secria.eu

meu banco ou segurador está sujeito ao DORA ou à Diretiva (EU) 2022/2555

Bancos e seguradoras estão sujeitos a DORA, não a NIS2

Para um banco, seguradora ou outra instituição financeira, na prática aplica-se DORA (Digital Operational Resilience Act), e não a Diretiva NIS2. A própria Diretiva NIS2 estabelece que as instituições financeiras que já estão sujeitas a um regime europeu setorial específico para resiliência digital ficam fora do seu âmbito de aplicação — DORA é precisamente tal regime. A razão subjacente não é que o setor financeiro seja excluído, mas que já existe para esse setor um regime igualmente rigoroso ou mais rigoroso, com requisitos próprios relativos nomeadamente à gestão de risco de TIC, notificação de incidentes e supervisão de prestadores de serviços de TIC críticos.

Isto não significa que uma instituição financeira não tenha de fazer nada no domínio da cibersegurança — DORA estabelece obrigações próprias, com um calendário próprio e um supervisor próprio. Significa sim que o dever de diligência, a obrigação de registo e a obrigação de notificação da Diretiva NIS2 e da Lei de Cibersegurança não constituem o caminho aplicável. Quem tem dúvidas sobre se uma organização se qualifica efetivamente como instituição financeira no sentido de DORA, ou se pelo contrário pode (parcialmente) estar sujeita a NIS2 porque também exerce outras atividades, faria bem em esclarecer essa questão primeiro através de como faço para saber se minha empresa está sujeita à Diretiva (EU) 2022/2555. Para quem está completamente no início de toda esta matéria, Por onde devo começar? é um ponto de continuação lógico.

Fundamento desta questão: a delimitação na diretiva

A delimitação entre NIS2 e DORA decorre da própria Diretiva NIS2, que designa os setores nos anexos I e II como essenciais ou importantes, mas exclui as entidades financeiras que estão sujeitas a um ato setorial da União sobre resiliência digital operacional. A Lei de Cibersegurança, enquanto transposição nacional dessa diretiva, segue a mesma delimitação. Uma visão geral dos setores que estão efetivamente sujeitos à Lei de Cibersegurança encontra-se em quais setores estão sujeitos à Diretiva (EU) 2022/2555. Para o texto preciso desta exceção, a própria Diretiva NIS2 é a fonte a consultar, assim como a orientação que o supervisor publica sobre o assunto.

O que concretamente tem de fazer

A implementação de cada obrigação, com os prazos correspondentes e os modelos para registá-la, está incluída na subscrição.

Consulte a subscrição Primeiro a verificação gratuita de NIS2

Isto não é aconselhamento jurídico. Esta página fornece informações gerais sobre cibersegurança para pequenas e médias empresas. Não conhecemos as suas operações comerciais e não fornecemos aconselhamento de sustentabilidade, assurance ou certificação. Em caso de dúvida sobre a sua situação específica, consulte um consultor ou o seu contabilista.

Escrito com IA com base nas fontes acima, verificado por uma pessoa em 2026-09-05. Há algo que não está correto? Deixe-nos saber — as correções têm prioridade.