Digital Operational Resilience Act (DORA): Reforçar a Cibersegurança no Setor Financeiro

22 de maio de 2025 6 min de leitura
Regulação cripto

As ameaças à cibersegurança representam um risco crescente para o setor financeiro, com potencial para perturbar sistemas inteiros. O Digital Operational Resilience Act (DORA) faz parte do Digital Finance Package da UE e foi criado para estabelecer diretrizes claras na gestão de riscos e incidentes relacionados com TIC. Introduz requisitos de segurança abrangentes para reforçar a resiliência das entidades financeiras face a ameaças cibernéticas.

Índice

  • O que é o DORA?
  • Objetivos principais do DORA
  • A quem se aplica o DORA?
  • Definições importantes no DORA
  • Áreas centrais abrangidas pelo DORA
  • Desafios na implementação do DORA
  • Passos que as entidades financeiras devem seguir

O que é o DORA?

O DORA é um regulamento da UE que visa reforçar a resiliência operacional digital do setor financeiro através de requisitos sólidos de cibersegurança.

Faz parte do Digital Finance Package mais amplo, que também inclui:

  • MiCA (Regulamento dos Mercados de Criptoativos)
  • DLT Pilot Regime (regulamento sobre infraestruturas financeiras baseadas em blockchain)

Calendário de Implementação

  • Entrou em vigor a: 16 de janeiro de 2023
  • Aplicável a partir de: 17 de janeiro de 2025

Atualmente, a Diretiva SRI da UE (Diretiva relativa à Segurança das Redes e da Informação) fornece um enquadramento geral de cibersegurança, mas o DORA está prestes a tornar-se o principal regulamento para a segurança digital no setor financeiro.

Objetivos Principais do DORA

O principal objetivo do DORA é reforçar a resiliência operacional digital, simplificando e alargando as regras de cibersegurança já existentes. Pretende:

  • Criar um quadro unificado de cibersegurança para as instituições financeiras em toda a UE.
  • Melhorar a proteção contra ameaças cibernéticas, definindo diretrizes claras para a gestão de riscos de TIC.
  • Padronizar a comunicação de incidentes para garantir uma resposta rápida a falhas de cibersegurança.
  • Garantir a estabilidade financeira, minimizando as perturbações causadas por incidentes cibernéticos.
  • Reforçar a supervisão regulatória dos prestadores de serviços de TIC essenciais para as instituições financeiras.

O DORA atualiza e consolida os requisitos de gestão de risco de TIC (Tecnologias de Informação e Comunicação) que antes estavam dispersos por vários regulamentos.

A Quem se Aplica o DORA?

O DORA aplica-se a um vasto leque de instituições financeiras, incluindo:

  • Bancos e instituições de crédito
  • Empresas de investimento e prestadores de serviços de pagamento
  • Prestadores de serviços de criptoativos (CASPs)
  • Bolsas de valores e plataformas de negociação
  • Empresas de seguros e resseguros
  • Gestoras de fundos e instituições de pensões
  • Plataformas de crowdfunding
  • Agências de notação de crédito
  • Empresas de auditoria
  • Prestadores externos de serviços de TIC (como computação em nuvem, análise de dados e empresas de cibersegurança)

Este âmbito alargado garante que todas as entidades financeiras e os seus parceiros tecnológicos seguem normas rigorosas de cibersegurança.

Definições-Chave no DORA

O DORA introduz termos específicos para definir riscos de cibersegurança e resiliência:

  • Resiliência Operacional Digital. A capacidade das entidades financeiras de proteger e manter os seus sistemas de TIC, garantindo a continuidade e a qualidade dos serviços financeiros.
  • Incidente Relacionado com TIC. Qualquer evento inesperado (malicioso ou não) que perturbe a segurança da rede e afete as operações financeiras.
  • Risco de TIC. Qualquer problema potencial (como falha de sistema, ciberataque, acesso não autorizado ou violação de segurança) que possa comprometer os serviços financeiros.
  • Prestador Externo de Serviços de TIC. Qualquer empresa externa que forneça serviços digitais ou de dados (como computação em nuvem, soluções de cibersegurança ou armazenamento de dados considerados essenciais para as entidades financeiras ao abrigo do DORA).

Estas definições ajudam a criar normas legais claras para a cibersegurança nas instituições financeiras.

Áreas Centrais Abrangidas pelo DORA

O DORA introduz cinco áreas-chave de regulação em cibersegurança:

1. Gestão de Risco de TIC

As entidades financeiras devem desenvolver e manter uma estratégia de cibersegurança detalhada, incluindo:

  • Avaliações regulares de risco para identificar vulnerabilidades de segurança.
  • Sistemas de deteção de incidentes para reconhecer ameaças cibernéticas atempadamente.
  • Planos de backup e recuperação de desastres para garantir a continuidade do negócio.
  • Revisões de segurança anuais para atualizar políticas e procedimentos.
  • Implementação de princípios de segurança desde a conceção nos sistemas digitais.
  • Formação obrigatória em cibersegurança para colaboradores e executivos.

2. Comunicação e Resposta a Incidentes de TIC

O DORA exige que as empresas financeiras:

  • Monitorizem e documentem incidentes de cibersegurança.
  • Classifiquem os incidentes consoante a gravidade e o impacto.
  • Comuniquem violações graves de cibersegurança aos reguladores, através de um sistema de reporte estruturado que inclui relatórios iniciais, intermédios e finais.

3. Testes de Resiliência Cibernética

Todas as instituições financeiras devem testar as suas defesas de cibersegurança pelo menos uma vez por ano, incluindo:

  • Avaliações de segurança de rede
  • Testes de penetração (para empresas médias e grandes, uma vez que as microempresas estão isentas de certas obrigações)
  • Simulações baseadas em cenários para testar respostas a ciberataques

4. Gestão de Riscos de Terceiros em TIC

Como muitas entidades financeiras dependem de fornecedores tecnológicos externos, o DORA exige:

  • Avaliações rigorosas dos prestadores externos de serviços de TIC.
  • Contratos claramente definidos que descrevam as obrigações de segurança.
  • Estratégias de saída para evitar perturbações caso um prestador externo falhe.
  • Supervisão regulatória dos principais prestadores de serviços de TIC.

5. Partilha de Informação sobre Ameaças Cibernéticas

O DORA incentiva, embora não obrigue, as empresas financeiras a partilhar informação sobre cibersegurança, incluindo:

  • Indicadores de ameaça e padrões de ataque
  • Vulnerabilidades de sistema
  • Táticas usadas por cibercriminosos
  • Boas práticas para mitigar riscos cibernéticos

Isto ajuda as entidades financeiras a reforçar as defesas coletivas contra ameaças cibernéticas.

Desafios na Implementação do DORA

A introdução do DORA apresenta vários desafios para as instituições financeiras:

  • Eliminar inconsistências regulatórias. Alinhar o DORA com regulamentos de cibersegurança já existentes, como o NIS2, o RGPD e as diretrizes de gestão de risco de TIC da EBA.
  • Gerir a conformidade transfronteiriça. As empresas que operam em vários países da UE têm de adaptar as suas estratégias de cibersegurança.
  • Aumento dos custos de conformidade. Implementar medidas avançadas de cibersegurança pode exigir investimentos significativos.
  • Colmatar a falta de competências. Muitas instituições financeiras não dispõem de conhecimentos especializados em cibersegurança.

Apesar destes desafios, o DORA visa ajudar a criar um ecossistema financeiro mais seguro, estabelecendo normas de segurança uniformes em toda a UE.

Passos que as Entidades Financeiras Devem Seguir

Para se prepararem para o DORA, as instituições financeiras devem:

  • Rever os enquadramentos existentes de gestão de risco de TIC.
  • Reforçar as estratégias de resposta a incidentes.
  • Garantir a conformidade com as diretrizes de segurança do DORA.
  • Realizar testes de penetração e auditorias de segurança anuais.
  • Identificar vulnerabilidades críticas nos sistemas de TIC.
  • Avaliar todos os prestadores de serviços de TIC.
  • Atualizar contratos para cumprir os requisitos de segurança do DORA.
  • Desenvolver planos de contingência para falhas de prestadores externos.
  • Definir procedimentos claros para classificar e comunicar incidentes de cibersegurança.
  • Estabelecer planos de comunicação para reguladores e clientes.
  • Disponibilizar formação obrigatória em cibersegurança.
  • Educar as equipas sobre deteção de ameaças e boas práticas.

As empresas financeiras devem garantir a conformidade com o DORA antes do prazo de janeiro de 2025.

Conclusão

O DORA introduz um quadro robusto de cibersegurança para reforçar a resiliência digital no setor financeiro. Ao estabelecer normas rigorosas de gestão de risco de TIC, melhorar a comunicação de incidentes e regular os prestadores externos, o regulamento pretende proteger as instituições financeiras de ameaças cibernéticas, mantendo a estabilidade do mercado.

Embora a implementação possa ser desafiante, o DORA vai reforçar a capacidade do setor financeiro para resistir a ciberataques, garantindo mais segurança, transparência e confiança em toda a economia digital da UE.

Voltar a todos os guias