Blog Zeragon

Interdependência no setor financeiro: governança antes da crise

Escrito por teste | Oct 3, 2026, 9:35:57 PM

O setor financeiro já opera em um ecossistema compartilhado. A Pesquisa Febraban de Tecnologia Bancária 2025 estima R$ 47,8 bilhões de orçamento de tecnologia em 2025 (+13%) e aponta R$ 3,13 bilhões destinados à migração para cloud (+59%, na amostra).

Esse volume aumenta a eficiência operacional e também aumenta a quantidade de dependências críticas fora do perímetro. O problema aparece quando um incidente começa em um elo externo e a instituição descobre, no meio da ocorrência, quais processos dependiam dele e em que ordem precisam ser recuperados.

Cadeia crítica: quando o incidente atravessa instituições

Em fevereiro de 2025, uma falha nos sistemas TARGET (T2 e T2S) interrompeu a infraestrutura de pagamentos do Eurosistema por cerca de 10 horas e atrasou milhares de transações, incluindo pagamentos de salário e benefícios. A Reuters descreve que houve diagnóstico inicial incorreto, o que alongou o caminho até a recuperação.

A utilidade desse exemplo não está na tecnologia usada pelo TARGET. Ela está no efeito organizacional: quando o incidente acontece em infraestrutura compartilhada, o tempo de resposta depende de coordenação, visibilidade e decisões rápidas sobre prioridade de processamento.

No Brasil, o padrão costuma aparecer como “degradação” antes de virar “queda”: autenticação falhando de forma intermitente, motor antifraude segurando mais transações, fila crescendo no atendimento, e times diferentes abrindo incidentes para sintomas que são o mesmo ponto de falha. Esse tipo de propagação não se resolve com uma área “correndo mais”. Ele exige critério prévio para dizer o que vem primeiro.

Concentração e outsourcing: dependência que parece distribuída

A concentração quase nunca se apresenta como “um fornecedor único”. Ela aparece por região de cloud, por serviço específico (DNS, identidade, mensageria, banco gerido), e por subcontratações que ficam invisíveis na operação até o dia do incidente.

Em 2025, o World Economic Forum registrou que 54% das grandes organizações enxergam supply chain como a maior barreira para resiliência cibernética, associando o problema à complexidade e à falta de visibilidade sobre fornecedores.

O DBIR 2025 reforça essa leitura com métrica operacional: 30% dos breaches analisados tiveram algum tipo de envolvimento de terceiros, acima de aproximadamente 15% no ano anterior. Isso costuma chegar nas instituições como credencial exposta, integração comprometida ou serviço crítico indisponível por causa externa.

Um exemplo de 2025 que ajuda a visualizar concentração por serviço e região foi a indisponibilidade relevante na AWS, ligada a problema de DNS que impediu aplicações de encontrarem o endereço correto da API do DynamoDB, com impacto forte a partir de US-EAST-1.

Reguladores também passaram a tratar dependência tecnológica como tema sistêmico. Em novembro de 2025, autoridades da UE designaram 19 provedores como “críticos” para o setor financeiro, com supervisão sob o DORA.