Conceito e mecanismo
Uma alteração modifica a exposição desde o desenho até à retirada do serviço. Automatizar uma tarefa pode reduzir erro manual e introduzir erros de regra, dados ou configuração com maior escala. A avaliação deve acompanhar o novo mecanismo e testar situações de exceção, não apenas o percurso normal. Depois da implementação, observar resultados e diferenças face ao esperado. Em patching, distribuir o pacote não prova que a versão corrigida está ativa. Verificar o serviço em execução e o efeito esperado antes de fechar o risco. O resumo NIST sobre manutenção preventiva apoia este ciclo, mas não substitui instruções específicas do produto nem autoriza comandos numa aplicação real.
Aplicação guiada
Nos serviços externos, mapear dependências além do contrato direto. Dois fornecedores podem usar o mesmo DNS, identidade ou infraestrutura, deixando um modo de falha comum. O toolkit FSB de dezembro de 2023 oferece instrumentos proporcionais para gerir estas relações; não substitui legislação. Avaliar criticidade, capacidade de substituição e concentração com evidência. Uma saída planeada de seis meses não demonstra continuidade durante uma interrupção tolerada de quatro horas. São horizontes diferentes que precisam de planos viáveis. O guia cloud do BCE de julho de 2025 esclarece expectativas de supervisão, sem criar novas obrigações legais. O projeto deve envolver responsáveis por operação, risco e fornecedor para confirmar tarefas, custos, dados e critérios de recuperação.
Exemplo: fornecedores A e B usam identidade comum. O ensaio deve avaliar essa falha, e o plano de saída de meses mantém-se separado da resposta de horas.
Armadilhas comuns
Automação como risco eliminado; pacote como correção ativa; dois contratos como isolamento; saída longa como continuidade imediata.
Tópicos relacionados: Âmbito, governação e responsabilidade · Avaliação de risco e eficácia de controlos · Eventos, quase incidentes e resposta
Validar efeito real da mudança e dependências nos prazos relevantes para o serviço.
Referência: Enhancing Third-Party Risk Management and Oversight: A toolkit · DR operational risk professional assessment2026.10