Article updated on 02/09/26
Ao contrário de iniciativas de cibersegurança anteriores, o DORA não se limita a recomendar boas práticas — impõe obrigações vinculativas e harmonizadas a todo o ecossistema financeiro europeu, incluindo os fornecedores tecnológicos que o suportam. Para os líderes de TI e as equipas de operações, isto representa uma mudança de paradigma: a resiliência operacional digital deixa de ser uma opção estratégica e passa a ser um requisito legal.
Neste artigo, vamos explorar o que é o regulamento DORA, os seus principais objetivos, a quem se destina, o seu cronograma de implementação, os seus principais requisitos e uma análise detalhada da gestão de riscos das TIC.
O que é Resiliência Operacional Digital?
Resiliência operacional digital é a capacidade de uma organização — especialmente no setor financeiro — de construir, assegurar e rever continuamente a integridade e fiabilidade dos seus sistemas de informação e comunicação (TIC) ao longo de todo o ciclo de vida operacional. Não se trata apenas de recuperar após um incidente: trata-se de garantir que os sistemas críticos continuam a funcionar mesmo durante perturbações significativas.
Esta definição distingue a resiliência operacional digital da recuperação de desastres tradicional ou da continuidade de negócio. Enquanto o DR/BCP se foca na restauração após uma falha, a resiliência operacional digital exige que as organizações demonstrem, de forma contínua e proativa, que os seus sistemas resistem a pressões — antes que essas pressões se transformem em crises.
As instituições financeiras são particularmente expostas a este risco. A sua dependência de infraestruturas TIC complexas, fornecedores externos e serviços cloud cria uma superfície de ataque e de falha que vai muito além do perímetro tradicional de segurança. Um incidente num fornecedor crítico pode propagar-se rapidamente por todo o sistema financeiro — com consequências sistémicas.
É precisamente por isso que a União Europeia codificou a resiliência operacional digital no Regulamento DORA: para criar um quadro comum, vinculativo e supervisionado que eleve o nível de maturidade operacional de todo o setor.
O que é o Regulamento DORA (Digital Operational Resilience Act)?
O Regulamento DORA (Regulamento (UE) 2022/2554, publicado no Jornal Oficial da União Europeia, L 333, de 27 de dezembro de 2022) é um regulamento da União Europeia com o objetivo de fortalecer a resiliência operacional digital de entidades financeiras, como bancos, companhias de seguros e empresas de investimento.
O regulamento estabelece um quadro comum para a gestão de riscos relacionados com as tecnologias da informação e comunicação (TIC) e exige que as entidades financeiras assegurem um elevado nível de resiliência operacional digital. Ao contrário de uma diretiva — que exige transposição para o direito nacional —, um regulamento da UE é diretamente aplicável em todos os Estados-Membros sem necessidade de legislação nacional adicional, o que garante uniformidade de aplicação em todo o mercado financeiro europeu.
Quais são os objetivos do regulamento DORA?
Os principais objetivos do regulamento DORA são:
-
Resiliência Operacional: Garantir que as instituições financeiras possam continuar a funcionar mesmo durante incidentes de cibersegurança.
-
Gestão de Riscos das TIC: Criar um quadro sólido para a gestão de riscos das TIC, incluindo a prevenção, a deteção, a resposta e a recuperação de incidentes cibernéticos.
-
Supervisão e Coordenação: Fortalecer a supervisão e a coordenação entre as autoridades competentes nacionais e Europeias.
-
Transparência e Responsabilidade: Garantir que as instituições financeiras sejam transparentes sobre a sua exposição ao risco das TIC e tomem medidas adequadas para mitigar esses riscos.
Para quem é o regulamento DORA?
O regulamento DORA destina-se a uma ampla gama de entidades financeiras, incluindo:
-
Bancos
-
Companhias de seguros
-
Empresas de gestão de ativos
-
Plataformas de negociação
-
Agências de classificação de crédito
-
Infraestruturas do mercado financeiro
-
Fornecedores de serviços TIC relacionados com entidades do setor financeiro
Um dos aspetos mais distintivos do DORA é a extensão do seu âmbito de aplicação para além das entidades financeiras tradicionais. O regulamento inclui fornecedores de serviços TIC — como fornecedores de cloud, centros de dados e plataformas de software — que suportam funções críticas de entidades financeiras, mesmo que esses fornecedores não sejam eles próprios entidades financeiras reguladas.
Para estes fornecedores, o DORA introduz o conceito de “fornecedor crítico de TIC de terceiros” (Critical ICT Third-Party Provider — CTPP). A designação de um fornecedor como crítico é determinada pelas Autoridades Europeias de Supervisão (EBA, EIOPA ou ESMA, consoante o setor), com base em critérios como a concentração de mercado, a substituibilidade e o impacto sistémico potencial. Os CTPPs ficam sujeitos a supervisão direta das ESAs, incluindo inspeções e auditorias — independentemente de onde estejam sediados.
Para os departamentos de TI e fornecedores de software que servem o setor financeiro europeu, esta dimensão do DORA é frequentemente subestimada: a conformidade não é apenas uma questão dos vossos clientes financeiros — pode ser também uma questão vossa.
Qual é o cronograma do regulamento DORA?
| Data | Evento |
|---|---|
| Dezembro de 2022 | Publicação no Jornal Oficial da União Europeia (JO L 333, 27.12.2022) |
| 16 de janeiro de 2023 | Entrada em vigor do Regulamento (UE) 2022/2554 |
| 17 de janeiro de 2025 | Prazo de cumprimento para todas as entidades abrangidas |
Fonte: Regulamento (UE) 2022/2554, publicado no Jornal Oficial da União Europeia, L 333, de 27 de dezembro de 2022.
Durante o período de transição de dois anos, as entidades devem ter preparado e implementado os seus quadros de gestão de risco das TIC, processos de reporte de incidentes, programas de testes de resiliência e revisão dos contratos com fornecedores terceiros. Organizações que iniciaram a preparação tardiamente enfrentam um desafio operacional significativo — não apenas de conformidade, mas de maturidade organizacional.
Normas Técnicas de Regulamentação (RTS) e de Execução (ITS)
O texto do Regulamento DORA estabelece o quadro de alto nível, mas a implementação prática é operacionalizada através de Normas Técnicas de Regulamentação (RTS — Regulatory Technical Standards) e Normas Técnicas de Execução (ITS — Implementing Technical Standards), desenvolvidas conjuntamente pela EBA, EIOPA e ESMA no âmbito do Comité Conjunto das ESAs.
Estas normas técnicas foram publicadas em dois pacotes. O primeiro pacote cobre as áreas mais críticas: o quadro de gestão do risco das TIC, a classificação de incidentes graves, os requisitos para testes de penetração baseados em ameaças (TLPT) e a gestão do risco de terceiros. O segundo pacote aborda a subcontratação, a harmonização da supervisão e a partilha de informações sobre ameaças. No total, o pacote regulatório completo do DORA representa mais de 900 páginas de normas técnicas detalhadas.
Para os profissionais responsáveis pela implementação, as RTS e ITS são os documentos operacionais essenciais — são elas que definem os requisitos concretos que as organizações devem cumprir. Os textos oficiais estão disponíveis no portal do Comité Conjunto das ESAs e na plataforma EUR-Lex da União Europeia.
Os Cinco Pilares do DORA: Requisitos e Obrigações
O regulamento DORA padroniza os critérios relativos à segurança das redes e dos sistemas de informação que regulam os processos comerciais das entidades financeiras.
Os requisitos do regulamento estão organizados em cinco pilares fundamentais:
-
Gestão do Risco das TIC
-
Relatório e monitorização de incidentes das TIC
-
Teste da resiliência operacional digital
-
Gestão do risco de terceiros nas TIC
-
Partilha de informações
1. Gestão do Risco das TIC
As entidades financeiras são responsáveis por definir e manter um quadro robusto e documentado de gestão do risco das TIC. Este quadro deve incluir:
-
Definição de KPIs e métricas necessárias para a avaliação de riscos;
-
Identificação de riscos de mau funcionamento;
-
Mapeamento de ativos, das suas dependências e identificação de funções críticas;
-
Conceção e configuração de cenários de teste complexos para realizar uma análise de impacto adequada na empresa;
-
Compreensão das dependências entre ativos, sistemas e processos empresariais.
O quadro de gestão do risco das TIC deve cobrir todo o ciclo de vida — desde a identificação e proteção até à deteção, resposta e recuperação — e ser revisto regularmente, com envolvimento direto do órgão de administração da entidade.
2. Relatório e Monitorização de Incidentes
O regulamento DORA prevê um sistema estruturado para criar, classificar, avaliar, relatar e comunicar incidentes cibernéticos. As entidades financeiras devem implementar processos que permitam identificar e classificar incidentes como “graves” ou “significativos” com base em critérios definidos nas RTS, e comunicá-los às autoridades competentes dentro de prazos específicos:
-
Notificação inicial: no prazo de 4 horas após a classificação do incidente como grave;
-
Relatório intermédio: no prazo de 72 horas após a notificação inicial;
-
Relatório final: no prazo de 1 mês após a resolução do incidente.
Estes prazos são exigentes e pressupõem que as entidades disponham de processos de deteção, classificação e escalada bem definidos e automatizados. Organizações que dependem de processos manuais de gestão de incidentes enfrentarão dificuldades significativas em cumprir estas obrigações de forma consistente.
3. Teste da Resiliência Operacional Digital
O DORA exige um programa anual de testes para verificar a segurança e resiliência de sistemas e aplicações críticas. As entidades financeiras devem demonstrar a sua capacidade de identificar e corrigir as vulnerabilidades detetadas.
Para entidades de maior dimensão e complexidade, o DORA introduz um requisito adicional e mais exigente: os testes de penetração baseados em ameaças (TLPT — Threat-Led Penetration Testing), regulados pelo artigo 26.º do regulamento. Os TLPT devem ser realizados pelo menos de três em três anos, por testadores externos certificados, e simulam ataques reais baseados em inteligência de ameaças específica para a entidade. Os resultados devem ser partilhados com as autoridades competentes. Este requisito representa uma evolução significativa face aos testes de penetração tradicionais e exige um nível de maturidade operacional que muitas organizações ainda estão a desenvolver.
4. Gestão do Risco das TIC de Terceiros
As entidades financeiras devem gerir de forma eficaz e consistente os riscos das TIC associados a fornecedores terceiros. Para isso, devem realizar testes regulares para verificar a robustez dos serviços TIC externalizados. Os contratos de terceirização de serviços TIC críticos devem incluir cláusulas contratuais protetoras, conforme exigido pelo DORA — nomeadamente os requisitos mínimos definidos no artigo 30.º do regulamento, que cobrem direitos de auditoria, níveis de serviço, planos de continuidade e procedimentos de saída.
As entidades financeiras devem realizar uma avaliação de risco de todos os contratos de terceirização de TIC que apoiem serviços críticos ou importantes. Para os fornecedores designados como críticos pelas ESAs, o DORA estabelece um regime de supervisão direta: a autoridade líder de supervisão (EBA, EIOPA ou ESMA, consoante o setor) pode conduzir inspeções e auditorias diretamente junto do CTPP, independentemente da entidade financeira cliente.
5. Partilha de Informações sobre Ameaças
O DORA encoraja — e em determinados contextos exige — que as entidades financeiras participem em mecanismos de partilha de informações sobre ameaças cibernéticas e vulnerabilidades com o ecossistema financeiro mais alargado. Esta dimensão reconhece que a resiliência operacional digital não é apenas uma responsabilidade individual de cada entidade: a estabilidade do sistema financeiro europeu depende da capacidade coletiva de detetar e responder a ameaças emergentes. As entidades financeiras dependem fortemente da estabilidade, funcionalidade, disponibilidade e segurança dos serviços TIC que recebem, e a partilha de informações sobre incidentes e ameaças contribui para elevar o nível de proteção de todo o setor.
Supervisão e Fiscalização do Cumprimento do DORA
A EBA, a EIOPA e a ESMA avaliam o cumprimento do DORA através de inspeções remotas e no local, e pela solicitação de informações específicas, como detalhes dos serviços TIC, registos de relatórios de incidentes e detalhes sobre as defesas adotadas contra os riscos cibernéticos.
As três Autoridades Europeias de Supervisão responsáveis pelo cumprimento são:
-
A Autoridade Bancária Europeia (EBA);
-
A Autoridade Europeia dos Seguros e Pensões Complementares de Reforma (EIOPA);
-
A Autoridade Europeia de Mercados de Valores Mobiliários (ESMA).
Cada uma destas autoridades é responsável pela supervisão dos fornecedores críticos de TIC de terceiros no seu setor de competência, podendo atuar diretamente sobre esses fornecedores independentemente da entidade financeira que os contrata. A nível nacional, as autoridades competentes de cada Estado-Membro — em Portugal, o Banco de Portugal, a ASF e a CMVM, consoante o setor — são responsáveis pela supervisão das entidades financeiras individualmente.
Como Preparar a Sua Organização para o DORA
A preparação para o DORA não é um projeto de conformidade pontual — é uma transformação operacional que exige envolvimento transversal da organização, desde a gestão de topo até às equipas técnicas. Para organizações que ainda estão a estruturar a sua abordagem, um roteiro faseado é o ponto de partida mais eficaz.
1. Avaliação de lacunas (gap assessment)
O ponto de partida é uma avaliação estruturada do estado atual da organização face aos cinco pilares do DORA. Esta avaliação deve identificar onde existem lacunas de processo, de documentação, de tecnologia e de governança — e quantificar o esforço de remediação necessário em cada área.
2. Priorização por materialidade e criticidade
Nem todas as lacunas têm o mesmo impacto regulatório ou operacional. As organizações devem priorizar as ações de remediação com base na criticidade dos sistemas e processos afetados, no risco de incumprimento e na capacidade interna de implementação. Começar pelos requisitos de maior visibilidade regulatória — como o reporte de incidentes e a gestão do risco de terceiros — é frequentemente a abordagem mais prudente.
3. Atualização do modelo de governança das TIC
O DORA exige que o órgão de administração esteja diretamente envolvido na supervisão do risco das TIC. Isto implica rever as estruturas de reporte, os papéis e responsabilidades, e os mecanismos de escalada — garantindo que a gestão de risco das TIC está integrada na estratégia empresarial e não confinada ao departamento de TI.
4. Habilitação tecnológica
A tecnologia desempenha um papel habilitador crítico na conformidade com o DORA. Plataformas integradas de gestão de serviços TIC, monitorização de infraestrutura, gestão de ativos e suporte remoto permitem automatizar a recolha de evidências, acelerar a resposta a incidentes, manter o registo de auditoria exigido pelo regulamento e gerir o inventário de fornecedores terceiros de forma centralizada. Esta é a área onde a escolha das ferramentas certas tem maior impacto na eficiência operacional da conformidade.
5. Programa contínuo de testes e monitorização
O DORA não é uma conformidade estática — exige um programa contínuo de testes de resiliência, revisão dos quadros de risco e monitorização dos fornecedores terceiros. As organizações devem estabelecer ciclos regulares de avaliação e melhoria, integrando os resultados dos testes nos processos de gestão do risco e de governança.
O que é a Governança das TIC?
A Governança das TIC envolve a estrutura de responsabilidades e processos de tomada de decisão para garantir que a gestão do risco das TIC esteja integrada na estratégia empresarial e operacional da instituição. Isto inclui:
-
Definição de Políticas: Estabelecer políticas claras para a gestão do risco das TIC.
-
Supervisão e Monitorização: Monitorizar continuamente os riscos das TIC e o cumprimento das políticas estabelecidas.
-
Formação e Conscientização: Educar a equipa sobre a importância da segurança das TIC e as melhores práticas a serem adotadas.
Em resumo, a Governança das TIC é essencial para que as organizações possam gerir eficazmente os riscos das TIC, alinhem as estratégias das TIC com os objetivos empresariais e garantam a segurança e a fiabilidade da sua infraestrutura tecnológica. Ao focar na definição de políticas, na supervisão e monitorização e na formação e conscientização, as organizações podem construir uma estrutura robusta de Governança das TIC que apoie o seu sucesso a longo prazo e a sua resiliência face à evolução dos desafios tecnológicos.
FAQs
O que é resiliência operacional digital?
Resiliência operacional digital é a capacidade de uma organização — especialmente no setor financeiro — de construir, assegurar e rever continuamente a integridade e fiabilidade dos seus sistemas de informação e comunicação (TIC) ao longo de todo o ciclo de vida operacional. Vai além da recuperação de desastres tradicional: não se trata apenas de recuperar após um incidente, mas de garantir que os sistemas críticos continuam a funcionar mesmo durante perturbações. Para as instituições financeiras, esta capacidade é agora um requisito regulatório formal, codificado no Regulamento DORA da União Europeia. Na prática, construir resiliência operacional digital exige uma abordagem integrada que abranja governança, gestão de riscos TIC, testes regulares e supervisão rigorosa de fornecedores terceiros.
Quais são os principais benefícios do DORA para as instituições financeiras?
O DORA ajuda as instituições financeiras a melhorar a sua resiliência operacional, reduzindo o risco de interrupções operacionais devido a incidentes cibernéticos. Também promove uma maior transparência e responsabilidade na gestão do risco das TIC.
Quais são os princípios-chave do DORA?
O DORA assenta em cinco pilares operacionais:
(1) Gestão do risco das TIC — as entidades devem ter um quadro robusto e documentado para identificar, proteger, detetar, responder e recuperar de riscos TIC;
(2) Reporte de incidentes — incidentes significativos devem ser comunicados às autoridades competentes em prazos definidos (notificação inicial em 4 horas, relatório intermédio em 72 horas, relatório final em 1 mês);
(3) Testes de resiliência — incluindo testes de penetração baseados em ameaças (TLPT) para entidades de maior dimensão;
(4) Gestão do risco de terceiros — com requisitos contratuais mínimos e avaliação de risco para todos os fornecedores TIC críticos; e
(5) Partilha de informações — as entidades são encorajadas a partilhar informações sobre ameaças e vulnerabilidades com o ecossistema financeiro. Estes cinco pilares formam um ciclo contínuo de melhoria da resiliência, não uma lista de verificação estática.
Qual é o objetivo do DORA?
O objetivo central do DORA é garantir que as entidades financeiras europeias — e os fornecedores de TIC que as suportam — possam resistir, responder e recuperar de qualquer tipo de perturbação ou ameaça relacionada com as tecnologias da informação e comunicação. Mais amplamente, o DORA visa eliminar a fragmentação regulatória existente na UE, onde diferentes países e setores aplicavam regras distintas sobre resiliência digital. Ao criar um quadro único e harmonizado, o regulamento reduz o risco de arbitragem regulatória, melhora a supervisão transfronteiriça e protege a estabilidade do sistema financeiro europeu como um todo.
Como é que as instituições financeiras se devem preparar para cumprir o DORA?
A preparação para o DORA não é um projeto de conformidade pontual — é uma transformação operacional. O ponto de partida é uma avaliação de lacunas (gap assessment) estruturada contra os cinco pilares do regulamento, que permita identificar onde a organização está exposta e priorizar as ações de remediação por materialidade e criticidade. A partir daí, as organizações devem atualizar o seu modelo de governança TIC, rever os contratos com fornecedores terceiros, implementar ou melhorar os processos de reporte de incidentes e estabelecer um programa de testes de resiliência. A tecnologia desempenha um papel habilitador crítico neste processo: plataformas integradas de gestão de serviços TIC, monitorização de infraestrutura e gestão de ativos permitem automatizar a recolha de evidências, acelerar a resposta a incidentes e manter o registo de auditoria exigido pelo regulamento.
Qual é o papel das autoridades de supervisão no DORA?
A EBA, a EIOPA e a ESMA são responsáveis por monitorizar o cumprimento das entidades financeiras com os requisitos do DORA, coordenar as atividades de supervisão a nível europeu e supervisionar diretamente os fornecedores críticos de TIC de terceiros. As autoridades nacionais competentes — em Portugal, o Banco de Portugal, a ASF e a CMVM, consoante o setor — intervêm em caso de incumprimento por parte das entidades financeiras individualmente.
O que acontece se uma instituição financeira não cumprir as disposições do DORA nos prazos estabelecidos?
As consequências do incumprimento do DORA variam consoante o tipo de entidade. Para as entidades financeiras, as sanções são aplicadas pelas autoridades nacionais competentes ao abrigo dos seus quadros sancionatórios existentes, reforçados pelos poderes de supervisão previstos no Capítulo VI do DORA (artigos 42.º a 51.º), que incluem a emissão de avisos públicos, a imposição de pagamentos de coimas periódicas e a exigência de planos de remediação.
Para os fornecedores críticos de TIC de terceiros sujeitos a supervisão direta das ESAs, o DORA prevê coimas periódicas de até 1% do volume de negócios médio diário a nível mundial, por cada dia de incumprimento, durante um período máximo de seis meses. Importa notar que as consequências reputacionais e operacionais de um incidente grave — agravadas pela falta de conformidade demonstrável — tendem a ser mais disruptivas do que as próprias sanções financeiras.
O DORA aplica-se a fornecedores de tecnologia que não são entidades financeiras?
Sim. O DORA introduz um regime de supervisão direta para os chamados “fornecedores críticos de TIC de terceiros” (Critical ICT Third-Party Providers — CTPPs), que inclui fornecedores de cloud, centros de dados, software e outros serviços TIC que suportam funções críticas de entidades financeiras. Estes fornecedores, mesmo não sendo entidades financeiras, ficam sujeitos a inspeções, auditorias e requisitos de conformidade impostos pelas autoridades europeias de supervisão (EBA, EIOPA, ESMA). Para os departamentos de TI e fornecedores de software que servem o setor financeiro europeu, o DORA não é apenas uma questão dos seus clientes — é também uma questão sua.
O regulamento DORA apresenta um desafio, mas também uma oportunidade para que as instituições financeiras melhorem a sua resiliência operacional e se protejam melhor contra ameaças cibernéticas num mundo cada vez mais digitalizado.
Soluções EasyVista para apoiar o regulamento DORA
As soluções EasyVista podem ajudar as empresas a cumprir o regulamento DORA (Regulamento (UE) 2022/2554 — Digital Operational Resilience Act) através de uma série de ferramentas e funcionalidades que melhoram a gestão do risco das TIC, a monitorização de incidentes e a resiliência operacional digital.
Além de fornecer as informações necessárias sobre ativos, sistemas e processos, a EasyVista oferece a solução EasyVista Observe, uma plataforma de monitorização de infraestruturas, redes e nuvem.
Consulte o nosso ebook sobre o regulamento DORA e saiba mais sobre como a EasyVista pode apoiar as empresas financeiras no cumprimento, melhorando a resiliência operacional e a gestão do risco das TIC.