O DORA para fornecedores de SaaS: o que os bancos e as seguradoras lhe vão pedir

O DORA aplica-se às entidades financeiras, não a si. Mas, desde 17 de janeiro de 2025, todos os bancos, seguradoras, empresas de investimento e instituições de pagamento da UE têm de impor aos seus prestadores de TIC um conjunto específico de cláusulas contratuais, direitos de auditoria e planos de saída. Se lhes vende software, é isto que vai chegar à sua secretária, e é assim que se prepara.

Atualizado a 1 de outubro de 202612 min de leituraPela equipa do Dazr Compliance

Em resumo

  • O DORA (Regulamento (UE) 2022/2554) aplica-se desde 17 de janeiro de 2025. As suas obrigações dirigem-se às entidades financeiras, que as têm de impor aos seus prestadores de TIC através do contrato.
  • O artigo 30.º, n.º 2, enumera as cláusulas que qualquer contrato de TIC tem de conter. O artigo 30.º, n.º 3, acrescenta cláusulas mais exigentes quando o seu serviço suporta uma função crítica ou importante: SLA completos, testes de continuidade do negócio, participação em TLPT, direitos ilimitados de auditoria e de acesso e um período de transição na saída.
  • O seu cliente vai registá-lo no seu registo de informação (ITS 2024/2956) e precisa do seu LEI ou EUID, bem como de dados dos seus subcontratantes.
  • A subcontratação é regida pelo Regulamento Delegado (UE) 2025/532: conte com pré-aviso e direitos de oposição em caso de alterações relevantes.
  • O regime de supervisão dos CTPP visa os hiperescaladores e as grandes empresas de TI (19 designados em novembro de 2025). Um fornecedor de SaaS típico, de dimensão PME, não é um CTPP, mas o seu próprio fornecedor de cloud pode sê-lo.

Nesta página

  1. Porque é que o DORA chega até si
  2. O registo de informação
  3. Artigo 30.º: as cláusulas que vão aparecer no seu contrato
  4. Subcontratação: Regulamento Delegado 2025/532
  5. Auditoria, acesso e auditorias conjuntas
  6. Apoio em incidentes e a contagem de comunicação do banco
  7. Testes de penetração baseados em ameaças (TLPT)
  8. Estratégias de saída
  9. Supervisão dos CTPP, e porque provavelmente não é um deles
  10. Lista de verificação das cláusulas contratuais

Porque é que o DORA chega até si

O DORA aplica-se a cerca de vinte tipos de entidades financeiras: instituições de crédito, instituições de pagamento e de moeda eletrónica, empresas de investimento, prestadores de serviços de criptoativos, seguradoras e resseguradoras, fundos de pensões e outras. O seu caso é o de um prestador terceiro de serviços de TIC: qualquer empresa que lhes preste serviços digitais e de dados, de SaaS e alojamento a TI gerida.

O artigo 28.º, n.º 1, alínea a), é a frase-chave para si: uma entidade financeira que externaliza TIC «continua a ser plenamente responsável, em todos os momentos» pelo cumprimento. Não pode transferir essa responsabilidade para si, pelo que garante por contrato os direitos de que precisa. Antes de assinar, tem de avaliar se o seu serviço suporta uma função crítica ou importante, realizar uma diligência prévia e verificar o risco de concentração (artigo 28.º, n.º 4). Só pode contratar prestadores que «cumpram normas adequadas de segurança da informação» (artigo 28.º, n.º 5).

«Crítica ou importante» é uma decisão do cliente. O mesmo CRM pode não ser crítico para uma seguradora e ser crítico para uma instituição de pagamento cujo processo de integração de clientes depende dele. Pergunte cedo como classificam o seu serviço, porque isso decide se o artigo 30.º, n.º 3, se aplica.

O registo de informação

O artigo 28.º, n.º 3, obriga cada entidade financeira a manter um registo de todos os seus contratos de TIC, e as autoridades competentes recolhem esses registos todos os anos. O formato é fixado pelo Regulamento de Execução (UE) 2024/2956 da Comissão (modelos do registo de informação). Para si, isto significa:

  • Será identificado por um identificador de entidade jurídica (LEI) ou por um identificador único europeu (EUID) e, se disponíveis, por ambos (artigo 3.º, n.º 5, das ITS). Se não tiver um LEI, obtê-lo é barato e evita atritos.
  • Se o seu serviço suportar uma função crítica ou importante, o cliente tem também de registar os subcontratantes que o «sustentam efetivamente», com o respetivo LEI ou EUID (artigo 3.º, n.º 6). Conte com um pedido dos seus subcontratantes relevantes e dos locais a partir de onde operam.
  • Vão pedir, para cada contrato, o tipo de serviço, a localização dos dados, a lei aplicável, a substituibilidade e os pormenores da saída.

As ESA usaram estes registos para identificar os prestadores críticos para o setor no seu conjunto (ver a secção sobre CTPP abaixo).

Artigo 30.º: as cláusulas que vão aparecer no seu contrato

O artigo 30.º, n.º 1, exige que todo o contrato, incluindo os SLA, conste de um único documento escrito, num formato duradouro e acessível. O conteúdo mínimo divide-se em dois níveis.

ArtigoElemento exigidoO que significa para um fornecedor de SaaS
30.º, n.º 2: todos os contratos de TIC
30.º, n.º 2, alínea a)Descrição clara de todas as funções e serviços; se a subcontratação de partes críticas é permitida e em que condiçõesUma descrição do serviço que corresponda à realidade, incluindo os subcontratantes
30.º, n.º 2, alínea b)Locais (regiões ou países) de prestação do serviço e de tratamento e armazenamento dos dados; pré-aviso de alteraçõesIndique as suas regiões de alojamento; comprometa-se a avisar antes de as mudar
30.º, n.º 2, alínea c)Disponibilidade, autenticidade, integridade e confidencialidade dos dados, incluindo dados pessoaisAnexo de segurança; articula-se com o seu acordo de tratamento de dados RGPD
30.º, n.º 2, alínea d)Acesso, recuperação e devolução dos dados num formato facilmente acessível em caso de insolvência, resolução, cessação ou rescisãoFormatos de exportação documentados; depósito em garantia (escrow) ou semelhante para cenários de insolvência
30.º, n.º 2, alínea e)Descrições dos níveis de serviço, incluindo atualizaçõesSLA no contrato, não apenas num site
30.º, n.º 2, alínea f)Assistência em incidentes de TIC relacionados com o serviço, sem custos adicionais ou a um custo determinado previamenteFixe antecipadamente o preço do apoio em incidentes
30.º, n.º 2, alínea g)Plena cooperação com as autoridades competentes e de resolução do clienteAceite que os supervisores o possam contactar
30.º, n.º 2, alínea h)Direitos de rescisão e prazos mínimos de pré-avisoMais os motivos de rescisão do artigo 28.º, n.º 7, como uma violação significativa ou fragilidades de segurança comprovadas
30.º, n.º 2, alínea i)Participação na formação do cliente em matéria de sensibilização para a segurança e resiliência das TICParticipe na formação do cliente quando acordado
30.º, n.º 3: adicionalmente, para funções críticas ou importantes
30.º, n.º 3, alínea a)SLA completos com objetivos de desempenho quantitativos e qualitativos precisosDisponibilidade, RTO/RPO e tempos de resposta mensuráveis, com relatórios
30.º, n.º 3, alínea b)Prazos de pré-aviso e obrigações de comunicação, incluindo qualquer evolução que possa afetar significativamente a prestação do serviçoAviso proativo de problemas financeiros, de propriedade ou de capacidade
30.º, n.º 3, alínea c)Planos de contingência do negócio implementados e testados; medidas, ferramentas e políticas de segurança das TIC adequadasPlano de continuidade e recuperação testado, com evidências
30.º, n.º 3, alínea d)Participação e plena cooperação nos TLPT do clienteVer a secção sobre TLPT
30.º, n.º 3, alínea e)Direitos ilimitados de acesso, inspeção e auditoria para o cliente, para quem este designar e para a autoridade competente; garantia alternativa se outros clientes forem afetados; cooperação em inspeções no localA cláusula que os fornecedores de SaaS mais negoceiam; ver abaixo
30.º, n.º 3, alínea f)Estratégia de saída com um período de transição adequado obrigatórioContinua a prestar o serviço enquanto o cliente migra

O artigo 30.º, n.º 4, pede a ambas as partes que ponderem cláusulas contratuais-tipo elaboradas pelas autoridades públicas. As entidades financeiras têm também de manter uma política escrita sobre estes contratos, pormenorizada no Regulamento Delegado (UE) 2024/1773 da Comissão. É por isso que as adendas dos bancos se parecem tanto umas com as outras.

Subcontratação: Regulamento Delegado 2025/532

As normas técnicas de regulamentação sobre a subcontratação de serviços de TIC que suportam funções críticas ou importantes foram adotadas a 24 de março de 2025 e publicadas a 2 de julho de 2025. Antes de aceitar que subcontrate, o cliente tem de se certificar de que consegue selecionar e monitorizar subcontratantes, identificar todos os da cadeia e transmitir-lhes os mesmos direitos de acesso e de auditoria (artigo 3.º). O contrato tem de especificar, entre outros aspetos (artigo 4.º):

  • que continua a ser responsável pelos serviços prestados pelos seus subcontratantes e que os monitoriza;
  • os seus deveres de informação sobre os subcontratantes e a localização dos dados que estes tratam;
  • que os seus subcontratos incluem planos de contingência do negócio, normas de segurança e os mesmos direitos de auditoria e de acesso para a entidade financeira e as suas autoridades;
  • a continuidade do serviço ao longo da cadeia se um subcontratante falhar.

Para alterações relevantes na sua subcontratação (artigo 5.º), tem de informar o cliente «com a devida antecedência», dar um prazo de pré-aviso razoável e só aplicar a alteração depois de o cliente a aprovar ou de não se opor até ao fim desse prazo. O cliente pode rescindir se avançar apesar de uma oposição, antes do fim do prazo de pré-aviso, ou se subcontratar algo que o contrato não permite (artigo 6.º). Se hoje troca de subcontratantes com ligeireza, este é o primeiro processo a mudar.

Auditoria, acesso e auditorias conjuntas

O artigo 30.º, n.º 3, alínea e), fala de «direitos ilimitados de acesso, inspeção e auditoria». Para um SaaS multicliente, o acesso físico ilimitado a infraestrutura partilhada raramente é viável, e a lei reconhece-o com «o direito de acordar níveis de garantia alternativos se os direitos de outros clientes forem afetados». O Regulamento Delegado 2024/1773 (artigo 8.º) enumera os métodos que uma entidade financeira pode usar: auditorias próprias ou de terceiros, auditorias conjuntas organizadas com outros clientes, certificações de terceiros e relatórios de auditoria disponibilizados por si. Mas não se pode basear apenas em certificações ou relatórios ao longo do tempo e mantém o direito contratual de realizar auditorias individuais e conjuntas.

Abordagem prática: ofereça a certificação ISO 27001 e/ou um relatório SOC 2 Tipo II como primeira linha, um pacote de evidências estruturado e um procedimento claro para auditorias no local ou à distância (pré-aviso, âmbito, confidencialidade, frequência, custo). As auditorias conjuntas entre os seus clientes financeiros mantêm o esforço gerível. Uma entidade financeira que seja microempresa pode aceitar que os seus direitos de auditoria sejam delegados num terceiro independente designado por si (artigo 30.º, n.º 3, último parágrafo).

Apoio em incidentes e a contagem de comunicação do banco

O seu cliente tem de comunicar os incidentes graves relacionados com as TIC ao seu supervisor. Nos termos do Regulamento Delegado (UE) 2025/301, a notificação inicial deve ser apresentada no prazo de 4 horas após a classificação de um incidente como grave e o mais tardar 24 horas após tomar conhecimento dele. O relatório intercalar segue-se no prazo de 72 horas e o relatório final no prazo de um mês. Se a sua indisponibilidade ou violação for o incidente, o cliente só consegue cumprir essa contagem se o avisar rapidamente. Conte com cláusulas que exigem notificação no prazo de poucas horas, contactos designados disponíveis 24 horas por dia e cooperação na análise da causa raiz. O artigo 30.º, n.º 2, alínea f), exige assistência em incidentes sem custos adicionais ou a um preço acordado previamente.

Testes de penetração baseados em ameaças (TLPT)

As entidades financeiras significativas têm de realizar testes de penetração baseados em ameaças em sistemas de produção ativos pelo menos de três em três anos (artigos 26.º e 27.º, pormenorizados no Regulamento Delegado (UE) 2025/1190, com base no TIBER-EU). Se o seu serviço suportar uma função crítica ou importante abrangida, tem de «participar e cooperar plenamente» (artigo 30.º, n.º 3, alínea d)). Se a sua participação puder prejudicar a qualidade ou a segurança dos serviços a clientes fora do DORA, ou a confidencialidade dos seus dados, o cliente e o fornecedor podem acordar por escrito que este contrate diretamente um testador externo para um TLPT conjunto que abranja várias entidades financeiras, dirigido por uma delas (artigo 26.º, n.º 4). Acorde antecipadamente as regras de atuação, as janelas seguras, a proteção de dados e quem suporta que custos. A maioria dos fornecedores PME nunca participará num TLPT, mas a cláusula continuará a constar do contrato.

Estratégias de saída

As entidades financeiras têm de ter planos de saída testados para cada serviço que suporte funções críticas ou importantes (artigo 28.º, n.º 8). Têm de conseguir sair sem perturbar a sua atividade, o cumprimento regulamentar ou os seus clientes. O seu contrato vai, por isso, incluir um período de transição durante o qual continua a prestar o serviço enquanto o cliente migra (artigo 30.º, n.º 3, alínea f)), bem como a devolução dos dados num formato acessível (30.º, n.º 2, alínea d)). Tenha preparados uma exportação documentada (formato, integralidade, prazos), um procedimento de saída e um preço de transição. «Apagamos tudo 30 dias após a rescisão» não vai ser aceite.

Supervisão dos CTPP, e porque provavelmente não é um deles

O DORA cria também uma supervisão direta a nível da UE dos prestadores terceiros críticos de serviços de TIC (CTPP). As ESA designam-nos com base no impacto sistémico, no número de instituições sistemicamente importantes que deles dependem, na dependência para funções críticas e na substituibilidade (artigo 31.º, n.º 2). Para o critério do impacto sistémico, o Regulamento Delegado (UE) 2024/1502 começa com um teste quantitativo: o prestador suporta funções críticas ou importantes de pelo menos 10 % de uma categoria de entidades financeiras, tanto em número como em ativos totais.

A 18 de novembro de 2025, as ESA publicaram a primeira lista de 19 CTPP, incluindo Amazon Web Services, Microsoft, Google Cloud, Oracle, SAP, IBM, Accenture, Capgemini, Bloomberg, Equinix e Deutsche Telekom. Alguns prestadores estão excluídos por lei, incluindo os que servem entidades financeiras num único Estado-Membro (artigo 31.º, n.º 8). Os prestadores podem também pedir para ser designados voluntariamente (artigo 31.º, n.º 11).

Para um fornecedor PME típico, isto significa: não é um CTPP e não está sob supervisão direta de um Supervisor Principal. As suas obrigações decorrem dos seus contratos. Mas, se alojar o serviço num CTPP designado, essa dependência vai aparecer nos registos dos seus clientes como parte da sua cadeia de subcontratação.

Lista de verificação das cláusulas contratuais

  • Descrição do serviço e lista de subcontratantes que correspondem à realidade (30.º, n.º 2, alínea a))
  • Regiões de alojamento e de tratamento indicadas, com pré-aviso de alterações (30.º, n.º 2, alínea b))
  • Anexo de segurança que abrange disponibilidade, integridade, autenticidade e confidencialidade (30.º, n.º 2, alínea c))
  • Devolução dos dados e formato de exportação, incluindo em caso de insolvência (30.º, n.º 2, alínea d))
  • SLA no contrato, com objetivos quantitativos se o serviço for crítico (30.º, n.º 2, alínea e), 30.º, n.º 3, alínea a))
  • Prazo de notificação de incidentes que consiga realmente cumprir e preço da assistência em incidentes (30.º, n.º 2, alínea f))
  • Cooperação com os supervisores e as autoridades de resolução (30.º, n.º 2, alínea g))
  • Motivos de rescisão e prazos de pré-aviso alinhados com o artigo 28.º, n.º 7 (30.º, n.º 2, alínea h))
  • Condições de participação na formação (30.º, n.º 2, alínea i))
  • Obrigações de aviso de evoluções relevantes (30.º, n.º 3, alínea b))
  • Plano de continuidade e recuperação testado e evidências a pedido (30.º, n.º 3, alínea c))
  • Cooperação nos TLPT, incluindo testes conjuntos e repartição de custos (30.º, n.º 3, alínea d))
  • Cláusula de auditoria: métodos, auditorias conjuntas, pré-aviso, frequência, confidencialidade, garantia alternativa (30.º, n.º 3, alínea e))
  • Período de transição na saída e apoio à transição (30.º, n.º 3, alínea f))
  • Condições de subcontratação, prazo de pré-aviso para alterações relevantes e direito de oposição (RTS 2025/532)
  • LEI ou EUID fornecidos para si e para os subcontratantes que sustentam serviços críticos (ITS 2024/2956)

O que o seu cliente bancário lhe vai perguntar

  1. O seu LEI ou EUID, entidade jurídica, estrutura do grupo e estrutura de propriedade.
  2. Que funções o seu serviço suporta e qual é a sua opinião sobre a criticidade.
  3. Onde são tratados e armazenados os dados, por região, incluindo cópias de segurança e acesso de suporte.
  4. A cadeia completa de subcontratantes do serviço, com localizações e LEI, bem como o seu processo para a alterar.
  5. Certificações e relatórios: certificado ISO 27001 e Declaração de Aplicabilidade, SOC 2 Tipo II, resumos de testes de intrusão.
  6. O seu plano de resposta a incidentes, os prazos de notificação e um contacto designado disponível 24/7.
  7. Continuidade e recuperação: RTO e RPO, data e resultados do último teste.
  8. Prazos de gestão de vulnerabilidades e de correções.
  9. Controlo de acessos e autenticação multifator para o seu pessoal, verificação de antecedentes e gestão de acessos privilegiados.
  10. Saída: formatos de exportação, apoio à transição, conservação após a rescisão.
  11. Solidez financeira e seguros, sobretudo para serviços críticos.
  12. Disponibilidade para aceitar auditorias e inspeções, incluindo pelo supervisor do cliente.

Guarde num só lugar as evidências que os seus clientes financeiros pedem

O Dazr Compliance dá aos fornecedores de SaaS os referenciais DORA e ISO 27001 lado a lado, um registo de fornecedores para os seus subcontratantes e respetivas localizações, um registo de incidentes com registos temporais que pode partilhar, evidências de testes de continuidade com alertas de expiração e acesso de auditor só de leitura para auditorias conjuntas.

Perguntas frequentes

O DORA aplica-se diretamente à minha empresa de SaaS?

Não, a menos que seja uma entidade financeira ou que seja designado como prestador terceiro crítico de serviços de TIC. As obrigações do DORA para os prestadores de TIC comuns chegam até si através dos contratos que as entidades financeiras têm de celebrar nos termos dos artigos 28.º e 30.º.

Posso recusar direitos de auditoria ilimitados?

Para serviços que suportam funções críticas ou importantes, o cliente é legalmente obrigado a tê-los. Pode negociar a forma como são exercidos: auditorias conjuntas, certificações e relatórios como primeira linha, prazos de pré-aviso e confidencialidade. O artigo 30.º, n.º 3, alínea e), subalínea ii), permite níveis de garantia alternativos quando os direitos de outros clientes são afetados.

Preciso de um LEI?

As entidades financeiras têm de identificar os prestadores de TIC que são pessoas coletivas pelo LEI ou pelo EUID no seu registo de informação (Regulamento de Execução (UE) 2024/2956). Um LEI é muitas vezes a forma mais simples de lhes facilitar isso.

Com que rapidez tenho de comunicar um incidente a um cliente bancário?

O DORA não lhe fixa um número, mas o seu cliente tem de notificar o supervisor no prazo de 4 horas após classificar um incidente como grave e no prazo de 24 horas após tomar conhecimento dele. Por isso, os contratos costumam exigir a notificação no prazo de poucas horas.

Fontes (situação a 1 de outubro de 2026)

Este guia explica o DORA, à data de 1 de outubro de 2026, para prestadores de TIC e não constitui aconselhamento jurídico. As cláusulas contratuais dependem da classificação feita pelo seu cliente e do respetivo supervisor.