Imagen generada por IAEsta vez DORA no significa resiliencia digital, ni terceros TIC críticos, ni pruebas TLPT. Significa otra cosa: el Department of Regulatory Agencies de Colorado. Y aunque el acrónimo invite al equívoco fácil, el movimiento merece atención. El regulador estatal estadounidense ha puesto en marcha su ciclo de sunset reviews de 2026 y ha pedido feedback público sobre las revisiones de 2025, que se publicarán el 15 de octubre de 2026. Dicho de forma menos burocrática: Colorado está pasando por el taller su propio aparato regulatorio para decidir qué normas y órganos siguen teniendo sentido, cuáles deben reformarse y cuáles ya están pidiendo jubilación.
No, esto no cambia una coma de la DORA europea aplicable desde el 17 de enero de 2025. Pero sí toca un nervio que en Europa rara vez se aborda con la misma crudeza: quién revisa al revisor, con qué frecuencia y con qué método. En compliance solemos hablar mucho de controles, poco de caducidad regulatoria y casi nada de poda normativa. Luego nos sorprende que el bosque no deje ver el árbol.
La noticia de Colorado es simple en apariencia. La web de DORA Colorado recuerda tres cifras que ayudan a dimensionar el asunto: 46 consejos, comisiones y comités asesores; más de 80.000 empresas e instituciones reguladas; y más de 1,1 millones de licenciatarios individuales. No estamos ante un regulador de nicho. Es un paraguas institucional que cubre banca, seguros, valores, profesiones reguladas, inmobiliario, servicios financieros, utilities, derechos civiles y reforma regulatoria. Cuando un organismo así abre revisiones de caducidad y pide participación, la cuestión relevante no es la nota de prensa. Es qué revela sobre la gobernanza regulatoria en 2026.
Aquí está el quid: la conversación global sobre regulación sigue obsesionada con producir reglas nuevas, pero presta menos atención a retirar o simplificar las viejas. Colorado, con su proceso de sunset review, está recordando algo bastante elemental y aun así incómodo para muchos supervisores: regular también implica demostrar periódicamente que la estructura regulatoria sigue siendo necesaria, proporcionada y eficaz.
Los hechos verificables son estos. La Oficina de Política, Investigación y Reforma Regulatoria de Colorado, conocida como COPRRR, está solicitando comentarios del público sobre las revisiones de 2025, cuya publicación está prevista para el 15 de octubre de 2026. Además, DORA Colorado publicó el 2 de junio de 2026 una comunicación específica para recabar feedback sobre las revisiones de caducidad de 2026. Todo ello ocurre dentro del ecosistema del Department of Regulatory Agencies, que centraliza buena parte de la regulación económica y profesional del estado.
El término sunset review no es un adorno semántico. En el derecho administrativo estadounidense se usa para revisar periódicamente agencias, juntas o esquemas regulatorios antes de decidir si continúan, se modifican o expiran. La lógica es sencilla y bastante sana: si una estructura regulatoria existe por inercia, no basta con asumir que sigue siendo útil. Tiene que volver a justificarse.
En la práctica, esto obliga a contestar preguntas que en Europa a menudo quedan enterradas bajo capas de consulta pública y evaluación de impacto ex ante: ¿la supervisión sigue resolviendo un problema real? ¿el coste de cumplimiento guarda relación con el riesgo que pretende mitigar? ¿hay duplicidades entre órganos? ¿los mecanismos de queja y enforcement funcionan? ¿los operadores regulados entienden qué se les exige?
Si uno rasca un poco, la noticia tiene más miga de la que parece. Primero, porque la revisión no se limita a una norma concreta, sino a la arquitectura institucional. Segundo, porque el proceso incorpora participación pública antes de la publicación final. Tercero, porque ocurre en 2026, justo cuando buena parte del mundo regulatorio está lidiando con fatiga de implementación: DORA en Europa, NIS2 en despliegue desigual por Estados miembros, el AI Act entrando en capas, el Cyber Resilience Act moviendo el mercado de producto y las obligaciones de reporting multiplicándose a velocidad de crucero.
Colorado, mientras tanto, plantea una pregunta bastante menos glamourosa, pero seguramente más útil: ¿todo este aparato sigue funcionando como creemos?
El paralelismo merece detenerse un momento, porque ayuda a entender el trasfondo. En Europa, cuando alguien dice DORA, piensa en el Reglamento (UE) 2022/2554 y, por tanto, en gestión de riesgo TIC, incident reporting, pruebas de resiliencia, intercambio de inteligencia y gestión de terceros TIC. Los artículos 5 a 16 cubren el marco de gestión del riesgo TIC; los artículos 17 a 23, la notificación de incidentes graves; el artículo 28 y siguientes, la gestión del riesgo asociado a terceros proveedores TIC; y el artículo 26, las pruebas avanzadas de resiliencia operativa digital.
La DORA europea parte de una premisa: el sistema financiero depende de la tecnología hasta el punto de que la continuidad operativa ya es una cuestión prudencial. La DORA de Colorado parte de otra: el Estado regula tanto que necesita revisarse a sí mismo para no convertirse en un problema adicional.
No son marcos comparables en objeto jurídico, pero sí en una dimensión más interesante: ambos hablan de resiliencia, solo que en niveles distintos. La europea busca resiliencia operacional de entidades y ecosistemas tecnológicos. La de Colorado, aunque use otro significado, apunta a la resiliencia institucional del propio aparato regulador. Dicho sin rodeos: una normativa puede estar muy bien diseñada y aun así volverse torpe con el tiempo si nadie la somete a mantenimiento.
La comparación sirve también para pinchar una cierta complacencia europea. Bruselas ha afinado mucho la producción normativa sectorial. Menos afinado está el hábito de cerrar el grifo, fusionar órganos, eliminar solapamientos o declarar que un requisito dejó de aportar valor probatorio. Se revisan directivas, sí. Se evalúan reglamentos, también. Pero rara vez con la disciplina casi industrial de un mecanismo de caducidad periódica centrado en necesidad, eficiencia y estructura organizativa.
Eso importa porque 2026 no es un año de teoría. Es el año en que muchas entidades financieras ya han descubierto que cumplir una regulación nueva no consiste en mapear artículos a políticas, sino en absorber capas sucesivas de evidencia, reporting, inventariado y supervisión de proveedores sin romper la operativa diaria. A más reglas, más necesidad de depuración regulatoria. Parece obvio. No siempre se actúa como si lo fuera.
Las sunset reviews no son una rareza folclórica americana. Son una técnica de gobernanza. Su premisa central es que una agencia, junta o régimen regulatorio no debe perpetuarse por defecto. Debe demostrar periódicamente que sigue cumpliendo una función pública definida y que lo hace mejor que las alternativas disponibles.
En la práctica, estos procesos suelen revisar al menos cinco variables.
La primera es la necesidad regulatoria. No basta con que exista riesgo; hay que probar que el riesgo requiere un instrumento público concreto. La segunda es la proporcionalidad: cuánto cuesta supervisar y cuánto cuesta cumplir en relación con el beneficio obtenido. La tercera es la duplicidad: si varias oficinas hacen sustancialmente lo mismo, el problema deja de ser la falta de regulación y pasa a ser la mala arquitectura regulatoria. La cuarta es la rendición de cuentas: métricas de actividad, quejas, enforcement, accesibilidad y transparencia. La quinta es la adaptabilidad: si el régimen fue diseñado para un mercado analógico, normalmente chirría cuando se enfrenta a plataformas, automatización o intermediación digital.
Ese último punto conecta de lleno con sectores que en Europa conocemos bien. Piense el lector en seguros embebidos, pagos integrados, verificación remota de identidad, open finance o scoring asistido por IA. Muchas obligaciones vigentes fueron pensadas para estructuras de distribución y cadenas de responsabilidad bastante más lineales. Las entidades no solo deben cumplir; también deben lidiar con normas heredadas que no siempre casan bien entre sí. Ahí una revisión de caducidad regulatoria deja de ser un ejercicio teórico y se convierte en gestión del riesgo normativo.
Hay además una utilidad menos visible y muy práctica. Los procesos de revisión periódica fuerzan a producir un expediente administrativo legible: qué hace un órgano, a quién regula, con qué resultados y con qué fricciones. En un momento en que la confianza en las instituciones regulatorias compite con narrativas de sobrerregulación y politización, obligar a documentar el valor real de cada estructura no es mala idea. Al contrario.
Europa no carece de mecanismos de revisión. La Comisión Europea realiza evaluaciones, fitness checks, consultas públicas e informes de revisión. El problema es otro: el ritmo, la granularidad y el incentivo político. Aprobar una norma nueva tiene visibilidad. Retirar obligaciones viejas tiene menos glamour y más enemigos. Cada requisito tiene quien lo defienda; casi ninguno tiene doliente cuando hay que simplificarlo sobre el papel y, a la vez, mantener intacto el nivel de protección material.
Eso se nota especialmente en finanzas y ciberseguridad. Tomemos varios ejemplos concretos.
En DORA, la lógica de armonización es clara y en gran medida necesaria. Pero su despliegue real convive con directrices de la EBA sobre outsourcing, guías de la EIOPA, expectativas supervisoras nacionales, normas de gestión de proveedores, marcos de continuidad de negocio previos y, en algunos casos, exigencias contractuales heredadas de otras disciplinas. El resultado no siempre es un marco limpio. A veces es una pila.
En NIS2, el artículo 21 impone medidas de gestión de riesgos de ciberseguridad y el artículo 23 articula obligaciones de notificación en varios hitos temporales. Sobre el papel suena razonable. En la práctica, muchas organizaciones multinorma están intentando casar NIS2 con DORA, GDPR artículo 33 sobre notificación de brechas personales en 72 horas, requisitos sectoriales nacionales y acuerdos contractuales con clientes que piden informar antes incluso de saber qué ha pasado. La frase habitual es “alineación”. La experiencia real suele llamarse “fricción”.
El GDPR ofrece el ejemplo clásico de una norma robusta cuya aplicación operativa ha generado capas interpretativas muy desiguales entre autoridades. El artículo 5 fija principios; el artículo 24, responsabilidad proactiva; el artículo 25, privacidad desde el diseño; el artículo 32, seguridad del tratamiento; y el artículo 33, notificación de violaciones de seguridad en 72 horas. El problema no está en la existencia de esos artículos, sino en cómo se superponen con regímenes de ciberseguridad, normas sectoriales y expectativas de prueba documental que han crecido con cada auditoría, cada incidente mediático y cada multa ejemplarizante.
Lo que Colorado sugiere, sin decirlo así, es que el sistema regulatorio también necesita gestión de deuda técnica. Sí, deuda técnica regulatoria. Requisitos que nacieron bien pero envejecieron mal. Órganos cuya función se solapa. Formularios que siguen vivos solo porque nadie quiere asumir el coste político de borrarlos. Si en ciberseguridad aceptamos que la complejidad acumulada crea superficie de ataque, en regulación deberíamos admitir que la complejidad acumulada crea superficie de incumplimiento.
La tentación inmediata es descartarla como una curiosidad local de Estados Unidos. Sería un error. No por impacto jurídico directo, que no lo tiene para una entidad española o europea, sino por tres razones operativas bastante concretas.
La primera: anticipa hacia dónde se mueve parte del debate regulatorio internacional. Después de varios años de inflación normativa, el siguiente ciclo no va a consistir solo en nuevas obligaciones. Va a incluir preguntas más agresivas sobre efectividad, coste administrativo y simplificación. Quien trabaje en compliance público-privado y no lo vea venir va tarde.
La segunda: refuerza la idea de que la participación temprana en revisiones normativas importa más que la protesta tardía. Colorado está pidiendo comentarios antes de publicar revisiones de 2025 el 15 de octubre de 2026. Ese calendario importa. Cuando el expediente ya está cerrado, la capacidad de influir cae en picado. Las entidades que se limitan a leer el texto final llegan siempre al mismo sitio: a quejarse de lo que no ayudaron a matizar.
La tercera: ofrece un espejo útil para revisar la propia gobernanza interna. Si un regulador serio puede someter sus estructuras a revisión de continuidad, una empresa también debería hacerlo con su inventario de controles, comités, políticas y reporting. Muchas organizaciones han construido, entre 2020 y 2026, verdaderos parques temáticos del control: comités que se pisan, KRIs que nadie usa, due diligence duplicadas, evaluaciones de terceros casi idénticas lanzadas por equipos distintos y evidencias que se guardan tres veces en cuatro repositorios. Luego llega auditoría y todos juran que el problema es la falta de herramientas.
No siempre. A veces el problema es que nadie hace sunset review interna de su propio compliance.
Las cifras que muestra la web de DORA Colorado no son decorado. Son la pista de por qué este proceso tiene relevancia institucional. Gestionar 46 consejos, comisiones y comités asesores ya introduce complejidad de gobierno. Supervisar más de 80.000 negocios e instituciones implica una maquinaria administrativa considerable. Y tramitar el universo de más de 1,1 millones de licenciatarios individuales obliga a pensar no solo en protección del consumidor, sino en eficiencia, experiencia de usuario y capacidad de respuesta.
Cuanto mayor es la escala, más caro sale el desorden regulatorio. Cada duplicidad procedimental multiplica tiempos. Cada criterio ambiguo escala en miles de expedientes. Cada dependencia tecnológica obsoleta termina afectando a licencias, reclamaciones, consultas y enforcement. La regulación no vive en el BOE ni en el state code; vive en flujos de trabajo, formularios, portales, SLAs y colas de tramitación. Ese detalle suele olvidarse cuando el debate se queda en el plano abstracto.
Precisamente por eso la arquitectura institucional importa tanto como el texto normativo. Una regla razonable administrada por un aparato confuso se convierte en una mala experiencia regulatoria. Una regla exigente, pero aplicada de forma coherente y previsible, suele generar menos fricción de la que muchos temen. Por eso las revisiones de estructuras, competencias y procesos no son una rareza burocrática. Son una pieza central de la calidad regulatoria.
Y aquí aparece una ironía fina: el sector privado lleva años escuchando sermones sobre governance, accountability y mejora continua. Bien. Tal vez tocaba aplicar la misma medicina al propio regulador con algo más de método y menos solemnidad.
La convocatoria de comentarios sobre las revisiones de 2025, con publicación prevista para el 15 de octubre de 2026, no es un gesto cosmético. Es la fase donde asociaciones sectoriales, consumidores, despachos, licenciatarios y operadores pueden introducir evidencia concreta: cargas administrativas innecesarias, vacíos de supervisión, problemas de acceso, duplicidades o impactos no previstos.
¿Se aprovecha bien esa ventana? No demasiado. Lo habitual es que las empresas participen tarde, mal o a través de documentos genéricos que piden “claridad” y “proporcionalidad” como si fueran conjuros. Los reguladores reciben montañas de comentarios inocuos. Luego dicen que la industria no aportó evidencia específica. Y suelen tener razón.
Un comentario útil en una revisión regulatoria no dice “simplifiquen”. Dice algo más incómodo y verificable. Por ejemplo: este formulario duplica información ya presentada en otro procedimiento desde 2024; este requisito documental no reduce fraude medible; esta competencia se solapa con otra unidad; este plazo es incompatible con una dependencia tecnológica estatal; esta definición genera un porcentaje desproporcionado de requerimientos de subsanación. Eso sí mueve el expediente. Lo demás es literatura corporativa.
La lección vale también para Europa. Cuando la Comisión, una ESA o un supervisor nacional abre consulta, demasiadas entidades contestan con frases que parecen redactadas por un comité aterrorizado por decir algo concreto. Luego se sorprenden de que el texto final no recoja sus matices. Las consultas premian a quien llega con datos, ejemplos operativos y propuestas de redacción. No a quien presenta un PDF prudente y olvidable.
La web de DORA Colorado insiste en que la misión es la protección del consumidor. Puede sonar a lema institucional estándar. En este caso, conviene tomarlo en serio. Las revisiones de caducidad no son una concesión desreguladora por defecto. Pueden servir tanto para recomendar continuidad como para reforzar competencias o modernizar exigencias. El punto no es desmontar sin más. El punto es distinguir entre protección efectiva y liturgia administrativa.
Esa distinción se ha vuelto crítica en 2026. La protección del consumidor financiero ya no depende solo de licencias, inspecciones y sanciones clásicas. Depende también de interfaces digitales, autenticación, prevención de fraude, decisiones automatizadas, transparencia algorítmica, calidad de datos y resiliencia de proveedores externos. Una estructura regulatoria diseñada para un mercado de expedientes en papel puede quedarse corta en supervisión digital; y, al mismo tiempo, seguir imponiendo cargas analógicas que no protegen mejor a nadie.
El reto real es doble. Quitar lo que sobra sin vaciar lo que protege. Reformar sin regalar arbitraje. Simplificar sin bajar el listón donde el riesgo es alto. No es trivial. Pero justo por eso hacen falta revisiones estructuradas y no meras proclamas de “mejor regulación”.
Europa conoce bien este dilema. En servicios financieros, cada escándalo ha dejado un estrato normativo. Algunos fueron necesarios. Otros conviven de forma imperfecta. En ciberseguridad, cada incidente grave impulsa nuevas obligaciones de reporting, nuevas guías o nuevas taxonomías. A veces son imprescindibles. Otras veces añaden complejidad sin resolver el cuello de botella principal: capacidad de ejecución.
Colorado no ofrece una solución mágica. Ofrece algo más útil: disciplina procedimental para preguntarse si el andamiaje sigue justificándose.
Si en tu organización existe una función de asuntos públicos, regulatory intelligence o estrategia normativa, la noticia no debería archivarse bajo “Estados Unidos/local/sin impacto”. Hay al menos cuatro líneas de seguimiento razonables.
Primero, qué metodología concreta utiliza COPRRR en las revisiones y qué criterios prioriza en 2026. La diferencia entre una revisión útil y una puramente formal está ahí: métricas, preguntas de evaluación, evidencia admitida y capacidad real de traducir hallazgos en reforma institucional.
Segundo, qué sectores generan más fricción en los comentarios públicos. DORA Colorado alberga divisiones de banca, seguros, valores, servicios financieros, profesiones reguladas e inmobiliario. Si aparecen patrones repetidos de queja sobre licencias, duplicidades, tiempos o accesibilidad, el hallazgo puede ser extrapolable como tendencia de gobernanza, aunque no como regla jurídica.
Tercero, qué recomendaciones finales se publican el 15 de octubre de 2026 sobre las revisiones de 2025. Ahí se verá si el proceso tiene dientes. Mantener todo igual con una mano de pintura institucional diría poco. Proponer reformas, consolidaciones o cambios de mandato diría bastante más.
Cuarto, si otros estados o niveles de gobierno intensifican mecanismos análogos. Cuando varias jurisdicciones empiezan a revisar aparato regulatorio con lógica de eficiencia y accountability, suele haber un cambio de clima. Y ese clima termina afectando a cómo se redactan futuras normas y a qué tolerancia política existe frente a cargas administrativas redundantes.
Hay una consecuencia menos obvia y bastante interesante. En un entorno donde las reglas no dejan de acumularse, las entidades que mejor compiten no son necesariamente las que tienen más presupuesto tecnológico, sino las que entienden antes la dirección de la gobernanza regulatoria. Si el siguiente ciclo combina exigencia material alta con presión política por simplificar, ganarás no solo por cumplir, sino por saber demostrar qué controles generan valor y cuáles son puro coste ritual.
Esa capacidad importa en conversaciones con supervisores, en consultas públicas, en integraciones post-fusión, en racionalización de proveedores y en rediseño de modelos operativos. Importa incluso en auditoría interna. Un control que nadie cuestiona puede sobrevivir años sin aportar nada. Un control bien defendido, con evidencia de efectividad, resiste mejor cualquier ejercicio de depuración.
En ese sentido, la noticia de Colorado puede leerse casi como una advertencia cultural. La era del “más regulación equivale automáticamente a mejor protección” está perdiendo fuerza. No porque la desregulación se haya impuesto, sino porque la complejidad excesiva empieza a percibirse como riesgo en sí misma. Riesgo de confusión, riesgo de costes improductivos, riesgo de supervisión dispersa y, sí, riesgo para el propio consumidor cuando la energía administrativa se gasta en el requisito equivocado.
La actualización de la web de DORA Colorado no va a mover mercados ni a alterar el mapa de cumplimiento europeo. Sería absurdo venderla como si lo hiciera. Pero contiene una idea de fondo más relevante que muchas notas regulatorias de apariencia grandiosa: las instituciones que regulan también necesitan revisiones periódicas de necesidad, eficacia y diseño.
Eso debería sonar obvio. No lo es. En 2026 seguimos midiendo madurez regulatoria por la cantidad de normas aprobadas o por la sofisticación del lenguaje supervisor. Menos frecuente es medirla por la capacidad de retirar fricción inútil sin debilitar la protección sustantiva. Ahí Colorado está haciendo algo sensato, aunque no sea vistoso.
La coincidencia de acrónimo con la DORA europea casi invita a la broma, y sería una pena desaprovecharla: mientras Europa se obsesiona con hacer a las entidades más resilientes frente al riesgo digital, Colorado recuerda que el regulador también puede volverse frágil si acumula estructuras sin revisarlas. Una fragilidad más silenciosa, menos mediática y bastante más común.
Conviene quedarse con eso. Porque el próximo gran debate regulatorio no será solo cuánto regular. Será cómo mantener regulaciones y supervisores útiles cuando el sistema ya va cargado de capas. Y en esa discusión, las revisiones de caducidad pueden parecer poco glamurosas. Pero tienen una virtud que no sobra: obligan a justificar la existencia de lo que todos daban por descontado.
Para el lector europeo, la conclusión práctica no es copiar sin más el modelo de Colorado. Es otra. Cuando tu organización participe en consultas, pida simplificación o critique solapamientos, que lleve pruebas. Cuando revise su propio marco de controles, que elimine duplicidades con la misma seriedad con la que añade nuevas exigencias. Y cuando escuche a un regulador prometer “better regulation”, que pregunte lo único que importa: qué van a revisar, con qué criterios y qué están dispuestos a dejar caer si ya no funciona.
Eso, y no el eslogan de turno, es gobernanza de verdad.
Nota editorial
Priorizado con IAResumen semanal gratis
Suscríbete al resumen semanal y te avisamos de cada cambio en DORA: registro de proveedores ICT, resiliencia operativa y plazos clave.
¿Necesitas priorizar acciones ya? Empieza un GAP Assessment DORA.
Aporta contexto, plantea una duda o responde a la conversación. Los comentarios son públicos y moderables.
Cargando comentarios…