A Lei de Resiliência Operacional Digital (DORA) é um importante quadro regulamentar introduzido pela União Europeia para melhorar a resiliência operacional dos sistemas digitais no setor financeiro. A regulamentação está prevista para entrar em vigor em 17 de janeiro de 2025.
As technology becomes increasingly integral to financial services, the need for robust cybersecurity measures and resilient digital infrastructures has never been more critical. Here’s a detailed guide on how organizations can prepare to comply with DORA and bolster their digital operational resilience.
1. Compreender o âmbito e os requisitos da DORA
You should thoroughly understand DORA’s scope and the specific requirements it imposes on financial entities. DORA aims to consolidate and strengthen IT risk management across the financial sector. It applies to a wide range of entities, including banks, insurance companies, and investment firms, as well as critical third-party service providers, such as cloud computing services.
As organizações devem avaliar se se enquadram no âmbito da DORA e compreender as obrigações que esta implica, tais como a comunicação de incidentes, os testes de resiliência operacional digital e a gestão dos riscos de terceiros no domínio das TIC.
2. Realizar uma avaliação abrangente dos riscos
De acordo com a DORA, as entidades financeiras são obrigadas a identificar, documentar e gerenciar todos os riscos relacionados aos seus sistemas e serviços de tecnologia da informação e comunicação (TIC). É fundamental realizar uma avaliação de risco abrangente.
This involves mapping out all digital assets, evaluating the risks associated with each asset, and understanding the potential impact of ICT disruptions on the organization’s services and operations. The risk assessment should be an ongoing process, with regular updates to reflect new technologies, processes, and emerging threats.
3. Reforçar as medidas de segurança das TIC
O reforço da segurança das TIC é um componente essencial da DORA. As organizações precisam implementar medidas de segurança robustas para proteger sua infraestrutura digital e seus dados contra ameaças cibernéticas. Isso inclui a implantação de tecnologias avançadas de segurança cibernética em áreas como identificação de riscos, proteção e prevenção, detecção, resposta e recuperação e, por fim, backup. Aproveitando a abordagem popularizada em muitas práticas recomendadas e normas (por exemplo, o NIST CSF), a DORA fornece uma série de resultados para que as organizações priorizem e abordem os riscos de segurança cibernética, mas não especifica ações para atingir esses resultados.
DORA is very adamant about the importance of testing. You should conduct regular security audits and penetration testing to identify and address vulnerabilities but also test and document your organization’s operational resilience. Confirm that your security policies and procedures are up-to-date and in line with industry best practices.
4. Desenvolva um plano de resposta a incidentes
A DORA exige que as entidades financeiras estabeleçam e mantenham um plano eficaz de resposta a incidentes. Esse plano deve definir os procedimentos a serem seguidos no caso de um incidente relacionado às TIC, de modo a garantir uma resposta rápida e organizada que minimize o impacto. O plano deve incluir funções e responsabilidades claras, estratégias de comunicação e procedimentos de Recovery. Realize treinamentos e exercícios de simulação regulares para que a equipe de resposta esteja bem preparada para lidar com possíveis incidentes.
5. Habilite a resiliência de funções críticas
Suas funções críticas devem ser capazes de resistir a interrupções nas TIC e se recuperar delas. Isso envolve a concepção de sistemas e processos que sejam resilientes e possam continuar operando em condições adversas. Devem ser incorporadas redundâncias aos sistemas críticos, e devem ser implementadas soluções de backup para manter a integridade e a disponibilidade dos dados. Além disso, é necessário definir claramente os objetivos de Recovery e testar regularmente seus planos de Recovery para preparar seus funcionários.
6. Gerenciar riscos de terceiros
Com a crescente dependência de prestadores de serviços terceirizados, a gestão dos riscos relacionados a terceiros na área de TIC é um requisito fundamental da DORA. As organizações devem realizar uma análise minuciosa ao selecionar prestadores terceirizados e monitorar continuamente seu desempenho e conformidade com a estrutura interna de gestão de riscos de TIC e com as normas de segurança pertinentes. Os contratos com prestadores terceirizados devem incluir cláusulas claras relativas à proteção de dados, notificação de incidentes e direitos de auditoria. Também é necessário dispor de um plano de contingência para o caso de o prestador terceirizado não prestar o serviço exigido.
7. Implementar a governança e a supervisão
Effective governance and oversight are essential for compliance with DORA. This includes establishing a governance framework that defines the roles and responsibilities of all parties involved in managing ICT risks. Senior management should be actively involved in overseeing the organization’s digital operational resilience. Provide regular reports to senior management, detailing risk management efforts, incident reports, and compliance with DORA requirements.
8. Prepare-se para relatórios e auditorias
A DORA exige a apresentação de relatórios periódicos sobre diversos aspectos da resiliência operacional digital. As organizações devem dispor de mecanismos para coletar os dados necessários e gerar relatórios em tempo hábil. Isso inclui relatórios sobre gestão de riscos de TIC, relatórios de incidentes e conclusões de auditorias. Além disso, as organizações devem estar preparadas para auditorias externas realizadas por órgãos reguladores ou auditores independentes, mantendo toda a documentação e as evidências de conformidade prontamente disponíveis.
9. Promova uma cultura de resiliência
Por fim, é fundamental promover uma cultura de resiliência dentro da organização. Isso envolve conscientizar sobre a importância da resiliência operacional digital e treinar os funcionários sobre suas funções na manutenção dessa resiliência. Uma cultura resiliente incentiva a identificação e o gerenciamento proativos dos riscos de TIC e promove a melhoria contínua das estratégias de resiliência.
Seguindo essas etapas, as organizações não só estarão preparadas para a DORA, mas também aumentarão sua resiliência operacional digital geral, protegendo a si mesmas e a seus clientes dos efeitos adversos das interrupções nas TIC. À medida que a transformação digital continua a evoluir, manter-se à frente em termos de conformidade e resiliência proporcionará uma vantagem competitiva e posicionará melhor a empresa para a sustentabilidade a longo prazo.
Saiba mais sobre como você pode se preparar para a Lei de Resiliência Operacional Digital em nossa série de blogs Explorando a DORA:
- Uma visão geral da Lei de Resiliência Operacional Digital
- 9 etapas no caminho para a conformidade
- Compreendendo o panorama regulatório global
- Criando resiliência: Estratégias Cyber Recovery sob o DORA
- O papel da gestão de dados na conformidade regulatória
- Gerenciamento de riscos e DORA: preparando-se para o inesperado