A Lei de Resiliência Operacional Digital (DORA) é um importante marco regulatório introduzido pela União Europeia para melhorar a resiliência operacional dos sistemas digitais no setor financeiro. A regulamentação está prevista para entrar em vigor em 17 de janeiro de 2025.
À medida que a tecnologia se torna cada vez mais parte integrante dos serviços financeiros, a necessidade de medidas robustas de segurança cibernética e infraestruturas digitais resilientes nunca foi tão crítica. Aqui está um guia detalhado sobre como as organizações podem se preparar para cumprir a DORA e reforçar sua resiliência operacional digital.
1. Compreender o escopo e os requisitos da DORA
É importante compreender profundamente o escopo da DORA e os requisitos específicos que ela impõe às entidades financeiras. A DORA tem como objetivo consolidar e fortalecer a gestão de riscos de TI em todo o setor financeiro. Ela se aplica a uma ampla gama de entidades, incluindo bancos, seguradoras e corretoras de valores, bem como a prestadores de serviços terceirizados essenciais, como serviços de computação em nuvem.
As organizações devem avaliar se se enquadram no âmbito da DORA e compreender as obrigações que ela implica, tais como a notificação de incidentes, os testes de resiliência operacional digital e a gestão dos riscos de terceiros no domínio das TIC.
2. Realizar uma avaliação abrangente dos riscos
De acordo com a DORA, as entidades financeiras são obrigadas a identificar, documentar e gerenciar todos os riscos relacionados aos seus sistemas e serviços de tecnologia da informação e comunicação (TIC). É fundamental realizar uma avaliação de risco abrangente.
Isso envolve mapear todos os ativos digitais, avaliar os riscos associados a cada ativo e compreender o impacto potencial das interrupções nas TIC nos serviços e operações da organização. A avaliação de riscos deve ser um processo contínuo, com atualizações regulares para refletir novas tecnologias, processos e ameaças emergentes.
3. Reforçar as medidas de segurança das TIC
O reforço da segurança das TIC é um componente essencial da DORA. As organizações precisam implementar medidas de segurança robustas para proteger sua infraestrutura digital e seus dados contra ameaças cibernéticas. Isso inclui a implantação de tecnologias avançadas de segurança cibernética em áreas como identificação de riscos, proteção e prevenção, detecção, resposta e recuperação e, por fim, backup. Aproveitando a abordagem popularizada em muitas práticas recomendadas e normas (por exemplo, o NIST CSF), a DORA fornece uma série de resultados para que as organizações priorizem e abordem os riscos de segurança cibernética, mas não especifica ações para atingir esses resultados.
A DORA é muito enfática quanto à importância dos testes. Você deve realizar auditorias de segurança e testes de penetração regulares para identificar e corrigir vulnerabilidades, mas também testar e documentar a resiliência operacional da sua organização. Verifique se suas políticas e procedimentos de segurança estão atualizados e em conformidade com as melhores práticas do setor.
4. Elabore um plano de resposta a incidentes
A DORA exige que as entidades financeiras estabeleçam e mantenham um plano eficaz de resposta a incidentes. Esse plano deve definir os procedimentos a serem seguidos no caso de um incidente relacionado às TIC, de modo a garantir uma resposta rápida e organizada que minimize o impacto. O plano deve incluir funções e responsabilidades claras, estratégias de comunicação e procedimentos de Recovery. Realize treinamentos e exercícios de simulação regulares para que a equipe de resposta esteja bem preparada para lidar com possíveis incidentes.
5. Promova a resiliência das funções críticas
Suas funções críticas devem ser capazes de resistir a interrupções nas TIC e se recuperar delas. Isso envolve a concepção de sistemas e processos que sejam resilientes e possam continuar operando em condições adversas. Devem ser incorporadas redundâncias aos sistemas críticos, e devem ser implementadas soluções de backup para manter a integridade e a disponibilidade dos dados. Além disso, é necessário definir claramente os objetivos de Recovery e testar regularmente seus planos de Recovery para preparar seus funcionários.
6. Gerenciar riscos de terceiros
Com a crescente dependência de prestadores de serviços terceirizados, a gestão dos riscos relacionados a terceiros na área de TIC é um requisito fundamental da DORA. As organizações devem realizar uma análise minuciosa ao selecionar prestadores terceirizados e monitorar continuamente seu desempenho e conformidade com a estrutura interna de gestão de riscos de TIC e com as normas de segurança pertinentes. Os contratos com prestadores terceirizados devem incluir cláusulas claras relativas à proteção de dados, notificação de incidentes e direitos de auditoria. Também é necessário dispor de um plano de contingência para o caso de o prestador terceirizado não prestar o serviço exigido.
7. Implementar a governança e a supervisão
Uma governança e supervisão eficazes são essenciais para o cumprimento da DORA. Isso inclui o estabelecimento de uma estrutura de governança que defina as funções e responsabilidades de todas as partes envolvidas na gestão de riscos de TIC. A alta administração deve estar ativamente envolvida na supervisão da resiliência operacional digital da organização. Forneça relatórios regulares à alta administração, detalhando as iniciativas de gestão de riscos, os relatórios de incidentes e o cumprimento dos requisitos da DORA.
8. Prepare-se para relatórios e auditorias
A DORA exige a apresentação de relatórios periódicos sobre diversos aspectos da resiliência operacional digital. As organizações devem dispor de mecanismos para coletar os dados necessários e gerar relatórios em tempo hábil. Isso inclui relatórios sobre gestão de riscos de TIC, relatórios de incidentes e conclusões de auditorias. Além disso, as organizações devem estar preparadas para auditorias externas realizadas por órgãos reguladores ou auditores independentes, mantendo toda a documentação e as evidências de conformidade prontamente disponíveis.
9. Promova uma cultura de resiliência
Por fim, é fundamental promover uma cultura de resiliência dentro da organização. Isso envolve conscientizar sobre a importância da resiliência operacional digital e treinar os funcionários sobre suas funções na manutenção dessa resiliência. Uma cultura resiliente incentiva a identificação e o gerenciamento proativos dos riscos de TIC e promove a melhoria contínua das estratégias de resiliência.
Seguindo essas etapas, as organizações não só estarão preparadas para a DORA, mas também aumentarão sua resiliência operacional digital geral, protegendo a si mesmas e a seus clientes dos efeitos adversos das interrupções nas TIC. À medida que a transformação digital continua a evoluir, manter-se à frente em termos de conformidade e resiliência proporcionará uma vantagem competitiva e posicionará melhor a empresa para a sustentabilidade a longo prazo.
Saiba mais sobre como você pode se preparar para a Lei de Resiliência Operacional Digital em nossa série de blogs “Explorando a DORA”:
- Uma visão geral da Lei de Resiliência Operacional Digital
- 9 etapas no caminho para a conformidade
- Compreendendo o panorama regulatório global
- Criando resiliência: Estratégias de Recovery cibernética sob a DORA
- O papel da gestão de dados na conformidade regulatória
- Gerenciamento de riscos e DORA: preparando-se para o inesperado