NIS2 e DORA podem afetar um fornecedor latino-americano sem transformá-lo automaticamente em sujeito regulado. O mecanismo habitual é contratual: a entidade europeia abrangida deve governar sua cadeia ou seu risco de TIC e transfere parte dessa exigência ao fornecedor por meio de informações, controles, notificação, continuidade, auditoria e saída. Escopo jurídico e exigência contratual são dois planos distintos. Confundi-los exagera a norma e enfraquece a conversa com o cliente.
NIS2 · a entidade abrangida deve olhar para seus fornecedores diretos
NIS2 é uma diretiva. Sua aplicação concreta depende de seu texto e da transposição de cada Estado-membro. As entidades essenciais e importantes dentro de seu escopo devem adotar medidas proporcionais de gestão de risco de cibersegurança. O artigo 21 inclui a segurança da cadeia, com atenção à relação entre cada entidade e seus fornecedores diretos ou prestadores de serviços.
A diretiva incentiva que essas medidas sejam incorporadas aos acordos contratuais com fornecedores diretos. Por isso, um fornecedor latino-americano pode receber um questionário, uma cláusula de notificação, requisitos de continuidade ou uma avaliação de segurança. A exigência decorre do dever do cliente; não demonstra, por si só, que o fornecedor esteja submetido diretamente à NIS2.
DORA · o contrato faz parte do controle do risco de TIC
DORA se aplica desde 17 de janeiro de 2025 às entidades financeiras compreendidas em seu escopo. Seus artigos 28 a 30 estruturam a gestão do risco de terceiros de TIC: estratégia, registro de acordos, avaliação prévia, concentração, subcontratação, conteúdos contratuais e saída.
Quando o serviço de TIC sustenta uma função crítica ou importante, o contrato deve incorporar obrigações reforçadas, entre elas cooperação, medidas de segurança, continuidade, testes, acesso, inspeção e auditoria, além de estratégia de saída. Esses direitos pertencem à entidade financeira, ao terceiro que ela designar ou à autoridade competente, conforme o caso. O fornecedor os assume porque assina o contrato.
DORA também cria supervisão direta para fornecedores de TIC que sejam formalmente designados como críticos conforme o artigo 31. Essa designação é específica; não abrange todo fornecedor por prestar serviços a uma entidade financeira. Um fornecedor de um terceiro país designado como crítico fica sujeito também às condições previstas para manter presença na União.
NIS2 e DORA, lado a lado
| Dimensão | NIS2 | DORA |
|---|---|---|
| Natureza jurídica | Diretiva · requer transposição nacional em cada Estado-membro | Regulamento · aplicação direta e idêntica em toda a UE |
| Destinatário direto | Entidades essenciais ou importantes segundo a diretiva e a transposição nacional | Entidades financeiras incluídas no regulamento; regime adicional para terceiros de TIC designados como críticos |
| Relação com terceiros | Segurança da cadeia, incluindo a relação com fornecedores diretos e prestadores de serviços | Gestão completa do risco de terceiros de TIC e cláusulas reforçadas para funções críticas ou importantes |
| Possível efeito contratual | Requisitos de segurança, evidências, incidentes e continuidade definidos pela entidade abrangida | Informações, cooperação, testes, acesso, auditoria, subcontratação e saída conforme o serviço |
| Efeito jurídico sobre um fornecedor LATAM | Não automático; requer analisar a norma aplicável e a posição concreta do fornecedor | Não automático; pode haver efeito direto se o terceiro for designado como crítico e as condições do regulamento forem cumpridas |
ISO/IEC 27001 como sistema de controle e evidências
Um sistema útil, com limites claros
ISO/IEC 27001 pode ajudar a organizar responsabilidades, riscos, controles, auditoria e melhoria. Uma certificação pode ser uma evidência relevante para um cliente, mas não demonstra, por si só, conformidade com NIS2, DORA, uma transposição nacional ou um contrato. A lacuna deve ser mapeada requisito por requisito.
O que revisar nos contratos
Se sua organização fornece serviços tecnológicos, financeiros ou de infraestrutura a clientes europeus, revise os contratos ativos e identifique quais desses clientes têm obrigações sob NIS2 ou DORA. Se a resposta for afirmativa, o contrato pode já incluir — ou incluir na próxima renovação — cláusulas de auditoria de cibersegurança. Preparar-se antes custa menos do que responder com o contrato em discussão.
A revisão deve separar quatro perguntas: se o cliente está juridicamente abrangido; que função o fornecedor desempenha; quais obrigações aparecem no contrato; e quais evidências existem hoje. Só então cabe decidir se um sistema ISO/IEC 27001, controles adicionais ou uma revisão jurídica específica cobrem a lacuna.