultura de guías” solo afecta a temas digitales se equivoca de época.
Tercero, la EBA/GL/2022/03 sobre procedimientos y metodologías comunes para el SREP y las pruebas de resistencia supervisoras, notificada el 7 de diciembre de 2022. Esta es especialmente reveladora porque conecta el cumplimiento formal del BCE con la cocina de la supervisión. Si una guía alimenta el método con el que el supervisor te evalúa, su importancia práctica supera a la de muchas políticas internas que reciben mucha más atención ejecutiva.
Cuarto, la EBA/GL/2021/15 sobre cooperación e intercambio de información entre supervisores prudenciales, supervisores AML/CFT y unidades de inteligencia financiera, notificada el 8 de julio de 2022. Aquí hay una pista regulatoria de fondo: los compartimentos estancos entre prudencial, blanqueo y riesgo operacional son cada vez menos defendibles. Si tu banco sigue organizando estos dominios como reinos casi independientes, la supervisión europea va en sentido contrario.
Quinto, la EBA/GL/2021/12 sobre metodología común para conceder autorización como entidad de crédito bajo el artículo 8, apartado 5, de la Directiva 2013/36/UE, notificada el 6 de abril de 2022. Esto importa a nuevos entrantes, claro, pero también a grupos con cambios de estructura, adquisiciones o expansión de actividades. La autorización ya no es solo una foto de capital y gobierno. También es una prueba de credibilidad operativa.
Y sexto, la EBA/GL/2021/11 sobre indicadores de planes de recuperación bajo el artículo 9 de la Directiva 2014/59/UE, notificada el 2 de febrero de 2022. Si alguien creía que la recuperación y la resolubilidad eran una obsesión de la década pasada, basta mirar cómo siguen integradas en el acervo supervisor.
La lección es clara: la tabla no habla solo de “cumplimiento con la EBA”. Habla de qué piezas ha ido absorbiendo el BCE en su aparato de supervisión y, por tanto, de dónde se consolidan los estándares que después aparecen en requerimientos, inspecciones y evaluaciones temáticas.
La categoría sugerida es DORA, y con razón, aunque la fuente no sea una actualización específica del Reglamento (UE) 2022/2554. El vínculo no es nominal; es estructural.
DORA lleva plenamente aplicándose desde el 17 de enero de 2025. En 2026 ya no estamos en fase de preparación, sino de evidencia. Su arquitectura combina obligaciones de nivel 1 muy claras —gestión del riesgo TIC en los artículos 5 a 16, notificación de incidentes en los artículos 17 a 23, pruebas de resiliencia digital en los artículos 24 a 27, riesgo de terceros TIC en los artículos 28 a 44— con un ecosistema de desarrollo técnico y convergencia supervisora. Ese ecosistema no vive aislado del método de trabajo que refleja la página del BCE; bebe de la misma cultura regulatoria europea: directrices, criterios comunes, expectativas compartidas y supervisión coordinada.
El paralelismo es relevante porque muchas entidades siguen cometiendo un error de lectura. Ven DORA como un catálogo de controles técnicos y contractuales, cuando en realidad también es un cambio de gobernanza supervisora. La forma en la que el BCE publica su adhesión a guías de la EBA recuerda que el cumplimiento no se agota en mapear artículos. Hay que anticipar cómo la supervisión interpretará suficiencia, proporcionalidad, trazabilidad y responsabilidad del órgano de dirección.
Por ejemplo, DORA artículo 5 exige que el órgano de dirección defina, apruebe, supervise y sea responsable de la implementación del marco de gestión del riesgo TIC. Sobre el papel parece una cláusula de gobernanza clásica. En una inspección, sin embargo, esa frase se traduce en preguntas mucho menos elegantes: qué comité revisó el inventario de activos críticos, quién aprobó tolerancias a la interrupción, dónde están las actas, qué formación recibió el consejo y cómo se acreditó. La experiencia con las guías de la EBA deja una enseñanza incómoda: Europa no suele conformarse con que el principio exista; quiere ver su operacionalización documentada.
Otro ejemplo. DORA artículo 28 obliga a gestionar el riesgo derivado de terceros prestadores de servicios TIC como parte integrante del marco de riesgo TIC. En 2026 esto ya no puede resolverse con una política de proveedores y un archivo de cláusulas tipo. La lógica supervisora europea pide cadena de subcontratación, evaluación de criticidad, estrategia de salida, derechos de acceso, auditoría e inspección, registro de información y coherencia con continuidad y respuesta a incidentes. ¿De dónde sale esa exigencia de granularidad? Del propio texto de DORA, sí, pero también de un ecosistema supervisor acostumbrado a usar guías y metodologías comunes para volver operativas las obligaciones generales.
Aquí está el quid: la página del BCE es una lección metodológica sobre cómo se convierte la norma europea en expectativa diaria de supervisión. DORA está dentro de ese patrón, no fuera.
En compliance regulatorio persiste una tentación muy humana: jerarquizar por comodidad. Reglamento europeo, prioridad máxima. Directiva, alta. RTS/ITS, media-alta. Guía, ya veremos. El problema es que el supervisor no siempre comparte ese escalado sentimental.
Las guías de la EBA no sustituyen a la ley. Tampoco crean, por sí solas, un régimen sancionador equivalente al de una obligación directamente aplicable. Pero sería ingenuo deducir de ahí que su incumplimiento carece de consecuencias materiales. En la banca bajo supervisión del BCE, una guía asumida puede influir al menos en cuatro planos muy concretos.
El primero es el diagnóstico supervisor. Si una inspección o revisión temática utiliza una guía como referencia técnica, la entidad que se aparte sin razonamiento sólido aparecerá como inmadura, inconsistente o insuficientemente controlada. Eso no siempre acaba en sanción, pero sí puede traducirse en hallazgos, medidas cualitativas o presión correctiva.
El segundo es el SREP. Cuando las metodologías supervisoras incorporan estándares desarrollados por la EBA, la distancia frente a esos estándares puede afectar la valoración de gobernanza, control interno o gestión de riesgos. Y eso ya toca capital, expectativas correctoras y diálogo recurrente con el supervisor.
El tercero es el riesgo probatorio. En disputas internas, auditorías, revisiones de segunda línea o incluso litigios, una guía asumida por el supervisor funciona como referencia de mercado regulado. Dicho de otro modo: no tenerla en cuenta deja peor posición defensiva a la entidad.
El cuarto es el efecto contagio interfuncional. Una guía nacida en AML termina afectando datos, contratación tecnológica, diseño de journeys digitales, conservación de evidencias o gobernanza de modelos. La teoría de las “líneas separadas” queda muy bien en organigramas. En expedientes reales, todo se mezcla.
Ese último punto es especialmente visible en la guía EBA/GL/2022/15 sobre alta remota. Si la lees solo desde prevención de blanqueo, te pierdes media película. La entidad necesita articular controles de identificación y verificación, pero también evaluar si los proveedores de onboarding y biometría quedan dentro de su perímetro de terceros TIC relevantes, cómo gestiona transferencias o accesos a datos personales, qué retención documental aplica y cómo explica a auditoría que sus mecanismos anti-spoofing o detección de manipulación son adecuados. Una guía aparentemente sectorial acaba convirtiéndose en un examen conjunto de compliance, seguridad, privacidad y operaciones.
Hay un mensaje institucional nada menor en esta publicación. El BCE no está improvisando estándares propios al margen del entramado europeo; está mostrando, línea por línea, cómo se alinea con productos regulatorios de la EBA. Eso tiene al menos tres lecturas.
La primera es coherencia supervisora. Para los grupos transfronterizos, la peor combinación es una norma europea común aplicada con criterios nacionales o sectoriales demasiado dispares. El mecanismo de notificación de cumplimiento no elimina por completo las divergencias, pero sí crea una señal pública sobre el punto de convergencia esperado. No es poca cosa.
La segunda es trazabilidad política. Si el BCE aplica en su supervisión un determinado estándar, puede mostrar cuándo notificó su cumplimiento o intención de cumplir. No parece glamuroso, pero aporta una secuencia verificable. Y en tiempos de litigiosidad creciente y de exigencia sobre motivación supervisora, esa trazabilidad importa.
La tercera es disciplinamiento del mercado. La publicación es una forma de decirle a las entidades: esto no es una conversación privada entre autoridades, está a la vista de todos. Si la guía figura en la tabla y el BCE ha notificado cumplimiento, alegar sorpresa en 2026 resulta poco prometedor.
También hay una ironía regulatoria aquí. Europa lleva años produciendo capas y capas de normas, RTS, ITS, guías, Q&A y opiniones. El discurso habitual lamenta la complejidad, a veces con razón. Pero páginas como esta muestran la otra cara: la complejidad no es solo exceso; también es infraestructura de convergencia. El problema no es que exista. El problema es que muchas entidades aún no han construido una función interna capaz de leerla a tiempo y traducirla en cambios operativos antes de que llegue el supervisor con cara de haber asumido que ya lo habías hecho.
Si eres una entidad significativa bajo el Mecanismo Único de Supervisión, esta página del BCE no te exige un proyecto nuevo por sí sola. Pero sí obliga a revisar si tu sistema de inteligencia regulatoria está mirando donde debe y si convierte esa vigilancia en decisiones prácticas. Ahí suele estar el fallo.
La primera implicación es de gobernanza regulatoria. No basta con que Legal o Public Policy rastreen nuevas normas. Hay que mantener un inventario vivo de guías EBA, recomendaciones, Q&A y tablas de cumplimiento del supervisor relevante, y vincular cada pieza a un dueño interno, un análisis de aplicabilidad y una conclusión aprobada. Cuando esto no existe, el resultado típico es un cúmulo de documentos “conocidos” pero no integrados.
La segunda afecta al mapa de obligaciones. Muchas entidades tienen un obligations register razonable para reglamentos y leyes, pero no para guías supervisoras. En 2026 eso es una carencia seria. Si el BCE ha notificado cumplimiento de una guía de la EBA que incide en tu actividad, debes decidir explícitamente si la tratas como obligación vinculante, expectativa supervisora de obligado alineamiento salvo justificación o referencia interpretativa. Las tres categorías exigen respuestas distintas, pero la peor opción es no clasificarla.
La tercera es de evidencia. El supervisor europeo no está interesado en oír que tu entidad “tiene muy presente” una guía. Quiere rastro: análisis de impacto, cambios de política, rediseño de controles, formación, validación por segunda línea, revisión de auditoría interna, indicadores y, si procede, aprobación por comités. En DORA esto es aún más claro. Los artículos 5 y 6 sobre gobernanza y marco de gestión del riesgo TIC se convierten en papel mojado si no puedes demostrar decisiones, revisiones periódicas y asignación efectiva de responsabilidades.
La cuarta afecta a terceros y tecnología. Varias guías EBA y buena parte del paquete DORA convergen en una misma pregunta: cuánto sabes realmente de los procesos críticos que has externalizado. No de forma retórica. Cuánto sabes de verdad. Quién subcontrata a quién, dónde están los datos, qué dependencias técnicas existen, qué SLAs y KRIs operan, qué escenarios de salida son plausibles, qué derechos de auditoría funcionan sin provocar una guerra contractual. Si no tienes esto resuelto, no estás incumpliendo una moda; estás dejando sin base varias obligaciones que el supervisor ya conecta entre sí.
La quinta es de coordinación entre funciones. La guía sobre cooperación entre supervisores prudenciales, AML/CFT y FIUs deja una pista para dentro de casa: la entidad debe coordinarse como si el supervisor fuera a mirar de forma transversal, porque lo hará. Compliance prudencial, AML, seguridad de la información, privacidad, continuidad, compras y negocio digital tienen que dejar de repartirse trozos del problema sin un dueño integrador.
Para las entidades españolas supervisadas directamente por el BCE, la consecuencia es obvia: las guías y recomendaciones de la EBA asumidas por el supervisor europeo forman parte del clima de control al que van a ser expuestas. No solo en el papel, también en inspecciones on-site, solicitudes horizontales de información, SREP y revisiones de gobernanza.
Para las entidades menos significativas bajo supervisión nacional, la lección sigue siendo útil. El Banco de España y otras autoridades nacionales también operan dentro del ecosistema de convergencia de la EBA. Puede haber matices de intensidad supervisora, pero el estándar europeo acaba permeando. Pensar “eso es cosa del BCE” es una apuesta débil si la guía en cuestión aterriza una expectativa prudencial o de control que después se replica a nivel doméstico.
En España hay además un ángulo práctico nada menor: la convivencia entre DORA, PSD2/PSR en evolución, AML, requisitos de outsourcing, normativa de resiliencia operativa y protección de datos crea un terreno en el que los proyectos de transformación digital bancarios rara vez son unidimensionales. Un rediseño de onboarding remoto, por ejemplo, puede activar de una vez cuestiones de EBA/GL/2022/15, DORA artículos 28 y siguientes sobre terceros TIC, GDPR artículos 5 y 32 sobre principios y seguridad del tratamiento, e incluso aspectos de eIDAS 2.0 si la estrategia de identidad digital de la entidad quiere apoyarse en futuros esquemas europeos de wallet. Separar artificialmente esos frentes ya no es eficiente.
El mercado español también tiene una exposición significativa a grandes proveedores tecnológicos globales. DORA ha obligado a muchas entidades a endurecer inventarios y contratos, pero en 2026 el trabajo delicado no está en añadir cláusulas estándar: está en probar que el modelo de dependencia es entendible y gobernable. Ahí las guías supervisoras funcionan como catalizador. Si el BCE y la EBA insisten en metodologías comunes y cooperación transversal, la entidad que presente mapas parciales o inventarios inconsistentes quedará rápidamente retratada.
La reacción inteligente ante esta publicación no es abrir un proyecto con nombre grandilocuente. Es bastante más terrenal, y bastante más útil.
Primero, revisa tu proceso de horizon scanning. Debe incluir, al menos, la web de la EBA, las tablas de cumplimiento, el sitio del BCE en supervisión bancaria y los productos que afecten a tu perímetro. Si dependes de alertas informales o de que un despacho externo te reenvíe un PDF semanas después, tienes un problema de detección temprana.
Segundo, conecta cada guía relevante con un análisis de aplicabilidad que identifique: base legal relacionada, procesos impactados, funciones propietarias, controles existentes, brechas y fecha de decisión interna. No hace falta teatralizarlo en un programa mastodóntico. Hace falta que exista, que tenga dueño y que resista preguntas.
Tercero, para todo lo que roce DORA, revisa si tu entidad ha pasado de la fase de “cumplimos en principio” a la fase de evidencia integrada. Los puntos críticos en 2026 suelen repetirse: inventario de activos y funciones críticas incompleto, clasificación de terceros TIC discutible, registros contractuales dispersos, pruebas de resiliencia poco alineadas con escenarios de negocio y reporting al órgano de dirección excesivamente narrativo y poco accionable.
Cuarto, examina los procesos donde convergen varias normas. El onboarding remoto es uno de los más obvios, pero no el único. También lo son la monitorización antifraude, la externalización de SOC o servicios cloud, la autenticación, el uso de biometría, los canales móviles y la gestión de incidentes. Si cada área documenta su parcela sin una vista común, el supervisor verá el hueco antes que tú.
Quinto, prepara una posición defendible para los casos en los que no sigas una guía al pie de la letra. Eso es perfectamente posible dentro de un esquema de proporcionalidad, pero exige algo mejor que “nuestro modelo es diferente”. Necesitas razón técnica, evaluación de riesgo, aprobación adecuada y evidencias de que el resultado de control es equivalente o suficiente. El comply or explain existe para autoridades; la lógica de explicación sólida también termina alcanzando a las entidades.
Quien espere grandes anuncios para detectar cambios regulatorios seguirá llegando tarde. En 2026 la supervisión bancaria europea funciona cada vez más por sedimentación: una guía aquí, una metodología allí, una tabla de cumplimiento, una expectativa reiterada en inspecciones, una conexión transversal con DORA o AML, y cuando la entidad quiere reaccionar descubre que el estándar llevaba dos años asentándose.
La página del BCE es un buen recordatorio de ese estilo regulatorio. No dramatiza. No vende ruptura. Publica una tabla. Y, sin embargo, esa tabla resume una maquinaria institucional bastante poderosa: la EBA emite guías al amparo del artículo 16 del Reglamento 1093/2010; el BCE comunica si cumple; las entidades significativas incorporan —o deberían incorporar— esa señal a su marco de control; la supervisión evalúa. Fin del misterio.
Hay quien critica este modelo porque difumina las fronteras entre derecho vinculante y expectativa supervisora. La crítica no es absurda. A veces el volumen de soft law y documentos interpretativos roza el exceso. Pero a estas alturas la discusión útil para las entidades no es filosófica. Es operacional. Tu banco puede seguir lamentándose de que Europa produce demasiadas guías, o puede entender que el coste de ignorarlas suele aparecer más tarde, más caro y con menos margen de maniobra.
La otra tentación es considerar que si la tabla publicada por el BCE recoge sobre todo documentos de 2022 y 2023, se trata de historia regulatoria. Error. En supervisión, las fechas de notificación no caducan el estándar; marcan cuándo empezó a consolidarse. En 2026 la pregunta correcta no es cuándo notificó el BCE su cumplimiento de EBA/GL/2022/15 o EBA/GL/2022/03. La pregunta correcta es si tu entidad ha traducido ese estándar a procesos, controles y evidencias verificables hoy.
La noticia no es que el BCE mantenga una página sobre cumplimiento con guías de la EBA. La noticia es que demasiadas entidades siguen subestimando lo que esa página representa. No es archivo muerto. Es un mapa público de cómo el supervisor europeo va absorbiendo estándares que luego espera ver reflejados en la realidad operativa de los bancos.
Si trabajas en riesgo, compliance, auditoría, seguridad o secretaría del consejo, esto te afecta de forma bastante concreta. Revisa qué guías relevantes para tu modelo de negocio han sido asumidas por el supervisor. Comprueba si están en tu inventario normativo. Verifica si tienen dueño interno, análisis de impacto y evidencia de implantación. Y, sobre todo, deja de separar artificialmente lo prudencial, lo tecnológico y lo operativo. DORA no va por un carril distinto al resto de la convergencia supervisora europea; va exactamente por la misma autopista, solo que con más visibilidad política.
La tabla del BCE parece aburrida. Ese es precisamente su peligro. En regulación financiera europea, lo aburrido suele ser lo que acaba apareciendo en la reunión donde nadie quiere improvisar respuestas.
Nota editorial
Resumen semanal gratis
Suscríbete al resumen semanal y te avisamos de cada cambio en DORA: registro de proveedores ICT, resiliencia operativa y plazos clave.
¿Necesitas priorizar acciones ya? Empieza un GAP Assessment DORA.
Aporta contexto, plantea una duda o responde a la conversación. Los comentarios son públicos y moderables.
Cargando comentarios…