O que é o DORA
O Regulamento (UE) 2022/2554, relativo à resiliência operacional digital do setor financeiro, o DORA, é aplicável desde 17 de janeiro de 2025 (art. 64.º). É um regulamento, e não uma diretiva: aplica-se diretamente em todos os Estados-Membros, sem transposição, a bancos, instituições de pagamento e de moeda eletrónica, empresas de investimento, seguradoras, gestoras de fundos e às restantes entidades do art. 2.º, e aos seus prestadores de serviços de TIC.
Em Portugal, a Lei n.º 73/2025, de 23 de dezembro, executa o regulamento: designa como autoridades competentes o Banco de Portugal, a ASF e a CMVM, cada uma para as entidades que já supervisiona (art. 3.º, n.º 1), e fixa as coimas, que o DORA deixa aos Estados-Membros (DORA, art. 50.º). A lei alarga ainda o regime a seguradoras e sociedades gestoras de fundos de pensões autorizadas em Portugal (art. 2.º, n.º 1).
Verificado em 26 de setembro de 2026 contra o texto do Regulamento (UE) 2022/2554 publicado no Jornal Oficial, dos seus regulamentos delegados e da Lei n.º 73/2025. As fontes estão no fim da página.
O DORA aplica-se à sua organização?
Uma indicação em duas perguntas. As respostas não são guardadas nem enviadas a ninguém.
Os cinco pilares
Cada pilar é um capítulo do regulamento, aqui com o título do Jornal Oficial.
| Capítulo | O que pede |
|---|---|
| Gestão do risco associado às TICCapítulo II | Um quadro de gestão do risco de TIC sólido, abrangente e documentado, pelo qual o órgão de administração é o responsável final (arts. 5.º e 6.º); a identificação e classificação de todas as funções, ativos e dependências (art. 8.º); proteção, deteção de atividades anómalas, e planos de continuidade testados pelo menos uma vez por ano (arts. 9.º a 11.º); cópias de segurança restauradas em sistemas separados (art. 12.º). |
| Gestão, classificação e comunicação de informações sobre incidentes relacionados com as TICCapítulo III | Um processo para detetar, gerir e registar todos os incidentes e as ciberameaças significativas (art. 17.º), a sua classificação (art. 18.º) e a comunicação dos incidentes de caráter severo à autoridade competente, em três passos (art. 19.º). |
| Testes de resiliência operacional digitalCapítulo IV | Um programa de testes, com testes pelo menos anuais a todos os sistemas que apoiam funções críticas ou importantes (art. 24.º); a lista de testes do art. 25.º, n.º 1, que inclui "revisões do código fonte quando tal for exequível"; e, para as entidades identificadas, testes de penetração baseados em ameaças (TLPT) pelo menos de três em três anos (art. 26.º). |
| Gestão do risco associado às TIC devido a terceirosCapítulo V | A entidade continua plenamente responsável pelo que subcontrata; mantém um registo de informações de todos os acordos com prestadores de serviços de TIC (art. 28.º); avalia o risco de concentração (art. 29.º); e os contratos têm disposições mínimas, mais exigentes para as funções críticas ou importantes (art. 30.º). |
| Acordos de partilha de informaçõesCapítulo VI | A partilha voluntária de informações sobre ciberameaças, como indicadores de comprometimento e táticas, no seio de comunidades de entidades financeiras de confiança, comunicada às autoridades (art. 45.º). |
Quando há um incidente de caráter severo
Os prazos não estão no DORA, estão no Regulamento Delegado (UE) 2025/301, art. 5.º, e cada um conta a partir do passo anterior.
Notificação inicial
No prazo de 4 horas a contar da classificação do incidente como de caráter severo, e o mais tardar 24 horas depois de a entidade ter tido conhecimento dele.
Relatório intercalar
O mais tardar 72 horas depois da notificação inicial, mesmo que nada tenha mudado, e atualizado quando as atividades regulares forem restabelecidas.
Relatório final
O mais tardar um mês depois do relatório intercalar, ou do último relatório intercalar atualizado.
Um incidente é de caráter severo quando afeta serviços críticos e ultrapassa o limiar de perda de dados por acesso malicioso não autorizado, ou dois ou mais dos outros limiares, como mais de 10% ou mais de 100 000 clientes afetados, mais de 24 horas de duração, dois ou mais Estados-Membros, ou um impacto económico acima de 100 000 € (Regulamento Delegado (UE) 2024/1772, arts. 8.º e 9.º). Uma entidade supervisionada por mais de uma autoridade comunica os incidentes à que a supervisiona prudencialmente (Lei n.º 73/2025, art. 3.º, n.º 2).
Testes, TLPT e TIBER-PT
Todas as entidades, exceto as microempresas, mantêm um programa de testes de resiliência operacional digital, com testes feitos por partes independentes e, pelo menos uma vez por ano, a todos os sistemas e aplicações que apoiam funções críticas ou importantes (art. 24.º). O art. 25.º, n.º 1, enumera os testes: avaliações de vulnerabilidades, avaliações da segurança das redes, análises de lacunas, análises da segurança física, revisões do código fonte quando tal for exequível, testes baseados em cenários, de desempenho, de extremo a extremo e de penetração, entre outros.
Os testes de penetração baseados em ameaças, os TLPT, são outra coisa: testes de equipa vermelha sobre os sistemas de produção, pelo menos de três em três anos, e só para as entidades que a autoridade identificar (art. 26.º), com testadores que cumprem os requisitos do art. 27.º, incluindo um seguro de responsabilidade profissional. O Regulamento Delegado (UE) 2025/1190 define quem entra por omissão, como as instituições de crédito de importância sistémica. Em Portugal, o Banco de Portugal adotou em 26 de abril de 2022 o TIBER-PT, a versão nacional do TIBER-EU, e o seu guia de abril de 2026 usa-o para os TLPT do DORA no setor bancário. Segundo o Banco de Portugal, em janeiro de 2025 só estavam abrangidas diretamente as instituições de crédito classificadas como outras instituições de importância sistémica.
Onde entramos
Não fazemos TLPT nem gerimos o regime. Produzimos a evidência técnica que alguns artigos pedem.
| Artigo | O que pede | O que trazemos |
|---|---|---|
| Art. 25.º, n.º 1Revisão do código fonte | Um programa de testes que inclua revisões do código fonte quando tal for exequível. | A auditoria de código fonte: revisão manual segundo o OWASP ASVS 5.0, com CVSS v4.0 calculado por falha, num relatório que o programa de testes pode arquivar. O Goshawk fá-la em self-service. |
| Art. 8.ºIdentificação | Identificar, classificar e documentar as funções, os ativos de TIC e as dependências entre eles, e rever essa identificação pelo menos uma vez por ano. | O Ibex descobre os equipamentos de cada segmento de rede, incluindo onde nenhum serviço na cloud chega, e mantém um registo por equipamento. |
| Art. 24.º, n.º 6Testes anuais | Testar pelo menos uma vez por ano todos os sistemas e aplicações que apoiam funções críticas ou importantes. | Avaliações de vulnerabilidades da rede com o Ibex e da exposição externa dos seus domínios com o Buteo, repetíveis quando for preciso. |
| Art. 28.ºRisco de terceiros | Avaliar o risco de cada prestador de serviços de TIC e manter o registo de informações. | Uma auditoria ao código que o fornecedor entrega, antes da aceitação ou da renovação, é evidência para essa avaliação que não depende da palavra do fornecedor. |
Perguntas frequentes
Quais são as coimas?
O DORA não as fixa para as entidades financeiras e deixa-as aos Estados-Membros (art. 50.º). Em Portugal, a Lei n.º 73/2025 fixa, para bancos, empresas de investimento, instituições de pagamento e de moeda eletrónica, seguradoras e as outras entidades da mesma alínea, coimas de 10 000 € a 5 000 000 € para pessoas coletivas e de 5 000 € a 2 500 000 € para pessoas singulares, elevadas até ao triplo do benefício económico ou, para as pessoas coletivas, até 10% do volume de negócios (art. 11.º). A negligência é punível, com os limites máximos reduzidos a metade (art. 9.º).
Quem responde pelo quadro de gestão do risco de TIC?
O órgão de administração, que o define, aprova, fiscaliza e assume a responsabilidade final pela gestão do risco associado às TIC, e cujos membros frequentam regularmente formação específica (art. 5.º).
O DORA aplica-se aos meus fornecedores?
Os terceiros prestadores de serviços de TIC estão no âmbito (art. 2.º, n.º 1, al. u)), mas a responsabilidade continua da entidade financeira (art. 28.º). Chega-lhes pelos contratos, com as disposições do art. 30.º, e os que forem designados como críticos ficam sob a superintendência das Autoridades Europeias de Supervisão (art. 31.º).
O que é o registo de informações?
Um registo de todos os acordos contratuais de serviços de TIC, ao nível da entidade e, quando existe, do grupo, disponível para a autoridade quando o pedir, com uma comunicação pelo menos anual dos novos acordos (art. 28.º, n.º 3). Os modelos estão no Regulamento de Execução (UE) 2024/2956, e os prestadores que sejam pessoas coletivas são identificados pelo LEI ou pelo EUID.
Um banco também tem de cumprir o RJC?
Pode ter. As entidades financeiras abrangidas pelo RJC e pelo DORA comunicam os incidentes de TIC às autoridades financeiras, mas continuam a designar o Responsável de Cibersegurança e o ponto de contacto permanente e a cumprir a notificação de incidentes do RJC (Regulamento n.º 756/2026, art. 10.º, n.os 2 e 3). O RJC está explicado em NIS2 em Portugal: o RJC.
As microempresas estão isentas?
Não. Continuam abrangidas, mas ficam dispensadas de algumas obrigações, como a função independente de controlo do risco de TIC, a auditoria interna do quadro, os testes anuais aos sistemas críticos e os TLPT, e testam segundo uma regra mais leve (arts. 6.º, 24.º, 25.º, n.º 3, e 26.º).
Uma auditoria de código conta para quê?
Para a revisão do código fonte que o art. 25.º, n.º 1, inclui no programa de testes, e como evidência na avaliação do risco de um fornecedor quando o código é dele (art. 28.º). Não substitui os TLPT, que são testes de equipa vermelha sobre produção.
Fontes
- Regulamento (UE) 2022/2554, relativo à resiliência operacional digital do setor financeiro, JO L 333 de 27.12.2022: arts. 2.º a 6.º, 8.º a 12.º, 16.º a 19.º, 24.º a 31.º, 45.º, 50.º e 64.º.
- Regulamento Delegado (UE) 2025/301 (prazos das comunicações de incidentes), art. 5.º; Regulamento Delegado (UE) 2024/1772 (classificação), arts. 8.º e 9.º; Regulamento Delegado (UE) 2025/1190 (TLPT); Regulamento de Execução (UE) 2024/2956 (registo de informações).
- Lei n.º 73/2025, de 23 de dezembro, Diário da República, 1.ª série, n.º 246: arts. 2.º, 3.º, 9.º e 11.º.
- Regulamento n.º 756/2026 do CNCS, art. 10.º.
- Banco de Portugal, TIBER-PT e o comunicado de 17 de janeiro de 2025 sobre o pacote legislativo relativo à resiliência operacional digital.

