Contactos

TESTES DE SISTEMAS E FERRAMENTAS TIC NO DORA: TIPOS, ABORDAGENS E BOAS PRÁTICAS

Saiba quais são os testes obrigatórios e recomendados no domínio das TIC segundo o DORA. Descubra como entidades financeiras devem garantir a segurança e resiliência operacional digital.

Com a crescente dependência das tecnologias da informação e comunicação (TIC), o Regulamento DORA exige que as entidades financeiras adotem um programa rigoroso e abrangente de testes aos seus sistemas e ferramentas digitais. Estes testes são fundamentais para assegurar a resiliência operacional digital, prevenir falhas e garantir que as funções críticas podem continuar mesmo perante ciberataques ou incidentes graves.

OBJETIVO DOS TESTES DE SISTEMAS E FERRAMENTAS TIC

O objetivo principal dos testes no domínio das TIC é avaliar a robustez, segurança e capacidade de recuperação dos sistemas, detetando vulnerabilidades antes que estas possam ser exploradas. O DORA exige que esses testes façam parte de um programa de resiliência operacional digital estruturado, com critérios claros e objetivos definidos.

TIPOS DE TESTES PREVISTOS PELO DORA

O regulamento prevê uma variedade de testes que devem ser aplicados de forma apropriada e proporcional ao risco:

  1. Avaliações e rastreamento de vulnerabilidades: detetam falhas nos sistemas antes que sejam exploradas;
  2. Análises de fonte aberta: permitem monitorizar ameaças conhecidas em bases de dados e fóruns públicos;
  3. Avaliações da segurança das redes: verificam a robustez das redes internas e externas;
  4. Análises de lacunas: identificam discrepâncias entre o que é necessário e o que é implementado;
  5. Análises da segurança física: avaliam o risco de acessos indevidos aos locais e equipamentos;
  6. Questionários e soluções automatizadas: recolhem dados e avaliam práticas através de software de rastreamento;
  7. Revisões de código fonte: sempre que possível, para identificar vulnerabilidades na programação;
  8. Testes baseados em cenários e de compatibilidade: simulam situações reais e verificam se sistemas interagem corretamente;
  9. Testes de desempenho e de extremo a extremo: garantem que o sistema aguenta a carga e funciona como um todo;
  10. Testes de penetração (pentests): simulam ataques reais para medir a capacidade de defesa dos sistemas.

RESPONSABILIDADES DAS ENTIDADES FINANCEIRAS

As entidades como centrais de valores mobiliários e contrapartes centrais têm a obrigação de realizar avaliações de vulnerabilidades antes do lançamento ou relançamento de serviços e aplicações, especialmente quando envolvem funções críticas.

ABORDAGEM ESPECÍFICA PARA MICROEMPRESAS

As microempresas, apesar de não estarem totalmente isentas, devem equilibrar os testes com os seus recursos disponíveis. Para isso, devem:

  1. Adotar uma abordagem baseada no risco;
  2. Planear estrategicamente os testes;
  3. Avaliar a criticalidade dos ativos e serviços TIC;
  4. Considerar a sua capacidade de tolerância ao risco

Este planeamento permite que mesmo entidades de menor dimensão cumpram as exigências do DORA sem comprometer a sua capacidade operacional.

CONCLUSÃO

A realização de testes aos sistemas e ferramentas TIC é uma pedra angular do DORA. Ao aplicar testes rigorosos e variados, as entidades financeiras não só cumprem as obrigações legais como também reforçam a confiança dos seus clientes e do mercado. A aplicação de uma estratégia de testes contínua e baseada no risco é essencial para garantir a segurança digital e a continuidade das operações no setor financeiro.

Partilhar:

NEWSLETTER

Subscreva a nossa newsletter

Mantenha-se atualizado e informado com a Inteligência Jurídica. A newsletter que lhe traz conteúdos jurídicos relevantes que impactam o seu negócio.

A Ana Pimenta Advogados respeita a sua privacidade e recolhe, armazena e trata os dados pessoais por si fornecidos exclusivamente para a finalidade de envio de comunicações com assuntos jurídicos do seu interesse para o seu endereço de e-mail. A newsletter conterá informações jurídicas, como artigos escritos, vídeos informativos, podcasts, assim como convites para a inscrição em eventos e webinars de temas da sua preferência. Os dados pessoais que serão objeto de tratamento são unicamente o seu nome e endereço de e-mail. Tem o direito de retirar o seu consentimento a qualquer momento, através da opção “unsubscribe” presente no final de cada comunicação ou entrando em contacto com o escritório Ana Pimenta Advogados através do endereço de email rgpd@anapimentaadvogados.pt. Para saber mais, confira a nossa Política de Privacidade.