APA Consulting · Auto Diagnóstico ou Avaliação de Preparação D.O.R.A

Assessment Inicial D.O.R.A (Digital Operational Resilience Act)

Avalie o Estado Atual da sua Empresa frente aos Principais Controles, Deveres e Requisitos de Resiliência Operacional Digital previstos no Regulamento (UE) 2022/2554.

Auto Diagnóstico e Avaliação de Preparação D.O.R.A

Entenda o Nível Atual de Adequação ou Preparação da sua Empresa frente aos Requisitos do D.O.R.A.

As 15 variáveis contextuais determinam a aplicabilidade, o tipo de resultado e os controles condicionais, mas não são pontuadas. Em seguida, 40 Questões obrigatórias avaliam capacidades de Governança, Riscos de Tecnologias da Informação e Comunicação (T.I.C), Continuidade, Incidentes, Testes e Terceiros.

Auto Diagnóstico ou Avaliação de Preparação D.O.R.A

Este Auto Diagnóstico é composto por 1 etapa inicial de Contexto, com alguns campos sinalizados conforme legenda abaixo, e mais 40 Questões específicas, divididas em 7 Etapas, contendo de 5 a 6 Questões em cada Etapa, cujas Respostas são Obrigatórias.

Legenda sobre os campos desta 1ª Etapa envolvendo a definição de Contexto

Obrigatório Deve ser respondido para permitir o avanço. A ausência da resposta mantém a etapa incompleta.
Obrigatório Condicional Torna-se obrigatório quando uma resposta anterior ou o contexto informado ativa essa necessidade.
Opcional Pode permanecer sem resposta. Quando informado, melhora o contexto, mas não é necessário para avançar.
Derivado É calculado automaticamente a partir das respostas contextuais e não pode ser editado diretamente.
Etapa 1 de 8

Questões Contextuais Não Pontuadas: As 15 variáveis orientam a Aplicabilidade, a Linguagem, os Controles Condicionais e os Disclaimers; elas não integram as 40 Questões pontuadas.

Opcional

Identificação opcional; não afeta o score.

Opcional

Pode ficar em branco no diagnóstico inicial; impede afirmação de enquadramento confirmado.

Obrigatório

Obrigatório; define linguagem, controles contextuais e disclaimer, sem conceder pontos.

Obrigatório

Obrigatório porque possui respostas para não operação e desconhecimento; não deve permanecer em branco.

Obrigatório

Obrigatório; a opção Outros permanece disponível.

Obrigatório Condicional

Não deve ser inferida apenas pelo setor de negócio.

Obrigatório Condicional

Para selecionar um ou mais territórios conhecidos, mantenha pressionada a tecla Ctrl no Windows ou Command no macOS durante a seleção. Schengen não é critério de aplicabilidade do D.O.R.A.

Obrigatório Condicional

Necessário para distinguir o framework integral do regime simplificado do Artigo 16. Não altera o score.

Obrigatório Condicional

Seleciona critérios, evidências e narrativas proporcionais; não concede desconto automático de peso.

Derivado

Calculado automaticamente a partir do modo, operação, território, país e categoria jurídica. Não concede pontos.

Obrigatório

Campo obrigatório e não pontuado. O status contextual não substitui decisão da autoridade competente. O DOR-TST-003 permanece pontuado; o DOR-TST-004 somente é ativado quando TLPT for aplicável.

Obrigatório Condicional

Gate dos controles-base de Terceiros. Não sei informar mantém o baseline conservador.

Obrigatório Condicional

Ativa DOR-TPR-006 somente quando Sim.

Obrigatório Condicional

Ativa DOR-TPR-007 somente quando Sim.

Obrigatório Condicional

Ativa DOR-TPR-009 somente quando Sim.

Questões 1 a 6 de 40 6 Questões obrigatórias nesta etapa.
Governança, Escopo e Assurance

1. Sua Empresa determina, documenta e revisa formalmente seu enquadramento no D.O.R.A, incluindo tipo de entidade, exclusões, regime completo ou simplificado, porte, perfil de risco, funções críticas ou importantes e demais condições de aplicabilidade?

DOR-GOV-001 · Escopo regulatório, regime e proporcionalidade
           
Governança, Escopo e Assurance

2. O órgão de administração define, aprova, supervisiona e responde formalmente pelo framework de gestão de riscos de T.I.C, pela estratégia de resiliência, pelos papéis, pelo orçamento, pelos riscos de terceiros e pela continuidade?

DOR-GOV-002 · Accountability do órgão de administração
           
Governança, Escopo e Assurance

3. Sua Empresa possui estratégia de resiliência operacional digital aprovada, integrada ao negócio, com tolerância a risco de T.I.C, objetivos, métricas, arquitetura-alvo e plano de implementação e melhoria?

DOR-GOV-003 · Estratégia de resiliência e tolerância a risco de T.I.C
           
Governança, Escopo e Assurance

4. Sua Empresa possui papéis, responsabilidades, segregação de funções, escalonamento, reporte e auditoria independente formalmente definidos para gestão de riscos de T.I.C e resiliência operacional digital?

DOR-GOV-004 · Papéis, segregação, reporte e auditoria independente
           
Governança, Escopo e Assurance

5. Sua Empresa mantém orçamento, capacidade, competências e treinamento suficientes para o órgão de administração, equipes de T.I.C, risco, negócio e terceiros envolvidos na resiliência operacional digital?

DOR-GOV-005 · Recursos, competências, treinamento e orçamento
           
Governança, Escopo e Assurance

6. Sua Empresa revisa periodicamente seu framework de gestão de riscos de T.I.C, documenta deficiências e mudanças, acompanha remediações e mantém evidências prontamente disponíveis para auditoria e supervisão?

DOR-GOV-006 · Revisão do framework, findings e prontidão supervisora
           
Questões 7 a 12 de 40 6 Questões obrigatórias nesta etapa.
Gestão de Riscos e Segurança de T.I.C

7. Sua Empresa mantém inventário completo, atualizado e governado de ativos de informação e T.I.C, incluindo proprietários, localização, configuração, criticidade, dependências e ciclo de vida?

DOR-ICT-001 · Inventário de ativos de informação e T.I.C
           
Gestão de Riscos e Segurança de T.I.C

8. Sua Empresa mapeia e mantém atualizadas as relações entre funções críticas ou importantes, processos, dados, ativos de T.I.C, instalações, pessoas, terceiros e interdependências internas e externas?

DOR-ICT-002 · Mapeamento de funções críticas, processos e dependências
           
Gestão de Riscos e Segurança de T.I.C

9. Sua Empresa identifica sistemas legados e tecnologias obsoletas, avalia seus riscos antes e após mudanças relevantes e mantém planos de tratamento, substituição, isolamento ou aceitação formal?

DOR-ICT-003 · Gestão de sistemas legados e ciclo de vida tecnológico
           
Gestão de Riscos e Segurança de T.I.C

10. Os sistemas, protocolos e ferramentas de T.I.C são adequados, confiáveis, atualizados, dimensionados e resilientes para suportar as operações, inclusive em condições de estresse e crescimento?

DOR-ICT-004 · Sistemas, protocolos e ferramentas resilientes
           
Gestão de Riscos e Segurança de T.I.C

11. Sua Empresa implementa e mantém controles de segurança da informação e redes, incluindo segmentação, hardening, proteção de dados, prevenção de intrusão e controles proporcionais ao risco das funções suportadas?

DOR-ICT-005 · Segurança da informação, redes e segmentação
           
Gestão de Riscos e Segurança de T.I.C

12. Sua Empresa gerencia identidades, acessos, privilégios, autenticação forte e proteção criptográfica de dados e chaves, com revisão periódica e segregação proporcional ao risco?

DOR-ICT-006 · Acesso, autenticação e proteção criptográfica
           
Questões 13 a 18 de 40 6 Questões obrigatórias nesta etapa.
Gestão de Riscos e Segurança de T.I.C

13. Sua Empresa possui processos documentados e integrados para gestão de mudanças, configuração, patches, atualizações, testes, aprovação, rollback e exceções baseadas em risco?

DOR-ICT-007 · Mudanças, configuração, patches e atualizações
           
Gestão de Riscos e Segurança de T.I.C

14. Sua Empresa monitora continuamente eventos, anomalias, degradações, incidentes e pontos únicos de falha, com limiares, alertas, correlação, escalonamento e cobertura das funções críticas ou importantes?

DOR-ICT-008 · Detecção, monitoramento e pontos únicos de falha
           
Continuidade, Resposta e Recuperação

15. Sua Empresa mantém política e planos de continuidade de T.I.C documentados, aprovados, atualizados e integrados à continuidade de negócios e à gestão de crise?

DOR-RES-001 · Política e planos de continuidade de T.I.C
           
Continuidade, Resposta e Recuperação

16. Sua Empresa executa e revisa BIA para funções e processos, define criticidade, dependências, RTO e RPO e demonstra coerência entre objetivos, capacidade tecnológica e tolerância a impacto?

DOR-RES-002 · BIA, criticidade, RTO e RPO
           
Continuidade, Resposta e Recuperação

17. Sua Empresa possui capacidades integradas de resposta, contenção, recuperação e gestão de crise, com critérios de ativação, decisões, escalonamento, registros e coordenação com partes internas e externas?

DOR-RES-003 · Resposta, contenção, recuperação e gestão de crise
           
Continuidade, Resposta e Recuperação

18. Sua Empresa mantém políticas e procedimentos de backup, restauração, segregação, redundância e verificação de integridade, alinhados aos RTO/RPO e testados para funções críticas ou importantes?

DOR-RES-004 · Backup, restauração, segregação e redundância
           
Questões 19 a 24 de 40 6 Questões obrigatórias nesta etapa.
Continuidade, Resposta e Recuperação

19. Sua Empresa testa periodicamente seus planos de continuidade, recuperação, crise e comunicação, incluindo funções críticas, cenários severos, terceiros relevantes e mudanças substanciais?

DOR-RES-005 · Testes de continuidade, recuperação e comunicação
           
Continuidade, Resposta e Recuperação

20. Sua Empresa realiza revisões pós-incidente e pós-teste, acompanha métricas e tendências, monitora evolução tecnológica e de ameaças e atualiza controles, treinamentos e comunicações?

DOR-RES-006 · Aprendizado, métricas, evolução e comunicação
           
Incidentes, Classificação e Reporte

21. Sua Empresa possui processo documentado e operacional para detectar, registrar, classificar, priorizar, escalar, responder, resolver e encerrar incidentes relacionados a T.I.C?

DOR-INC-001 · Processo de gestão de incidentes relacionados a T.I.C
           
Incidentes, Classificação e Reporte

22. Sua Empresa aplica de forma consistente os critérios de classificação e os limiares de materialidade do D.O.R.A para incidentes relacionados a T.I.C e ameaças cibernéticas?

DOR-INC-002 · Classificação, critérios e materialidade
           
Incidentes, Classificação e Reporte

23. Sua Empresa possui governança formal para decidir, aprovar, escalar e acompanhar o reporte de incidentes graves relacionados a T.I.C, incluindo responsabilidades do senior management e comunicação à autoridade competente?

DOR-INC-003 · Governança e decisão de reporte de incidentes graves
           
Incidentes, Classificação e Reporte

24. Sua Empresa está preparada para produzir e transmitir a notificação inicial, o relatório intermediário e o relatório final de incidentes graves, nos prazos, conteúdos, formulários e procedimentos oficiais?

DOR-INC-004 · Prazos, conteúdo, formulários e procedimentos de reporte
           
Questões 25 a 30 de 40 6 Questões obrigatórias nesta etapa.
Incidentes, Classificação e Reporte

25. Sua Empresa possui critérios e procedimentos para notificação voluntária de ameaças cibernéticas significativas e para comunicação tempestiva a clientes afetados ou potencialmente afetados?

DOR-INC-005 · Ameaças significativas e comunicação a clientes
           
Incidentes, Classificação e Reporte

26. Sua Empresa estima custos e perdas agregados de incidentes, incorpora feedback supervisor e, quando aplicável, integra os requisitos de incidentes operacionais ou de segurança relacionados a pagamentos?

DOR-INC-006 · Custos, perdas, feedback supervisor e incidentes de pagamento
           
Testes de Resiliência e TLPT

27. Sua Empresa mantém programa de testes de resiliência operacional digital aprovado, baseado em risco, proporcional, independente, abrangente e integrado ao tratamento de findings?

DOR-TST-001 · Programa de testes de resiliência operacional digital
           
Testes de Resiliência e TLPT

28. Sua Empresa utiliza métodos de teste adequados ao risco e assegura, pelo menos anualmente, a cobertura dos sistemas e aplicações que suportam funções críticas ou importantes?

DOR-TST-002 · Métodos, cobertura e frequência dos testes
           
Testes de Resiliência e TLPT

29. Sua Empresa determina, documenta, monitora e revisa a aplicabilidade da obrigação de realizar TLPT (Threat-Led Penetration Testing — Teste de Penetração Orientado por Ameaças), acompanha as decisões da autoridade competente e mantém governança para cumpri-la quando acionada?

DOR-TST-003 · Aplicabilidade, seleção e frequência de TLPT
           
Testes de Resiliência e TLPT
Aplicabilidade Condicional

30. Quando sujeita a TLPT, sua Empresa executa o teste com escopo aprovado, threat intelligence, red team, blue team, control team, testadores qualificados, proteção de dados, gestão de risco e cooperação supervisora conforme o RTS?

DOR-TST-004 · Escopo, metodologia, testadores e execução de TLPT
           
Questões 31 a 35 de 40 5 Questões obrigatórias nesta etapa.
Testes de Resiliência e TLPT

31. Sua Empresa registra, prioriza, trata e valida os findings de testes de resiliência e TLPT, acompanha prazos e riscos residuais e incorpora as lições ao framework e à arquitetura?

DOR-TST-005 · Findings, fechamento, remediação e aprendizado
           
Riscos de Terceiros de T.I.C

32. Sua Empresa possui estratégia e framework aprovados para riscos de terceiros de T.I.C, com accountability, integração ao risco de T.I.C, segmentação por criticidade e reporte ao órgão de administração?

DOR-TPR-001 · Estratégia e governança de riscos de terceiros de T.I.C
           
Riscos de Terceiros de T.I.C

33. Sua Empresa mantém o Register of Information completo, reconciliado, atualizado nos níveis individual, subconsolidado e consolidado aplicáveis e preparado para entrega nos modelos oficiais?

DOR-TPR-002 · Register of Information
           
Riscos de Terceiros de T.I.C

34. Antes de contratar ou alterar materialmente serviços de T.I.C, sua Empresa avalia criticidade, riscos, concentração, segurança, continuidade, localização, subcontratação, auditabilidade, capacidade e reputação do prestador?

DOR-TPR-003 · Avaliação pré-contratual e due diligence
           
Riscos de Terceiros de T.I.C

35. Sua Empresa avalia o risco de concentração de T.I.C no nível da entidade e do grupo, incluindo prestadores dominantes, múltiplos serviços, substituibilidade, lock-in, localização e dependências sistêmicas?

DOR-TPR-004 · Concentração, substituibilidade e dependências sistêmicas
           
Questões 36 a 40 de 40 5 Questões obrigatórias nesta etapa.
Riscos de Terceiros de T.I.C

36. Os contratos de serviços de T.I.C contêm as cláusulas mínimas exigidas pelo D.O.R.A, incluindo descrição, localização, dados, disponibilidade, assistência, cooperação, auditoria, incidentes, continuidade e direitos de término?

DOR-TPR-005 · Cláusulas contratuais mínimas de T.I.C
           
Riscos de Terceiros de T.I.C
Aplicabilidade Condicional

37. Os arranjos de T.I.C que suportam funções críticas ou importantes são identificados e contratados sob política específica, com requisitos reforçados de níveis de serviço, monitoramento, testes, auditoria, cooperação, continuidade e saída?

DOR-TPR-006 · Contratos de serviços que suportam funções críticas ou importantes
           
Riscos de Terceiros de T.I.C
Aplicabilidade Condicional

38. Sua Empresa identifica, avalia e monitora subcontratações relevantes de serviços de T.I.C, incluindo materialidade, cadeia de fornecimento, localizações, mudanças, direitos de objeção e impactos sobre funções críticas ou importantes?

DOR-TPR-007 · Subcontratação e cadeia de fornecimento de T.I.C
           
Riscos de Terceiros de T.I.C

39. Sua Empresa possui estratégias de saída e planos de transição testáveis para serviços de T.I.C relevantes, incluindo portabilidade de dados, continuidade, recursos, prazos, alternativas e gatilhos de rescisão?

DOR-TPR-008 · Estratégias de saída, transição, portabilidade e rescisão
           
Riscos de Terceiros de T.I.C
Aplicabilidade Condicional

40. Quando utiliza prestador terceiro crítico designado, sua Empresa acompanha atividades de oversight, avalia recomendações e riscos identificados, documenta decisões e implementa medidas de mitigação ou restrição quando necessário?

DOR-TPR-009 · Prontidão para oversight e follow-up de prestadores críticos
           
Visão Geral de Aplicabilidade
Tipo de ResultadoNível de Preparação D.O.R.A
Status de AplicabilidadeAplicabilidade Regulatória Ainda Não Confirmada
Controles Aplicáveis36 de 40
Controles Não Aplicáveis4

O Botão Próxima somente é habilitado após a Validação dos Campos Obrigatórios ou Aplicáveis como Obrigatórios.

* NESTA 1ª ETAPA, O CONTEXTO É VALIDADO AUTOMATICAMENTE DURANTE O PREENCHIMENTO E ALGUNS CAMPOS PODEM SER AUTOPREENCHIDOS OU BLOQUEADOS POR NÃO SEREM APLICÁVEIS.

ISENÇÃO DE RESPONSABILIDADE: NÃO NOS RESPONSABILIZAMOS PELOS RESULTADOS DAS ANÁLISES, SIMULAÇÕES, AUTO DIAGNÓSTICOS OU RELATÓRIOS GERADOS, UMA VEZ QUE SE DERIVAM DAS INFORMAÇÕES, RESPOSTAS E PREMISSAS FORNECIDAS PELO USUÁRIO NO MOMENTO DO PREENCHIMENTO, ONDE NÃO PODEMOS AFERIR A VERACIDADE, COMPLETUDE E ACURÁCIA DAS INFORMAÇÕES FORNECIDAS.

ESTE RESULTADO NÃO SUBSTITUI UMA AVALIAÇÃO CONSULTIVA PROFISSIONAL TÉCNICA ESPECIALIZADA.