/
Resiliência cibernética

O setor bancário da UE estará preparado para a conformidade com a DORA?

Em janeiro de 2025, as instituições financeiras na Europa enfrentam um grande teste: a Lei de Resiliência Operacional Digital (DORA).  

O DORA combina as regras de risco e resiliência de TIC em uma estrutura unificada. Mas as organizações financeiras estarão prontas?

Muitos estão correndo contra o relógio. Prazos apertados e padrões em evolução estão dificultando a preparação.

Como explica Raghu Nandakumara, diretor sênior de marketing de soluções industriais da Illumio, “Os bancos teriam se beneficiado de padrões técnicos mais claros anteriormente. Os padrões surgiram em duas ondas: uma no início de 2022 e a segunda em meados de 2024. Isso faltava menos de 12 meses para o prazo final de 17 de janeiro.”

Desempacotando DORA

O que a DORA exige dentro do prazo? Não se trata apenas de proteger sistemas. O foco é manter os serviços essenciais em funcionamento, mesmo durante interrupções.

Para atender aos padrões da DORA, as instituições financeiras devem:

  • Teste sistemas de TIC regularmente
  • Gerencie riscos com fornecedores terceirizados
  • Garanta que os serviços essenciais permaneçam operacionais, não importa o que aconteça
“A DORA tem um foco claro: reduzir o impacto dos incidentes. A abordagem? Suponha que as violações aconteçam.” — Raghu Nandakumara

Os 6 principais desafios da conformidade com o DORA

1. Prazos apertados, padrões em evolução

As regras que explicam os requisitos da DORA, chamadas de padrões técnicos regulatórios (RTSs), foram divulgadas com atraso. A primeira versão foi lançada em janeiro de 2024 e a segunda em julho. Com menos de um ano para se preparar, atender aos requisitos se transformou em uma corrida contra o tempo.

2. Gerenciando fornecedores de terceiros

Provedores terceirizados, como hiperescaladores e provedores de serviços gerenciados (MSPs), são fundamentais para os serviços financeiros. Mas aqui está o desafio: quem decide se um fornecedor se enquadra no escopo da DORA? “A instituição financeira ou o regulador decidem isso?” pergunta Raghu.

Para MSPs menores, os obstáculos são ainda maiores. A conformidade depende de seu papel nos processos financeiros. Sem regras claras, é difícil saber o que é necessário. Corrigir isso requer duas coisas:

  • Diretrizes mais claras
  • Colaboração mais forte com fornecedores
3. Alinhando governança e liderança

A DORA coloca a resiliência operacional no topo da agenda de liderança. Os conselhos devem:

  • Estabeleça limites claros de risco de TIC
  • Monitore os principais incidentes
  • Garanta que os recursos certos estejam disponíveis

No entanto, muitas organizações não têm a estrutura e a consciência para atingir essas metas.

4. Teste e melhoria constante

Os testes desempenham um papel fundamental na conformidade com o DORA. As organizações devem:

  • Execute testes anuais de resiliência em sistemas de TIC
  • Realize testes avançados de penetração a cada três anos
“Os testes ajudam a identificar lacunas e desenvolver planos de melhoria, impulsionando o progresso até a maturidade. No entanto, esses testes consomem muitos recursos e exigem trabalho em equipe entre departamentos e fornecedores. — Raghu Nandakumara
5. Construindo uma cultura resiliente

DORA não se trata de marcar caixas. É sobre se manter preparado. A liderança deve:

  • Promova o trabalho em equipe em todos os departamentos

Uma mudança cultural pode ser fundamental para o sucesso a longo prazo.

6. Lacuna de habilidades: pressão crescente

A lacuna global da força de trabalho em segurança cibernética — estimada em 4 milhões — piora os desafios da DORA. Um forte programa de conformidade pode aliviar essa pressão. Ele simplifica os esforços e, ao mesmo tempo, oferece benefícios operacionais mais amplos.

" Os novos mandatos da DORA aumentam a pressão sobre as equipes de operações, políticas e auditoria de segurança. " — Raghu Nandakumara

Como o DORA e o Zero Trust se alinham?

DORA menciona Zero Trust? Não diretamente. Mas suas ideias-chave, como acesso com menos privilégios e monitoramento contínuo, se alinham estreitamente.

A filosofia da Zero Trust, “nunca confie, sempre verifique”, reduz o risco ao fazer com que cada usuário, dispositivo, aplicativo e carga de trabalho seja autenticado antes de obter acesso.

Como isso ajuda com os maiores riscos cibernéticos da atualidade?

  • Impede o ransomware: reduza o impacto dos ataques de ransomware limitando até que ponto eles podem se espalhar pela rede.
  • Gerencia riscos de terceiros: restrinja o acesso do fornecedor aos sistemas críticos. Controle quanto acesso os fornecedores têm aos sistemas críticos.

Contagem regressiva para 17 de janeiro

O tempo está passando. Testes, supervisão terceirizada e planejamento de resiliência não são opcionais. Isso requer estratégias proativas e uma mudança cultural em direção à resiliência.  

Como explicou Raghu, “A UE quer progresso, não perfeição. Eles querem ver como as organizações interpretam os requisitos e o que elas alcançaram.”

Você está interessado em aprender mais sobre a conformidade com o DORA? Baixe nosso e-book gratuito, Estratégias para conformidade com DORA: o papel fundamental da microssegmentação. Descubra como a microssegmentação pode melhorar a segurança da sua organização.

Tópicos relacionados

Artigos relacionados

A evolução do design de sistemas: de interfaces somente de gravação à automação multinuvem
Resiliência cibernética

A evolução do design de sistemas: de interfaces somente de gravação à automação multinuvem

Obtenha informações sobre a evolução do design de sistemas e dos sistemas distribuídos — e os desafios e oportunidades que estão por vir.

5 coisas que aprendi com um ex-hacker mais procurado do FBI
Resiliência cibernética

5 coisas que aprendi com um ex-hacker mais procurado do FBI

Aprenda cinco lições reveladoras de Brett Johnson, ex-cibercriminoso mais procurado, sobre fraude, confiança e por que o Zero Trust é mais importante do que nunca.

Segurança na nuvem: transformando suposições falsas em garantias com a Illumio
Resiliência cibernética

Segurança na nuvem: transformando suposições falsas em garantias com a Illumio

Explorando os perigos de suposições falsas quando se trata de serviços em nuvem e segurança da carga de trabalho.

BT e Illumio: simplificando a conformidade com DORA
Resiliência cibernética

BT e Illumio: simplificando a conformidade com DORA

Saiba como aumentar a resiliência cibernética, gerenciar os riscos de TIC e preparar sua instituição financeira para o prazo de conformidade com o DORA de janeiro de 2025.

Como alcançar a conformidade do DORA com o Illumio
Resiliência cibernética

Como alcançar a conformidade do DORA com o Illumio

Conheça as três ferramentas disponíveis na plataforma Illumio Zero Trust Segmentation (ZTS) que ajudarão você a criar conformidade com o DORA.

Preparando-se para o DORA: insights de dois especialistas em conformidade de cibersegurança
Resiliência cibernética

Preparando-se para o DORA: insights de dois especialistas em conformidade de cibersegurança

Obtenha informações de Tristan Morgan, diretor administrativo de segurança cibernética da BT, e Mark Hendry, parceiro de serviços digitais da Evelyn Partners, sobre como lidar com a conformidade com o DORA.

Suponha que a violação seja feita.
Minimize o impacto.
Aumente a resiliência.

Pronto para saber mais sobre a segmentação Zero Trust?