Sérgio Frade alerta para aceleração das ameaças cibernéticas: “A resiliência é uma disciplina permanente”
O presidente executivo do Crédito Agrícola, Sérgio Frade, defendeu ontem, em Lisboa, que a resiliência cibernética deixou de ser apenas uma preocupação tecnológica para se tornar uma responsabilidade transversal às instituições financeiras, com impacto direto na estabilidade financeira. A intervenção aconteceu na conferência “Portugal’s FSAP Main Results for the Banking Sector: Financial System Resilience, Stability and Future Challenges”, no painel “Supervision, Crisis Management and Cybersecurity”, onde partilhou a tribuna com João Freitas, do Banco de Portugal, e Silvia Iorgova, subchefe de missão do FMI.
Para o CEO do Crédito Agrícola, “a resiliência cibernética mudou profundamente nos últimos anos” e “começou essencialmente como uma preocupação de segurança da informação e de TI”. Mas hoje, “é uma responsabilidade transversal a todo o banco, envolvendo governação, continuidade de negócio, gestão de crises, proteção do cliente e, em última análise, a estabilidade financeira”, afirmou. O objetivo, acrescentou, “já não é simplesmente prevenir incidentes, mas antecipar, resistir, responder, recuperar e aprender, mantendo os serviços críticos disponíveis”.
O líder do Crédito Agrícola destacou o papel do Regulamento DORA (Digital Operational Resilience Act) como “um acelerador importante” desta transformação. A norma europeia, salientou, ajudou o grupo a integrar num quadro mais coeso a gestão de riscos de TI, a resposta a incidentes, os testes de resiliência, a continuidade de atividade e a gestão de risco de terceiros.
No Crédito Agrícola, esta visão integrada traduz-se num Conselho Executivo de Planeamento de Crises, que abarca todas as crises relevantes nas funções críticas — “seja em termos de resolução, resiliência operacional ou digital” — de modo a aproveitar aprendizagens, enquadramentos e ferramentas em todas as situações aplicáveis, garantindo que funções críticas e pessoas estão cientes, envolvidas e treinadas para todos os cenários.
Mas Sérgio Frade sublinhou que não se trata de “um exercício concluído” pois, “a resiliência é uma disciplina permanente: as ameaças evoluem, as dependências mudam e cada incidente ou exercício tem de gerar aprendizagem e melhoria”. Já o Governador do Banco de Portugal disse que a estabilidade financeira não é uma conquista que se possa declarar e preservar de forma definitiva, “é um esforço contínuo”, disse, no mesmo Fórum, que e “a complacência nunca deve ter lugar” e que a estabilidade financeira “exige vigilância, capacidade de adaptação e uma política orientada para o futuro”.
Sérgio Frade salientou que o que mais mudou recentemente, alertou, “é a velocidade da ameaça” — algo bem documentado, referiu, no aviso do ESRB (Conselho de Supervisão do Risco Sistémico Europeu) sobre riscos cibernéticos sistémicos associados a modelos de fronteira (frontier models), bem como na carta “Dear CEO” do Conselho de Supervisão do BCE dirigida às instituições significativas.
Esta realidade aponta o setor para avaliações contínuas de exposição e inteligência de ameaças, exigindo aos bancos a capacidade de priorizar e remediar vulnerabilidades “muito mais depressa e à escala”. O CEO disse ainda que a resiliência não pode ficar pelas portas da instituição: “tem de se estender para além da instituição: aos fornecedores de cloud, fornecedores críticos de TIC, subcontratantes, software partilhado e outras dependências”.
Neste ponto, Sérgio Frade evocou a Nota Técnica do FMI sobre Portugal (26/202), que faz uma observação sistémica: o aumento da comunalidade tecnológica e da concentração pode permitir que um incidente num fornecedor ou solução amplamente utilizada se propague através de canais operacionais, financeiros e de confiança. O Fundo recomenda exercícios regulares a nível do setor, com múltiplos cenários extremos mas plausíveis, capazes de revelar interdependências, efeitos em cascata e prioridades de recuperação que os testes de cenário único podem não detetar.
“Na nossa perspetiva, a próxima fronteira é definitivamente coletiva”, afirmou: partilha confiável de informação, exercícios multi-cenário, objetivos de recuperação, visibilidade do risco de concentração e coordenação eficaz entre instituições, supervisores e outras autoridades, “de forma a estabelecer confiança, crítica para a estabilidade financeira”.
Na era da IA de fronteira, concluiu, “a resiliência operacional não dependerá de prevenir cada ataque, mas de garantir que a velocidade da defesa, da recuperação e da coordenação coletiva permitem que os serviços financeiros críticos — e a confiança no sistema financeiro — resistam a ameaças em evolução”.
Abordando outros riscos, Sérgio Frade fez notar a ligação (in)direta da geopolítica ao endividamento dos países e à dívida soberana, relevando que o Crédito Agrícola tem exposição significativa à dívida soberana europeia — resultado de um rácio empréstimos-Depósitos baixo — assim como exposição creditícia significativa às PME.
Quanto ao desenvolvimento de capacidades a médio prazo pelo Banco de Portugal — uma recomendação do FMI —, o CEO considerou tratar-se de “um risco de médio prazo claro que abrange o conjunto da indústria, especialmente nas áreas de tecnologia, cibersegurança e IA, que estão em grande procura”. “A indústria no seu conjunto tem de ter capacidade de atrair e reter talento, mas para isso a regulação tem de ser simplificada e a indústria tem de trabalhar de forma mais ágil”, concluiu.
João Freitas defende que simplificação não é igual a baixar padrões na supervisão
João Freitas, Diretor do Departamento de Supervisão Prudencial Bancária, Banco de Portugal, por sua vez, destacou, em termos de desafios, “os custos associados à construção do quadro de supervisão, onde podemos vivenciar uma supervisão mais robusta, com recurso a pessoas e a critérios de julgamento mais apurados”.
“Em termos de capacidade de supervisão, o caminho que vejo a supervisão a tomar diz respeito à combinação de competências de que precisamos e à forma como vamos realizar o trabalho no futuro”, acrescentou.
João Freitas referiu que “a supervisão está a tornar-se muito mais multidisciplinar, e creio que o será ainda mais no futuro. Temos novos mercados, podemos ter de alinhar com uma avaliação mais abrangente. Temos novos riscos, como foi mencionado: mais cibernéticos, geopolíticos, relacionados com o clima. E, portanto, estas vertentes não se enquadram bem nos limites tradicionais da supervisão”.
“Assim, o desafio é reunir diferentes competências e combiná-las com a experiência e o conhecimento que já temos internamente, naturalmente. E isto, diria, é uma das principais características da supervisão no futuro: a dupla natureza, por assim dizer”, acrescentou.
João Freitas destacou ainda que “o elemento colaborativo é fundamental, pois há muito mais interligação do que no passado, devido a todas estas diferentes fontes de riscos internos. E isso implica colaboração, por exemplo, dentro do próprio banco central, com outros departamentos, como os de TI, cooperando também com o departamento de supervisão, mas, claro, com outras autoridades — não apenas as habituais, como a EBA e a ESMA, como referiu, mas também para uma atuação mais eficaz no futuro”.
“Penso que o terceiro vetor, por assim dizer, seria o streaming [fluxo contínuo de dados], que também ajuda nesta discussão. No que diz respeito à recomendação sobre desenvolver um quadro de trabalho articulado e difundido, já o estamos a fazer. E isto permite-nos focar onde os riscos são mais elevados e, talvez, simplificar processos de baixo risco ou de baixo valor”, acrescentou.
“Portanto, não se trata de baixar os padrões. Caminhamos no sentido da simplificação, mas não é sobre reduzir os padrões. Trata-se de focar e concentrar onde realmente importa”, disse o diretor do BdP.
No painel o diretor do Departamento de Supervisão Prudencial Bancária do Banco de Portugal disse não estar “tão preocupado com as lições da crise da década passada, mas mais com as lições dos episódios recentes, ou da recente falência bancária que tivemos no Silicon Valley Bank, First Republic Bank e Amsterdam Trade Bank, porque vimos falências desencadeadas por eventos inesperados, geopolíticos, e o facto de a tecnologia também implicar que os depositantes retirem os seus fundos muito mais rapidamente, como mostraram as corridas aos depósitos que ocorreram de forma muito mais rápida e menos previsível”.
“Portanto, penso que o que precisamos de fazer é estar preparados para a crise da próxima década, construir sobre o que já alcançámos e, para estar preparado para o futuro, penso que tudo passa por testar. Tudo passa por simulação”, concluiu acrescentando que a capacidade mais importante para a gestão de crises é a adaptabilidade, a capacidade de se adaptar a diferentes circunstâncias.
O painel integrou o conjunto de eventos dedicados à divulgação dos principais resultados do FSAP (Financial Sector Assessment Program) para o setor bancário português.
Share this content:



Publicar comentário