DORA: como podem agentes e corretores de seguros não perder o comboio digital?

digital operational resilience act (DORA)

O Digital Operational Resilience Act, mais conhecido pela sigla DORA, está em aplicação desde janeiro de 2025 e já mudou a forma como o setor financeiro europeu pensa a segurança e a resiliência dos seus sistemas. Mas o que significa isto, na prática, para um agente ou corretor de seguros em Portugal? É uma obrigação distante, reservada aos grandes grupos financeiros, ou é já uma realidade que está a mudar o dia a dia da mediação?

 

Foi essa a pergunta de partida de um painel dedicado ao tema, moderado por João Veiga, CEO da Elysian Consulting, que juntou três perspetivas complementares sobre o mesmo desafio: Leandro Fernandes, CEO da lluni, Diogo Oliveira, da SegUp, e Hugo Gonçalves, da Libax. Reunimos aqui as principais conclusões da conversa.

 

O que é o DORA e a quem se aplica

O Regulamento (UE) 2022/2554, relativo à resiliência operacional digital do setor financeiro, estabelece as práticas que as entidades financeiras devem seguir para garantir a segurança e a continuidade dos seus processos digitais. Aplica-se a todo o setor financeiro, incluindo a banca e os seguros, mas com um critério de dimensão que exclui diretamente a generalidade da mediação. Segundo Diogo Oliveira, o regulamento incide sobretudo sobre operadores acima dos 250 colaboradores e dos 50 milhões de euros de faturação, um patamar que a esmagadora maioria dos mediadores portugueses não atinge.

 

À primeira vista, isto poderia significar que o tema não diz respeito à generalidade dos agentes e corretores de seguros. Mas os três especialistas concordaram num ponto central: existe um efeito cascata que torna o DORA relevante muito além das empresas diretamente abrangidas.

 

O efeito cascata: porque é que o DORA chega a quem não está diretamente obrigado

Como explicou Leandro Fernandes, o DORA impacta diretamente as seguradoras, mas estas, para garantirem a resiliência dos seus próprios processos, precisam de assegurar que todo o ecossistema à sua volta, incluindo o canal de distribuição, cumpre requisitos equivalentes. “Se uma seguradora tem que garantir a resiliência dos seus processos, e nos seus processos inclui o canal de distribuição, garantidamente vai solicitar evidência de que os dados que são transmitidos, os processos que são transferidos para o mediador, sejam executados dentro daquilo que a norma impõe”, resumiu.

 

Na prática, isto significa que um mediador de seguros que trabalhe com uma seguradora pode ser chamado, mais cedo ou mais tarde, a comprovar que os seus sistemas cumprem requisitos de encriptação, segurança de dados, backups e registo de acessos. E essa exigência não fica pelo mediador, estende-se também aos fornecedores de tecnologia que sustentam a sua atividade, como o ERP de mediação de seguros ou as ferramentas de assinatura digital.

 

Obrigação, ameaça ou oportunidade?

Convidados a resumir a sua visão sobre o DORA numa palavra, os três especialistas convergiram numa ideia comum, cada um com a sua ênfase.

 

Para Leandro Fernandes, o DORA é uma obrigação para as grandes empresas diretamente sujeitas à norma, mas, para a generalidade da mediação, é sobretudo uma oportunidade de repensar processos e de adotar as ferramentas certas antes de a exigência se tornar incontornável. Diogo Oliveira partilhou uma visão semelhante do lado de um operador de mediação: “ainda não somos impactados pelo DORA, mas vejo sempre uma oportunidade para começarmos a repensar os processos, a repensar as nossas medidas de segurança, e a exigir mais aos nossos prestadores de software.” Já Hugo Gonçalves resumiu de forma direta: “isto para mim é uma oportunidade, é daqueles pontos que temos que melhorar para sobreviver.”

 

O que muda, na prática, no dia a dia de um mediador

Um dos pontos mais úteis da conversa foi a tradução destas obrigações em mudanças concretas de rotina. Segundo Leandro Fernandes, a primeira mudança não é tecnológica, é organizacional: antes de qualquer software, é preciso levantar, definir, clarificar e documentar os processos internos do próprio negócio.

 

Isto pode parecer óbvio, mas Diogo Oliveira sublinhou que, no terreno, “muitas vezes o mediador não sabe como é que as suas equipas trabalham”, porque os processos resultam da orientação dos portais das seguradoras ou do bom senso de cada colaborador, sem estarem verdadeiramente estruturados. Não por incapacidade de gestão, mas pelo simples volume de trabalho que raramente deixa espaço para essa reflexão.

 

O painel traçou também a evolução tecnológica da última década: de procedimentos de emissão por fax e e-mail, para portais cada vez mais complexos, webservices de integração e ecossistemas tecnológicos que gravitam à volta da mediação. Cada uma destas etapas trouxe eficiência, mas também exigiu processos mais auditáveis e sistemas mais seguros, exatamente aquilo que o DORA vem agora formalizar.

 

Deixar o Excel e o e-mail para trás

Um dos exemplos mais concretos partilhado no painel foi o de um agente de grande dimensão que, obrigado por legislação financeira a realizar verificações específicas antes de emitir determinados seguros, geria esse processo inteiramente em Excel, com troca de e-mails dispersos e risco elevado de perda de informação. A solução passou por digitalizar esse processo numa plataforma dedicada, com protocolos de segurança, testes de intrusão e, sobretudo, backups estruturados em cloud.

 

Este último ponto foi particularmente sublinhado: muitos mediadores ainda guardam ficheiros sensíveis apenas no computador local, sem cópia de segurança na cloud, uma prática que os expõe a perdas totais de informação em caso de avaria, incêndio ou outro incidente. Como resumiu Hugo Gonçalves, o risco não é só tecnológico, é, muitas vezes, humano: e-mails de phishing, más práticas de navegação ou desconhecimento básico sobre como proteger o acesso aos sistemas continuam a ser uma das portas de entrada mais comuns para incidentes de segurança.

 

As três dimensões da oportunidade, segundo Leandro Fernandes

Leandro Fernandes sintetizou o argumento central do painel em três vetores. Primeiro, o posicionamento estratégico face às seguradoras: um mediador capaz de fornecer respostas seguras e auditáveis torna-se um parceiro mais forte e mais profissionalizado na cadeia de distribuição. Segundo, a mitigação de risco: os danos reputacionais e financeiros de uma fuga de dados podem ser suficientes para colocar em causa a continuidade de um negócio de mediação. Terceiro, a oportunidade comercial: dados mais estruturados e fiáveis abrem caminho a análises de negócio mais sofisticadas, incluindo aplicações de inteligência artificial, que dependem, precisamente, de sistemas bem organizados para gerar valor real.

O comboio digital não vai esperar

A conclusão que atravessou todo o painel é clara: o DORA pode não obrigar diretamente a generalidade dos mediadores portugueses, mas o efeito cascata que gera, através das seguradoras e dos fornecedores tecnológicos, torna a modernização dos processos uma questão de tempo, não de opção. Os mediadores de seguros que já hoje investem em sistemas seguros, auditáveis e bem estruturados não estão apenas a cumprir uma norma distante: estão a preparar-se para um mercado onde a confiança, a segurança dos dados e a capacidade de resposta serão, cada vez mais, o que distingue quem lidera de quem vai a reboque.

Partilhar Artigo

Mais Artigos

webservice una seguros
Notícias

Webservice UNA Seguros

A lluni e a UNA Seguros unem esforços para simplificar o dia a dia de agentes e corretores de seguros, disponibilizando para o mercado português