El marco pide sistemas. No solo políticas.

    DORA, MiCA, KYC/AML, PCI-DSS y RGPD se discuten en legal. Se fallan en el stack. Esta guía separa lo que hay que adaptar técnicamente de lo que no nos corresponde.

    Una Fintech o una LegalTech no “tiene un proyecto de compliance”. Tiene un producto que mueve dinero, identidad o documentos, y un supervisor — o un inversor — que preguntará cómo está construido. Adaptar tecnología al marco no es traducir el boletín a un Excel. Es decidir qué cambia en identidad, datos, continuidad, registros y proveedores, y hacerlo con un ritmo que aguante el siguiente cambio. Orbit trabaja ese tramo. El dictamen, no.

    Por qué el stack se desacopla de la norma

    El producto crece cada sprint. El marco se actualiza por oleadas. En medio, el equipo de ingeniería entrega features y el de legal entrega memos. Nadie posee la costura. Aparecen accesos que nadie revocó, logs que no sirven como evidencia, un procesador en un país que el DPA no contempla, un runbook que existe solo en la cabeza de una persona.

    Esa brecha no se cierra con un workshop. Se cierra tocando sistemas y dejando rastro. Y se vuelve a abrir si nadie vigila. Por eso un proyecto puntual — por bueno que sea el informe — no sostiene la órbita de una empresa regulada.

    Qué suele pedir el marco al sistema (no al abogado)

    DORA, en esencia operativa, habla de TIC: gestión de riesgos, incidentes, tests, terceros críticos. Eso se traduce en inventario, accesos, copias, observabilidad y contratos técnicos con proveedores. MiCA añade obligaciones de información y control sobre criptoactivos: trazabilidad, custodia, reporting. KYC/AML y PCI tocan identidad, retención y segmentación de datos de pago. RGPD y, en inversión, MiFID, tocan bases, consentimientos y pistas de auditoría.

    Ninguno de esos acrónimos se “instala”. Cada uno implica cambios en el mismo perímetro: quién entra, qué dato vive dónde, qué queda registrado y quién responde cuando falla. El error típico es comprar una herramienta por sigla. El trabajo real es priorizar brechas en ese perímetro y cerrarlas en orden.

    Una secuencia que se puede operar

    Primero, saber qué marco os toca de verdad — no el que sale en un listado genérico. El diagnóstico Orbit estima sector, geografía y un orden de magnitud de coste y riesgo. No es un análisis jurídico. Es un termómetro para no empezar el RFP por el sitio equivocado.

    Segundo, una auditoría técnica con profundidad según plan: seguridad y accesos, datos, CI/CD, infra y, cuando el alcance lo incluye, código. Tercero, un plan de acción que se implementa con cadencia (mensual, quincenal o semanal). Cuarto, vigilancia: lo que cambió en el boletín y lo que cambió en vuestro stack, en el mismo ciclo.

    Qué no hacemos — y por qué eso os protege

    No certificamos cumplimiento. No emitimos dictamen. No sustituimos al DPO ni al bufete. Si alguien os vende “os dejamos DORA-ready con un sello”, leed la letra. El responsable del cumplimiento sois vosotros. Nosotros dejamos el sistema más alineado y las evidencias técnicas que un auditor o un abogado pueden usar.

    Esa honestidad acorta ventas y evita sorpresas en supervisión. El cliente que quiere un sello debe ir a un organismo. El que quiere que el producto deje de ser el punto ciego del marco, a un partner que implementa.

    Señales de que el problema ya es técnico

    Tenéis políticas actualizadas y controles que nadie puede demostrar en el sistema. El último incidente se reconstruyó por Slack. Un proveedor crítico no está en el inventario. El onboarding de un empleado tarda más en accesos que en contrato. El dato de cliente vive en tres bases y nadie sabe cuál es la fuente.

    Ninguna de esas frases se arregla con otra presentación. Se arreglan en el ciclo: prioridad, entrega con dueño, evidencia, siguiente prioridad. Eso es Orbit para empresas reguladas.

    Ciclo

    De la sigla al cambio en el sistema.

    Fase 01

    Marco aplicable

    Sector, mercados y un orden de magnitud. Diagnóstico orientativo, no dictamen.

    Fase 02

    Auditoría técnica

    Accesos, datos, CI/CD e infra. Profundidad según plan. Coste inicial fijo.

    Fase 03

    Implementación

    Controles y cambios de stack con cadencia. Un interlocutor, no tres proveedores.

    Fase 04

    Vigilancia

    El boletín y el sistema, en el mismo ciclo. Se re-prioriza cuando el negocio lo pide.

    Preguntas

    Alcance, claro.

    ¿Cubís todos los marcos de una vez?

    No. Priorizamos el que más riesgo técnico mueve ahora. El resto entra en ciclos siguientes. Un “big bang de compliance” es el antitodo de Orbit.

    ¿Trabajáis solo en España?

    Operamos desde Sevilla para empresas en toda España. El marco aplicable puede incluir UE; el dictamen local, si hace falta, es de vuestro abogado.

    ¿Qué experiencia tenéis en banca?

    Trayectoria en entornos bancarios y regulados. Eso no es un sello: es criterio para no tratar una Fintech como un SaaS genérico.

    ¿Y si ya tenemos ISO o SOC?

    Mejor. Usamos esa evidencia. Igual hay que adaptar sistemas cuando el producto o el proveedor cambian. El certificado no opera el stack.

    Pongamos tu negocio en órbita.

    Auditoría inicial, plan mensual y cadencia clara para adaptar tu tecnología a lo que pide el marco. Propuesta en 48 horas laborables.