Pular para o conteúdo

Interdependência no setor financeiro: governança antes da crise

O setor financeiro já opera em um ecossistema compartilhado. A Pesquisa Febraban de Tecnologia Bancária 2025 estima R$ 47,8 bilhões de orçamento de tecnologia em 2025 (+13%) e aponta R$ 3,13 bilhões destinados à migração para cloud (+59%, na amostra).

Esse volume aumenta a eficiência operacional e também aumenta a quantidade de dependências críticas fora do perímetro. O problema aparece quando um incidente começa em um elo externo e a instituição descobre, no meio da ocorrência, quais processos dependiam dele e em que ordem precisam ser recuperados.

Cadeia crítica: quando o incidente atravessa instituições

Em fevereiro de 2025, uma falha nos sistemas TARGET (T2 e T2S) interrompeu a infraestrutura de pagamentos do Eurosistema por cerca de 10 horas e atrasou milhares de transações, incluindo pagamentos de salário e benefícios. A Reuters descreve que houve diagnóstico inicial incorreto, o que alongou o caminho até a recuperação.

A utilidade desse exemplo não está na tecnologia usada pelo TARGET. Ela está no efeito organizacional: quando o incidente acontece em infraestrutura compartilhada, o tempo de resposta depende de coordenação, visibilidade e decisões rápidas sobre prioridade de processamento.

No Brasil, o padrão costuma aparecer como “degradação” antes de virar “queda”: autenticação falhando de forma intermitente, motor antifraude segurando mais transações, fila crescendo no atendimento, e times diferentes abrindo incidentes para sintomas que são o mesmo ponto de falha. Esse tipo de propagação não se resolve com uma área “correndo mais”. Ele exige critério prévio para dizer o que vem primeiro.

Concentração e outsourcing: dependência que parece distribuída

A concentração quase nunca se apresenta como “um fornecedor único”. Ela aparece por região de cloud, por serviço específico (DNS, identidade, mensageria, banco gerido), e por subcontratações que ficam invisíveis na operação até o dia do incidente.

Em 2025, o World Economic Forum registrou que 54% das grandes organizações enxergam supply chain como a maior barreira para resiliência cibernética, associando o problema à complexidade e à falta de visibilidade sobre fornecedores.

O DBIR 2025 reforça essa leitura com métrica operacional: 30% dos breaches analisados tiveram algum tipo de envolvimento de terceiros, acima de aproximadamente 15% no ano anterior. Isso costuma chegar nas instituições como credencial exposta, integração comprometida ou serviço crítico indisponível por causa externa.

Um exemplo de 2025 que ajuda a visualizar concentração por serviço e região foi a indisponibilidade relevante na AWS, ligada a problema de DNS que impediu aplicações de encontrarem o endereço correto da API do DynamoDB, com impacto forte a partir de US-EAST-1.

Reguladores também passaram a tratar dependência tecnológica como tema sistêmico. Em novembro de 2025, autoridades da UE designaram 19 provedores como “críticos” para o setor financeiro, com supervisão sob o DORA.

post_destaque

Governança e evidências: o que precisa existir antes da chamada de crise

Quando interdependência vira impacto sistêmico, o travamento costuma acontecer no fluxo de decisão. TI descreve sintoma, risco tenta quantificar impacto, jurídico procura cláusula, compras tenta escalar o fornecedor, e a liderança recebe informação tarde e fragmentada.

O que muda esse cenário é um conjunto pequeno de decisões já tomadas e registradas. A instituição precisa saber quais processos são críticos, quais dependências sustentam esses processos e quem tem mandato para aceitar risco residual quando a alternativa tem custo operacional ou impacto em cliente.

Isso também depende de monitoramento contínuo. Dependência muda sem aviso: fornecedor troca subcontratado, integração ganha escopo, serviço muda de comportamento, exceção vira padrão. Se a revisão ocorre só em auditoria anual, a primeira consolidação real da cadeia crítica acontece no meio do incidente.

No Brasil, a régua regulatória apertou com data marcada. Nota do Banco Central sobre as novas regras informou prazo de adequação até 1º de março de 2026. A leitura de mercado sobre o pacote (CMN 5.274 e BCB 538) reforça requisitos verificáveis e reforços específicos para infraestruturas como RSFN, Pix e STR, o que aumenta a exigência por evidência acionável e responsabilidade definida.

Onde a Zeragon powered by FourSys entra

A Zeragon, powered by Foursys, atua quando a instituição precisa transformar dependência em governança operável. O trabalho conecta cadeia crítica, gestão de terceiros, critérios de decisão e evidências que funcionam tanto para operação quanto para comitê executivo.

Quando a próxima crise começa fora do perímetro, a diferença entre “incidente isolado” e “impacto sistêmico” costuma estar em decisões que já estavam prontas antes do primeiro alerta.

Se a sua operação ainda depende de reação improvisada, talvez seja hora de rever sua governança de terceiros. Entre em contato com o nosso time e entenda como transformar risco de terceiros em governança prática.

A resiliência começa antes da crise, com dependências mapeadas, prioridades definidas e decisões coordenadas.