Consultoria · Regulação europeia
Conformidade DORA e NIS2
Analisamos como o DORA e a NIS2 o afetam, colmatamos o que falta e ajudamo-lo a demonstrar a conformidade perante clientes e supervisores.
A regulação
O que são o DORA e a NIS2 e a quem se aplicam
NIS2 é a diretiva europeia que alarga as obrigações de cibersegurança a muitos mais setores: energia, transportes, saúde, água, infraestruturas digitais, administração pública, indústria transformadora ou alimentação, entre outros. Afeta sobretudo médias e grandes empresas desses setores.
DORA é o regulamento europeu de resiliência operacional digital do setor financeiro. Aplica-se desde 17 de janeiro de 2025 a bancos, seguradoras, instituições de pagamento, sociedades gestoras e outras entidades financeiras, e abrange também os fornecedores de TIC que lhes prestam serviços.
Nenhuma das duas se certifica como uma ISO: cumprem-se e demonstram-se perante supervisores e clientes. Uma ISO 27001 bem implementada é a melhor base para o fazer.
Aplica-se a si?
Assinale o que se aplica à sua organização.
Uma única base para várias normas
O que já tem implementado serve-lhe
Perguntas frequentes
O que nos perguntam antes de começar
Não. Não existe um certificado oficial DORA nem NIS2: cumprem-se e demonstram-se perante os supervisores e os clientes. Certificações como a ISO 27001 ou o ENS ajudam a comprová-lo.
Medidas de gestão de riscos de cibersegurança, notificação de incidentes significativos com um primeiro alerta em 24 horas, segurança da cadeia de abastecimento e responsabilidade direta da gestão.
Um quadro de gestão do risco tecnológico, notificação de incidentes graves, testes periódicos de resiliência e controlo dos fornecedores de TIC, com um registo de todos os contratos celebrados com eles.
Indiretamente, sim. As duas normas obrigam a controlar a segurança dos fornecedores, por isso os seus clientes vão pedir-lhe garantias, cláusulas nos contratos e, muitas vezes, certificações.
As sanções podem ser elevadas. Na NIS2 podem chegar a 10 milhões de euros ou a 2 % do volume de negócios anual a nível mundial nas entidades essenciais, e a gestão pode ser responsabilizada pessoalmente.
Por uma análise de lacunas: vemos o que se aplica a si, o que já tem coberto e o que falta, e transformamos isso num plano de trabalho priorizado.
Falamos sobre a sua conformidade?
Diga-nos em que ponto está e explicamos-lhe o que lhe falta para cumprir.
