DORA para Empresas Financeiras em Portugal 2026: Obrigações, Calendário e Sanções
Equipa IgeraRegTech · Actualizado junho 2026 · 10 min de leitura
O Regulamento DORA (Digital Operational Resilience Act, Regulamento UE 2022/2554) é aplicável desde 17 de Janeiro de 2025 a bancos, seguradoras, gestoras de fundos e demais entidades financeiras supervisionadas na União Europeia — incluindo todas as que operam em Portugal sob a supervisão do Banco de Portugal e da CMVM. O incumprimento pode implicar coimas até €10 milhões ou 2% do volume de negócios global.
DORA — Definição: O Regulamento UE 2022/2554 sobre a resiliência operacional digital do sector financeiro estabelece requisitos uniformes para a gestão de riscos das tecnologias de informação e comunicação (TIC), a notificação de incidentes TIC graves, a realização de testes de resiliência, a supervisão de fornecedores TIC críticos e a partilha de informação sobre ciberameaças. Vigora desde 1 de Janeiro de 2023; aplicação obrigatória desde 17 de Janeiro de 2025. Constitui lex specialis face à Directiva NIS2 para o sector financeiro — em caso de conflito, prevalece o DORA.
59%
das entidades financeiras europeias apresentavam lacunas significativas no cumprimento do DORA em Janeiro de 2025, segundo o inquérito conjunto EBA/ESMA/EIOPA de 2025. Em Portugal, o Banco de Portugal emitiu avisos de supervisão preventiva a diversas instituições de crédito no primeiro trimestre de 2025.
— EBA/ESMA/EIOPA Joint Supervisory Survey 2025
Quais as entidades abrangidas pelo DORA em Portugal?
O artigo 2.º do DORA define um âmbito de aplicação amplo. Em Portugal, as entidades sujeitas incluem:
- Instituições de crédito (bancos, caixas de crédito agrícola mútuo, caixas económicas) supervisionadas pelo Banco de Portugal sob o CRR/CRD IV;
- Empresas de seguros e resseguros reguladas pelo Banco de Portugal ao abrigo da Directiva Solvência II;
- Sociedades gestoras de organismos de investimento colectivo (OIC) e fundos de investimento alternativo (FIA) supervisionadas pela CMVM;
- Empresas de investimento e corretoras autorizadas sob a MiFID II e reguladas pela CMVM;
- Prestadores de serviços de pagamento (PSP) e instituições de moeda electrónica autorizados pelo Banco de Portugal ao abrigo da PSD2;
- Contrapartes centrais (CCP) e depositários centrais de valores mobiliários;
- Prestadores de serviços sobre criptoactivos autorizados ao abrigo do Regulamento MiCA (UE 2023/1114).
O DORA prevê um princípio de proporcionalidade (art. 4.º): as entidades de pequena dimensão e não interligadas podem aplicar um regime simplificado de gestão de riscos TIC. O Banco de Portugal e a CMVM determinaram os critérios concretos de aplicação deste regime simplificado nas suas orientações supervisoras de 2025.
A sua equipa de compliance tem dúvidas sobre o DORA?
IgeraRegTech tem o Regulamento DORA e as orientações EBA/ESMA indexados. Responde a qualquer questão de compliance citando o artigo exacto em menos de 3 segundos — disponível 24h por dia para as suas equipas.
Experimentar IgeraRegTech — gratuitoConfigurado em menos de 24 horas · Suporte em português, espanhol e inglês
Os 5 pilares do DORA: o que exige o Regulamento
Gestão de riscos TIC (Cap. II, art. 5.º–16.º)
O órgão de administração deve aprovar e supervisionar um marco de gestão de riscos TIC documentado. Este deve incluir estratégia de resiliência digital, políticas de segurança da informação, gestão de activos TIC, continuidade de negócio e planos de recuperação de desastres (DRP/BCP). Revisão obrigatória anual. Em Portugal, o Banco de Portugal clarificou que o Chief Information Security Officer (CISO) deve reportar directamente ao Conselho de Administração.
Gestão e notificação de incidentes TIC (Cap. III, art. 17.º–23.º)
As entidades devem classificar os incidentes TIC em maiores ou não maiores, seguindo os critérios das RTS publicadas pela EBA em Abril de 2024. Os incidentes TIC maiores devem ser notificados ao supervisor em três fases: alerta inicial (4 horas desde a detecção), notificação intermédia (72 horas) e relatório final (1 mês). Em Portugal, o Banco de Portugal e a CMVM são os destinatários da notificação conforme o tipo de entidade.
Testes de resiliência operacional digital (Cap. IV, art. 24.º–27.º)
Todas as entidades devem realizar testes básicos anuais (análise de vulnerabilidades, revisões de código, testes de penetração básicos). As entidades significativas devem efectuar um TLPT (Threat-Led Penetration Test) a cada 3 anos, executado por terceiros especializados certificados pelas AES e pelo supervisor nacional. O Banco de Portugal publicou orientações sobre a lista de entidades consideradas significativas em Portugal em Março de 2025.
Gestão do risco de terceiros fornecedores TIC (Cap. V, art. 28.º–44.º)
As entidades devem manter um registo de informação de todos os contratos com fornecedores TIC. Para fornecedores TIC críticos designados pelas AES (EBA/ESMA/EIOPA), o DORA impõe cláusulas contratuais mínimas obrigatórias: direitos de auditoria, SLAs de disponibilidade, planos de continuidade, direitos de saída e portabilidade de dados. As AES supervisam directamente os fornecedores TIC críticos (cloud, software bancário core, processamento de dados).
Partilha de informação sobre ciberameaças (Cap. VI, art. 45.º)
O DORA encoraja (mas não obriga) as entidades financeiras a participar em acordos de partilha de informação sobre ciberameaças e vulnerabilidades. Em Portugal, o CERT do sector financeiro, coordenado pelo Banco de Portugal em articulação com o CNCS (Centro Nacional de Cibersegurança), actua como ponto de coordenação sectorial e facilita estes acordos.