DORA: o que devem fazer as financeiras e os seus fornecedores de TI
O DORA (Digital Operational Resilience Act) — o regulamento da UE sobre resiliência operacional digital do setor financeiro — aplica-se desde janeiro de 2025. Na minha prática, a pergunta sobre o DORA surge cada vez mais — e não só de bancos, mas também das empresas de TI que os servem.
A quem se aplica
Bancos, instituições de pagamento e cripto (em ligação com o MiCA), seguradoras, empresas de investimento — e também os fornecedores críticos de TIC destas organizações. Se a sua empresa fornece software, alojamento ou suporte a instituições financeiras, os requisitos do DORA chegam-lhe pelos contratos.
Os cinco pilares do DORA
- Gestão de riscos de TIC — um quadro muito próximo da ISO 27001;
- reporte de incidentes — classificação e prazos apertados de notificação ao regulador;
- testes de resiliência — regulares, até TLPT (testes de penetração avançados) para os grandes;
- riscos de terceiros — registo dos contratos de TIC, cláusulas obrigatórias;
- partilha de informação sobre ciberameaças.
Como ajudam as normas ISO
O DORA não exige certificação, mas um SGSI a funcionar segundo a ISO 27001 cobre grande parte dos requisitos de gestão de riscos, incidentes (o processo aqui) e fornecedores (a análise aqui); a ISO 22301 cobre a continuidade e os testes. Para um fornecedor de TI do setor financeiro, os certificados são a via mais rápida para provar conformidade com as expectativas do cliente.
Por onde começar
Faça uma análise de lacunas face ao DORA, organize o registo de contratos de TIC e o processo de incidentes com prazos de notificação. Se ainda não tem SGSI — comece pela ISO 27001: é o caminho mais curto para a sistematização.
Leia também
Autor — Kyrylo Proskurnya, Auditor Principal ISO e especialista internacional em sistemas de gestão. Realizo auditorias de certificação e auditorias internas ISO 27001, ISO 9001, ISO 27701 e ISO 42001 para empresas em Portugal, na Europa e nos EUA. Sobre mim · Pedir uma consulta