Serviços de conformidade com o DORA: risco de TIC, notificação de incidentes e prontidão em relação a terceiros
Prontidão para conformidade com o DORA para entidades financeiras da UE e os prestadores de TIC que as atendem. Avaliamos sua gestão de risco de TIC, notificação de incidentes, testes de resiliência e supervisão de terceiros em relação ao Digital Operational Resilience Act e, em seguida, entregamos um roadmap priorizado por risco. A maioria dos programas leva 6–12 semanas.
Página revisada em 29 de setembro de 2026 pela equipe de conformidade da Accredify Global.
O que é a conformidade com o DORA?
Conformidade com o DORA significa atender ao Digital Operational Resilience Act da UE, Regulamento (UE) 2022/2554. Ele exige que as entidades financeiras da UE gerenciem o risco de TIC e notifiquem incidentes graves de TIC. Elas também devem testar sua resiliência digital e controlar o risco proveniente de seus prestadores terceirizados de TIC.
O DORA se aplica diretamente a cerca de 20 tipos de entidades financeiras, incluindo bancos, seguradoras, empresas de investimento, instituições de pagamento e de moeda eletrônica e prestadores de serviços de criptoativos. Ele também alcança seus prestadores de TIC, incluindo empresas norte-americanas de SaaS, nuvem e serviços gerenciados, por meio de requisitos contratuais.
A Accredify Global avalia sua situação em relação a cada parte do DORA e testa os controles em eventos reais. Você recebe um roteiro classificado por risco e as evidências que seu supervisor ou cliente pedirá.
DORA em 2026: aplicável, supervisionado e alcançando os prestadores de TIC
O DORA se aplica desde 17 de janeiro de 2025. Os supervisores agora esperam que as entidades financeiras demonstrem que ele funciona na prática. Isso significa um framework de risco de TIC em uso, incidentes graves reportados no prazo e um registro dos acordos com terceiros de TIC enviado todo ano. Em 2026, muitos supervisores repetiram a coleta do registro com um escopo mais restrito.
Em 18 de novembro de 2025, as Autoridades Europeias de Supervisão designaram os primeiros 19 provedores terceiros de TIC críticos, incluindo grandes plataformas de nuvem. Eles agora são supervisionados diretamente em nível da UE. Não existe certificação DORA: a conformidade é demonstrada por meio de evidências, supervisão e dos contratos que as entidades financeiras assinam com os seus provedores.
Fontes: Regulamento (UE) 2022/2554 (EUR-Lex) · Designações de provedores críticos de TIC · FSMA: registro de informações em 2026
Requisitos de conformidade com o DORA: os cinco pilares e o que avaliamos
Cada pilar é sustentado por normas técnicas detalhadas. Veja o que cada um exige e o que nossa avaliação verifica.
| Pilar | O que o DORA exige | O que avaliamos |
|---|---|---|
| Gestão de riscos de TIC | Um framework governado, com o órgão de administração responsável | Políticas, inventário de ativos, proteção, detecção, backup e supervisão do conselho |
| Gestão e notificação de incidentes | Classificar incidentes de TIC e notificar os graves ao supervisor | Critérios de classificação, escalonamento e simulações de notificação em relação aos prazos |
| Testes de resiliência | Um programa de testes; testes de invasão orientados por ameaças para entidades significativas | Planos de teste, cobertura de cenários e correção das constatações dos testes |
| Riscos de terceiros de TIC | Um registro de informações, cláusulas contratuais obrigatórias e estratégias de saída | Completude do registro, cláusulas contratuais, risco de concentração e planos de saída |
| Compartilhamento de informações | Compartilhamento voluntário de informações sobre ameaças cibernéticas | Mecanismos de participação e como a inteligência alimenta as decisões de risco |
Quem precisa de conformidade com o DORA?
O DORA não é apenas para bancos da UE. Ele alcança todos os elos da cadeia de suprimentos de TIC do setor financeiro.
Entidades regulamentadas na UE que devem cumprir o DORA diretamente e prestar contas ao seu supervisor.
Empresas reguladas menores que aplicam os requisitos do DORA de forma proporcional ao seu porte e risco.
Empresas autorizadas sob o MiCA, que também estão no escopo do DORA.
Fornecedores de TIC cujos clientes financeiros da UE precisam incluir cláusulas do DORA em seus contratos.
Fornecedores de TI e de segurança que apoiam funções críticas ou importantes de entidades financeiras.
Empresas em crescimento que precisam de evidências do DORA para conquistar e manter clientes regulamentados.
Requisitos do DORA para notificação de incidentes e terceiros
Ambos dependem de decisões rápidas e registros completos, por isso os testamos em detalhe.
Prazos de notificação de incidentes graves
| Notificação inicial | Em até 4 horas após a classificação como grave e no máximo 24 horas após tomar conhecimento |
|---|---|
| Relatório intermediário | Em até 72 horas após a notificação inicial |
| Relatório final | Em até um mês após o último relatório intermediário |
Testamos se a sua equipe consegue classificar um incidente e cumprir esses prazos, usando um cenário realista.
Checklist de conformidade com o DORA: supervisão de terceiros
- Um registro completo de informações sobre todos os acordos com terceiros de TIC
- Quais prestadores dão suporte a funções críticas ou importantes
- Cláusulas contratuais obrigatórias, incluindo direitos de auditoria, acesso e rescisão
- Avaliação de riscos antes da assinatura e monitoramento contínuo
- Risco de concentração entre prestadores
- Estratégias de saída testadas para serviços críticos
Como funciona nossa avaliação de preparação para o DORA
Seis etapas, da chamada de definição de escopo a um roteiro que sua administração pode aprovar.
Não sabe se o DORA se aplica a você ou o que os seus clientes na UE vão pedir? Uma revisão de escopo gratuita responde isso primeiro.
Agende uma revisão de escopo gratuitaO que nossos serviços de conformidade com o DORA melhoram
Os resultados que mais importam para as equipes de risco, segurança e liderança.
Responsabilidade clara pelo risco de TIC, com supervisão do órgão de administração documentada e real, não apenas uma política assinada.
Um método de classificação e um fluxo de escalonamento testados em relação aos prazos de notificação do DORA em um cenário realista.
Um registro completo, lacunas contratuais identificadas e planos de saída para os provedores por trás das funções críticas.
Custo e prazo da prontidão para o DORA
Não há preço de tabela. O custo acompanha o seu tipo de entidade, o número de funções críticas e de provedores de TIC e a maturidade dos seus controles. Uma revisão de escopo gratuita oferece a você uma proposta personalizada.
O que influencia o custo
- Seu papel — entidade financeira, provedor de TIC ou ambos
- Funções críticas — quantas são e quais sistemas as suportam
- Terceiros — o número de provedores de TIC no seu registro
- Entidades e países — estruturas de grupo e múltiplos supervisores
- Reaproveitamento — evidências de ISO 27001, ISO 22301 ou SOC 2 já existentes
Quanto tempo leva
| Avaliação e roteiro | 6–12 semanas, dependendo do escopo |
|---|---|
| Fechamento de lacunas | Definido pelo seu roteiro e pela capacidade da sua equipe |
| Registro de informações | Atualizado e relatado todos os anos |
DORA vs NIS2, ISO 27001, ISO 22301 e SOC 2
O DORA se sobrepõe aos frameworks que a maioria das empresas financeiras e de TIC já possui.
| Estrutura | O que é | Relação com o DORA |
|---|---|---|
| NIS2 | Uma diretiva da UE sobre cibersegurança para entidades essenciais e importantes | Para entidades financeiras, o DORA se aplica como regra setorial específica quando abrange o mesmo tema. |
| ISO 27001 | Uma norma certificável de segurança da informação | Abrange grande parte do pilar de risco de TIC do DORA, mas não os prazos de notificação de incidentes nem o registro de informações. |
| ISO 22301 | Uma norma certificável de continuidade de negócios | Apoia as expectativas do DORA quanto a continuidade, recuperação e testes. |
| SOC 2 | Um relatório de atestação de CPA para organizações de serviços | Evidências úteis para provedores de TIC que respondem às perguntas de clientes financeiros sobre o DORA. |
Como escolher serviços de conformidade com o DORA
As perguntas que vale a pena fazer antes de assinar e como a Accredify Global responde a elas.
| Pergunta a fazer | A resposta da Accredify Global |
|---|---|
| Vocês podem nos certificar para o DORA? | Ninguém pode. Não existe certificação DORA; avaliamos a prontidão e ajudamos você a construir evidências. |
| Vocês testam os controles ou apenas revisam as políticas? | Testamos com eventos reais: incidentes, restaurações de backup e revisões de fornecedores. |
| Vocês atendem prestadores de TIC, além de entidades financeiras? | Sim. Avaliamos os dois lados do contrato. |
| Vocês realizam testes de penetração orientados por ameaças? | O TLPT exige testadores especializados segundo a abordagem TIBER-EU. Quando aplicável, coordenamos especialistas dentro do mesmo plano. |
| Vocês prestam consultoria jurídica? | Não. Quando é necessária interpretação jurídica, nós a coordenamos dentro do mesmo plano. |
| Como é definido o preço? | Uma proposta personalizada após uma revisão de escopo gratuita. |
Entregáveis típicos de DORA
Sua situação em relação a cada pilar do DORA.
Ações de remediação em ordem de prioridade, com responsáveis.
Completude do registro, lacunas contratuais e status do plano de saída.
Como foi o desempenho da sua equipe em relação aos prazos de notificação.
Registros organizados para o seu supervisor ou clientes financeiros.
Um relatório de conformidade que seu órgão de administração pode aprovar.
Perguntas frequentes sobre a conformidade com o DORA
Respostas diretas sobre escopo, requisitos, notificação de incidentes, terceiros, custo e prazo.
O que é a conformidade com o DORA?
Conformidade com o DORA significa atender ao Digital Operational Resilience Act da UE, Regulamento (UE) 2022/2554. As entidades financeiras devem gerenciar o risco de TIC, notificar incidentes graves de TIC, testar sua resiliência digital e controlar o risco proveniente de seus prestadores terceirizados de TIC.
Quando o DORA entrou em vigor?
O DORA se aplica desde 17 de janeiro de 2025. Os supervisores agora esperam que as entidades financeiras demonstrem que ele está funcionando, incluindo um registro anual de informações sobre acordos com terceiros de TIC.
A quem o DORA se aplica?
O DORA se aplica diretamente a cerca de 20 tipos de entidades financeiras da UE, incluindo bancos, seguradoras, empresas de investimento, instituições de pagamento e de moeda eletrônica e prestadores de serviços de criptoativos. Ele também afeta seus prestadores terceirizados de TIC por meio de cláusulas contratuais obrigatórias, e os prestadores críticos de TIC por meio de supervisão direta da UE.
O DORA é relevante apenas para bancos da UE?
Não. Abrange muitos tipos de entidades financeiras. Também é altamente relevante para provedores de TIC, incluindo empresas de SaaS, nuvem e serviços gerenciados dos EUA, que apoiam entidades financeiras reguladas na UE.
Quais são os cinco pilares do DORA?
Gestão de riscos de TIC, gestão e notificação de incidentes de TIC, testes de resiliência operacional digital, gestão de riscos de terceiros de TIC e compartilhamento de informações sobre ameaças cibernéticas.
Existe uma certificação DORA?
Não. Não existe certificação DORA oficial. A conformidade é demonstrada por meio de evidências, da análise supervisora e dos contratos que as entidades financeiras assinam com os seus provedores de TIC. A Accredify Global avalia a prontidão e ajuda você a construir essas evidências.
Quais são os prazos de notificação de incidentes do DORA?
Para um incidente grave de TIC, a notificação inicial deve ser feita em até 4 horas após classificá-lo como grave. Ela não pode ultrapassar 24 horas após a tomada de conhecimento. Um relatório intermediário segue em até 72 horas, e um relatório final em até um mês após o último relatório intermediário.
O que é o registro de informações do DORA?
É um registro de todos os acordos com terceiros de TIC que uma entidade financeira mantém e reporta ao seu supervisor todos os anos. Mostra quais provedores apoiam funções críticas ou importantes.
O que são prestadores terceiros críticos de serviços de TIC no âmbito do DORA?
São provedores de TIC designados pelas Autoridades Europeias de Supervisão para supervisão direta da UE. Os primeiros 19 foram designados em 18 de novembro de 2025, incluindo grandes plataformas de nuvem. As entidades financeiras continuam gerenciando o próprio risco relacionado a esses provedores.
A conformidade com o DORA inclui risco de terceiros?
Sim. O risco de terceiros de TIC é um dos cinco pilares do DORA. Ele abrange o registro de informações, as cláusulas contratuais obrigatórias, a avaliação de riscos, o monitoramento, o risco de concentração e as estratégias de saída.
O que é o teste de intrusão baseado em ameaças (TLPT) no âmbito do DORA?
O TLPT é um teste avançado, orientado por inteligência, de sistemas de produção em operação que entidades financeiras significativas devem realizar pelo menos a cada três anos. Ele utiliza testadores especializados, e a Accredify Global coordena especialistas quando aplicável.
Qual é a diferença entre DORA e NIS2?
Ambas são leis da UE sobre resiliência digital. A NIS2 abrange entidades essenciais e importantes em muitos setores, enquanto o DORA é a regra setorial para entidades financeiras. Onde elas se sobrepõem, o DORA se aplica às entidades financeiras.
O trabalho de DORA pode se conectar a programas de segurança existentes?
Sim. O DORA se sobrepõe à ISO 27001, à ISO 22301, ao SOC 2, à resposta a incidentes, ao planejamento de continuidade e aos programas de risco de fornecedores. Mapeamos as evidências existentes para o DORA antes de planejar novos trabalhos.
Quanto custa a conformidade com o DORA?
O custo depende do seu papel segundo o DORA e do número de funções críticas e de provedores de TIC. A estrutura do grupo, os países e a maturidade dos controles também importam. A Accredify Global revisa o seu escopo gratuitamente e envia uma proposta personalizada.
Quanto tempo leva uma avaliação de preparação para o DORA?
A maioria das avaliações de prontidão para o DORA e roteiros da Accredify Global leva de 6 a 12 semanas, dependendo do escopo. O fechamento das lacunas segue então o seu roteiro.
Descubra onde você está em relação ao DORA, antes que seu supervisor ou cliente pergunte
Conte-nos sobre sua função, funções críticas e provedores de TIC. Confirmaremos como o DORA se aplica, recomendaremos um prazo e enviaremos uma proposta personalizada.
Agende sua revisão de escopo gratuita →