剣 KENSAI
DORA — Regulamento (UE) 2022/2554

Teste de segurança DORA para serviços financeiros

A Lei de Resiliência Operacional Digital tornou-se diretamente aplicável em todos os estados membros da UE em 17 de janeiro de 2025. As entidades financeiras devem agora implementar uma gestão abrangente dos riscos das TIC, incluindo avaliações obrigatórias de vulnerabilidade e testes de penetração conduzidos por ameaças. KENSAI ajuda você a cumprir.

Iniciar avaliação DORA → Agende uma demonstração

Quem deve cumprir DORA?

DORA aplica-se a um amplo conjunto de entidades financeiras que operam na UE – significativamente mais amplo do que os regulamentos anteriores:

Tipo de entidadeNo escopo
Instituições de crédito (bancos)Sim
Instituições de pagamentoSim
Instituições de dinheiro eletrônicoSim
Empresas de investimentoSim
Provedores de serviços de criptoativos (CASPs)Sim – nova inclusão
Empresas de seguros/ressegurosSim
Administradores de fundos de pensãoSim
Provedores críticos de serviços terceirizados de TICSim - como "fornecedores terceirizados de TIC essenciais"
Microempresas (<10 funcionários, <€2M volume de negócios)Requisitos simplificados

Requisitos de teste de segurança de TIC DORA

O capítulo IV do DORA (artigos 24–27) estabelece uma estrutura de teste de segurança de duas camadas:

Artigo 24 — Teste Básico de Resiliência Operacional Digital

Todas as entidades financeiras devem implementar um programa abrangente de testes de resiliência operacional digital. Isso inclui avaliações de vulnerabilidade, análises de código aberto, avaliações de segurança de rede, análises de lacunas, análises de segurança física e testes baseados em cenários – pelo menos anualmente.

Artigo 25 — Teste avançado: TLPT (teste de penetração conduzido por ameaças)

Entidades financeiras significativas devem realizar TLPT pelo menos a cada 3 anos. O TLPT segue a estrutura TIBER-EU – testes de penetração baseados em inteligência que simulam TTPs realistas de atores de ameaças contra sistemas de produção. Deve ser realizado por testadores externos aprovados.

Artigo 8 — Identificação de Riscos TIC

As entidades financeiras devem identificar, classificar e documentar todas as funções empresariais apoiadas pelas TIC e as suas dependências. A verificação de vulnerabilidades é o principal mecanismo técnico para a identificação contínua de riscos de TIC.

Artigo 9 — Proteção e Prevenção

Monitoramento contínuo de sistemas de TIC, detecção de atividades anômalas e políticas que abrangem gerenciamento de vulnerabilidades, gerenciamento de patches e reforço de configuração.

🚨 Os poderes de supervisão DORA são extensos

As autoridades competentes (BCE, EBA, reguladores nacionais) podem exigir que as entidades financeiras: apresentem avaliações de risco de TIC mediante pedido, realizem inspeções no local da infraestrutura de TIC e encomendem análises de segurança independentes. A não conformidade pode resultar em multas de até 1% da média diária do faturamento mundial, aplicadas diariamente até que a conformidade seja alcançada.

DORA vs TIBER-EU: como eles se relacionam

TIBER-EU (Threat Intelligence-Based Ethical Red Teaming) é a estrutura do BCE para testes de segurança avançados. O requisito TLPT do DORA é amplamente modelado no TIBER-EU. Características principais:

Programa de testes básicos: o que é necessário anualmente

Nos termos do Artigo 24, o programa anual de testes básicos deve abranger:

Como KENSAI oferece suporte à conformidade com DORA

✓ Artigo 24 Automação Básica de Testes

Automatiza a avaliação anual de vulnerabilidade, avaliação de segurança de rede e análise de componentes de código aberto exigida no artigo 24.

✓ Inventário Crítico de Ativos de TIC

Descobre e mapeia todos os ativos de TIC que suportam funções críticas de negócios — a base para o requisito de identificação de risco de TIC do DORA.

✓ Preparação TLPT

A avaliação de vulnerabilidade pré-TLPT identifica pontos fracos conhecidos antes do envolvimento da equipe vermelha – maximizando o valor do teste e demonstrando a devida diligência.

✓ Risco de TIC de Terceiros

Avalie a superfície de ataque externo de fornecedores terceirizados de TIC críticos de acordo com DORA Capítulo V (gestão de risco da cadeia de suprimentos).

✓ Monitoramento Contínuo

A detecção contínua de vulnerabilidades atende aos requisitos do artigo 9 para monitoramento contínuo e detecção de anomalias em sistemas de TIC.

✓ Relatórios prontos para reguladores

Gere relatórios de vulnerabilidade alinhados com DORA para envio às autoridades competentes durante revisões de supervisão e inspeções no local.

💡 DORA e outros regulamentos: DORA tem um relacionamento "lex specialis" com GDPR, NIS2 e EMIR. Onde DORA fornece requisitos de risco de TIC mais específicos, aqueles prevalecem para entidades financeiras. No entanto, as obrigações de dados pessoais GDPR continuam a ser aplicadas de forma independente. Seu programa de testes de segurança deve satisfazer ambos.

Cronograma de conformidade DORA

MarcoData
DORA entrou em vigor16 de janeiro de 2023
DORA tornou-se diretamente aplicável17 de janeiro de 2025
Primeiro teste básico anual devido17 de janeiro de 2026
Começa o primeiro ciclo TLPT (entidades significativas)Dentro de 3 anos a partir da data de conformidade
Quadro crítico de supervisão dos fornecedores de TIC2025 (designações ESA)

Atenda aos requisitos de teste de segurança de TIC DORA

KENSAI automatiza a avaliação de vulnerabilidades e os testes de segurança de rede exigidos pelo artigo 24 do DORA, ao mesmo tempo que gera documentação pronta para reguladores para revisões de supervisão. Criado para entidades financeiras que operam sob supervisão regulatória da UE.

Iniciar avaliação DORA → Fale com um especialista em serviços financeiros

Artigos relacionados

6G TeamPCP oculta um stealer em arquivos WAV; alertas falsos do VS Code no GitHub Sistema de IA onde ver: Gemini Chrome-exploit