Voltar

DORA: o que devem fazer as financeiras e os seus fornecedores de TI

O DORA (Digital Operational Resilience Act) — o regulamento da UE sobre resiliência operacional digital do setor financeiro — aplica-se desde janeiro de 2025. Na minha prática, a pergunta sobre o DORA surge cada vez mais — e não só de bancos, mas também das empresas de TI que os servem.

A quem se aplica

Bancos, instituições de pagamento e cripto (em ligação com o MiCA), seguradoras, empresas de investimento — e também os fornecedores críticos de TIC destas organizações. Se a sua empresa fornece software, alojamento ou suporte a instituições financeiras, os requisitos do DORA chegam-lhe pelos contratos.

Os cinco pilares do DORA

  • Gestão de riscos de TIC — um quadro muito próximo da ISO 27001;
  • reporte de incidentes — classificação e prazos apertados de notificação ao regulador;
  • testes de resiliência — regulares, até TLPT (testes de penetração avançados) para os grandes;
  • riscos de terceiros — registo dos contratos de TIC, cláusulas obrigatórias;
  • partilha de informação sobre ciberameaças.

Como ajudam as normas ISO

O DORA não exige certificação, mas um SGSI a funcionar segundo a ISO 27001 cobre grande parte dos requisitos de gestão de riscos, incidentes (o processo aqui) e fornecedores (a análise aqui); a ISO 22301 cobre a continuidade e os testes. Para um fornecedor de TI do setor financeiro, os certificados são a via mais rápida para provar conformidade com as expectativas do cliente.

Por onde começar

Faça uma análise de lacunas face ao DORA, organize o registo de contratos de TIC e o processo de incidentes com prazos de notificação. Se ainda não tem SGSI — comece pela ISO 27001: é o caminho mais curto para a sistematização.

Leia também


Autor — Kyrylo Proskurnya, Auditor Principal ISO e especialista internacional em sistemas de gestão. Realizo auditorias de certificação e auditorias internas ISO 27001, ISO 9001, ISO 27701 e ISO 42001 para empresas em Portugal, na Europa e nos EUA. Sobre mim · Pedir uma consulta