Founder & Compliance Lead, Xtaiga
O DORA — Digital Operational Resilience Act — entrou em aplicação a 17 de Janeiro de 2025. Passados mais de 18 meses, a maioria das fintechs portuguesas ainda não fez uma avaliação formal da sua conformidade. Isto é um risco real.
O que é o DORA
O DORA é um regulamento europeu que exige que entidades financeiras — bancos, seguradoras, fintechs, plataformas de pagamento — garantam que os seus sistemas digitais resistem a ataques, falhas e interrupções.
Ao contrário da NIS2, que é uma directiva transposta para cada país, o DORA é um regulamento europeu de aplicação directa — não precisa de transposição nacional e aplica-se de forma idêntica em todos os países da UE.
Quem é abrangido
O DORA aplica-se a:
- Bancos e instituições de crédito
- Seguradoras e resseguradoras
- Empresas de investimento
- Instituições de pagamento e de moeda electrónica
- Fintechs e plataformas de pagamento
- Gestoras de fundos de investimento
- Fornecedores críticos de TIC que prestem serviços ao sector financeiro
As 5 obrigações principais do DORA
1. Gestão de risco de TIC Ter um quadro documentado de gestão de risco tecnológico, aprovado pelo órgão de gestão.
2. Notificação de incidentes graves Reportar incidentes graves ao Banco de Portugal (em Portugal) em prazos definidos por normas técnicas da Comissão Europeia.
3. Testes de resiliência operacional Realizar testes regulares — desde testes básicos até TLPT (Threat-Led Penetration Testing) para entidades de maior risco.
4. Gestão de risco de fornecedores terceiros de TIC Manter um registo de todos os contratos com fornecedores tecnológicos críticos, avaliar riscos de concentração, e incluir cláusulas obrigatórias nos contratos.
5. Partilha de informação Participar em acordos de partilha de informação sobre ameaças cibernéticas com outras entidades do sector financeiro.
O que o Banco de Portugal já está a fazer
O Banco de Portugal é a autoridade supervisora do DORA em Portugal para a maioria das entidades financeiras. Desde 2025, tem enviado pedidos de informação e iniciado inspecções temáticas sobre a implementação do DORA. As entidades que não consigam demonstrar conformidade enfrentam sanções financeiras e, em casos graves, responsabilização directa dos administradores.
Como avaliar a conformidade da sua fintech
A Xtaiga avalia a conformidade DORA em 30 minutos, com score por área, identificação de gaps prioritários, e modelos de notificação de incidentes prontos a preencher para submeter ao Banco de Portugal.
Avalie a conformidade da sua empresa gratuitamente → xtaiga.com/register
🔒© 2026 Xtaiga · Cleyderson Oliver. Todos os direitos reservados. A reprodução parcial é permitida desde que citada a fonte com link activo para xtaiga.com. O conteúdo deste artigo é protegido por direitos de autor nos termos da lei portuguesa e europeia.
Avalie a conformidade da sua empresa gratuitamente
30 minutos. Score automático para NIS2, GDPR, DORA, AI Act, ISO 27001 e ENS. Plano de acção incluído.
xtaiga.com/register