Consultoria · Regulação europeia

Conformidade DORA e NIS2

Analisamos como o DORA e a NIS2 o afetam, colmatamos o que falta e ajudamo-lo a demonstrar a conformidade perante clientes e supervisores.

A regulação

O que são o DORA e a NIS2 e a quem se aplicam

NIS2 é a diretiva europeia que alarga as obrigações de cibersegurança a muitos mais setores: energia, transportes, saúde, água, infraestruturas digitais, administração pública, indústria transformadora ou alimentação, entre outros. Afeta sobretudo médias e grandes empresas desses setores.

DORA é o regulamento europeu de resiliência operacional digital do setor financeiro. Aplica-se desde 17 de janeiro de 2025 a bancos, seguradoras, instituições de pagamento, sociedades gestoras e outras entidades financeiras, e abrange também os fornecedores de TIC que lhes prestam serviços.

Nenhuma das duas se certifica como uma ISO: cumprem-se e demonstram-se perante supervisores e clientes. Uma ISO 27001 bem implementada é a melhor base para o fazer.

Aplica-se a si?

Assinale o que se aplica à sua organização.

Assinale pelo menos uma opção.

Perguntas frequentes

O que nos perguntam antes de começar

Não. Não existe um certificado oficial DORA nem NIS2: cumprem-se e demonstram-se perante os supervisores e os clientes. Certificações como a ISO 27001 ou o ENS ajudam a comprová-lo.

Medidas de gestão de riscos de cibersegurança, notificação de incidentes significativos com um primeiro alerta em 24 horas, segurança da cadeia de abastecimento e responsabilidade direta da gestão.

Um quadro de gestão do risco tecnológico, notificação de incidentes graves, testes periódicos de resiliência e controlo dos fornecedores de TIC, com um registo de todos os contratos celebrados com eles.

Indiretamente, sim. As duas normas obrigam a controlar a segurança dos fornecedores, por isso os seus clientes vão pedir-lhe garantias, cláusulas nos contratos e, muitas vezes, certificações.

As sanções podem ser elevadas. Na NIS2 podem chegar a 10 milhões de euros ou a 2 % do volume de negócios anual a nível mundial nas entidades essenciais, e a gestão pode ser responsabilizada pessoalmente.

Por uma análise de lacunas: vemos o que se aplica a si, o que já tem coberto e o que falta, e transformamos isso num plano de trabalho priorizado.

Falamos sobre a sua conformidade?

Diga-nos em que ponto está e explicamos-lhe o que lhe falta para cumprir.