Início › Referenciais › DORA

Software de conformidade DORA para entidades financeiras da UE.

Os artigos do DORA como 27 controlos recorrentes com evidências: quadro de gestão do risco das TIC, classificação e comunicação de incidentes (artigos 17.º-23.º), testes de resiliência e TLPT, risco de terceiros das TIC e o registo de acordos contratuais. Desenvolvido e alojado na UE. Incluído no Enterprise, 499 € por mês.

Quando tomou conhecimento?

Indicativo. As contagens começam no momento em que se toma conhecimento; verifique a sua legislação nacional e a calculadora completa para opções como prestadores de serviços de confiança ou uma data fixa.

Artigos 5.º-15.ºQuadro de gestão do risco das TIC: governação, identificação, proteção, deteção, resposta e recuperação…
Artigos 17.º-23.ºGestão, classificação (artigo 18.º) e comunicação de incidentes relacionados com as TIC.
Artigos 26.º-27.ºTestes de penetração baseados em ameaças (TLPT), pelo menos de 3 em 3 anos para entidades significativas.
Artigos 28.º-44.ºRisco de terceiros das TIC: registo de acordos contratuais (artigo 28.º), análise de concentração, saída…

O que é o DORA?

Regulamento europeu relativo à resiliência operacional digital (Regulamento (UE) 2022/2554). Bancos, empresas de investimento, instituições de pagamento, empresas de seguros e de resseguros, prestadores de serviços de criptoativos, contrapartes centrais, repositórios de transações e os prestadores terceiros de serviços de TIC que os servem.

Vende software a entidades financeiras em vez de ser uma delas? Leia o DORA para fornecedores de SaaS.

Quem tem de cumprir

  • Bancos e instituições de crédito
  • Empresas de investimento, instituições de pagamento e de moeda eletrónica
  • Empresas de seguros e de resseguros
  • Prestadores de serviços de criptoativos ao abrigo do MiCA
  • Prestadores terceiros críticos de serviços de TIC que sirvam qualquer uma das entidades acima

Principais controlos DORA abrangidos pela Dazr

Artigos 5.º-15.ºQuadro de gestão do risco das TIC: governação, identificação, proteção, deteção, resposta e recuperação, aprendizagem e evolução, comunicação.
Artigos 17.º-23.ºGestão, classificação (artigo 18.º) e comunicação de incidentes relacionados com as TIC.
Artigos 26.º-27.ºTestes de penetração baseados em ameaças (TLPT), pelo menos de 3 em 3 anos para entidades significativas.
Artigos 28.º-44.ºRisco de terceiros das TIC: registo de acordos contratuais (artigo 28.º), análise de concentração, estratégia de saída, controlos de subcontratação.

O que os auditores procuram

As autoridades de supervisão do DORA procuram um quadro de risco das TIC aprovado pelo órgão de administração, um registo de terceiros com análise de concentração, evidências recentes de TLPT e um histórico de classificação de incidentes graves. A Dazr guarda os controlos e as evidências de cada uma destas quatro áreas.

Como a Dazr ajuda com o DORA

O Dazr Compliance é uma plataforma de gestão de compliance (software GRC) alojada na UE para organizações europeias de qualquer dimensão, desde equipas de cinco pessoas até grandes empresas. O DORA é um dos seus onze referenciais, incluído no Enterprise, 499 € por mês. Na prática, isso significa:

  • Manter o quadro de risco das TIC como controlos recorrentes revistos pelo órgão de administração
  • Manter os prestadores terceiros de serviços de TIC no registo de fornecedores e realizar a avaliação do risco de concentração (artigo 29.º) como um controlo
  • Acompanhar o planeamento, a execução e a correção dos TLPT como controlos cíclicos (pelo menos de 3 em 3 anos para entidades significativas)
  • Registar incidentes relacionados com as TIC com gravidade, registos temporais e referências da autoridade, com a classificação do artigo 18.º e a comunicação do artigo 19.º como controlos
  • Entregar à autoridade de supervisão uma pista de auditoria num único PDF ou uma vista de auditoria só de leitura
Registo de incidentes com uma contagem decrescente de notificação RGPD e um marco de notificação de incidente NIS2
O registo com uma contagem decrescente de notificação RGPD e o próximo marco NIS2.

Voltar à visão geral completa do Dazr Compliance › | Registar-se gratuitamente ›

Perguntas sobre o DORA, respondidas.

Qual é a diferença entre o DORA e a NIS2 nesta plataforma?

A NIS2 é uma diretiva transposta pelos Estados-Membros; o DORA é um regulamento de aplicação direta. Sobrepõem-se na comunicação de incidentes e no risco da cadeia de abastecimento / de terceiros; diferem na periodicidade dos TLPT (explícita no DORA) e no registo de acordos contratuais (específico do DORA). A Dazr permite ativar ambos; os controlos mantêm-se distintos.

Suportam a definição do âmbito dos TLPT?

Acompanhamos o ciclo TLPT como um conjunto recorrente de controlos (definição do âmbito, execução pela red team, revisão pela blue team, correção). O trabalho TLPT propriamente dito é realizado por uma red team externa que contrata; a Dazr é o sistema de registo.

Posso usar a Dazr se for um prestador terceiro crítico de serviços de TIC de nível 1?

Sim. O nível Custom cobre a configuração multientidade, um gestor de sucesso do cliente dedicado e a contratação adaptada aos processos de compra de que os prestadores de TIC de nível 1 normalmente precisam.

Onde estão alojados os dados?

Apenas na União Europeia. Os registos do espaço de trabalho são cifrados em repouso com AES-256-GCM na camada da aplicação; os ficheiros de evidências carregados contam com a cifragem em repouso do fornecedor de armazenamento. Entidade italiana, jurisdição da UE.

Pronto para começar o seu programa DORA?

O DORA está incluído no Enterprise (499 €/mês, autónomo via Mollie, sem IVA, cancelamento a qualquer momento). O Free e o Basic cobrem ISO 27001, RGPD e NIS2; o Pro acrescenta NEN 7510, ISO 27701, ISO 22301 e SOC 2. O Custom é o único nível com contrato, com preço sob consulta.