MiFID II

MiFID II: as sete perguntas que um auditor faz primeiro

Antes de pedir gravações, o regulador testa se as consegue encontrar, provar e reter. Um guia às perguntas que decidem uma auditoria.

MiFID II: as sete perguntas que um auditor faz primeiro

Uma auditoria MiFID II raramente começa com um pedido de uma gravação específica. Começa com um teste indireto: o auditor quer perceber se a organização controla o seu próprio arquivo. As primeiras perguntas não são sobre o que foi dito numa chamada, são sobre se essa chamada se encontra, se prova e se retém pelo tempo certo. Quem responde a estas sete perguntas com naturalidade já passou a parte mais difícil da inspeção.

1. Consegue recuperar uma interação concreta em minutos?

A primeira pergunta é quase sempre operacional. O auditor indica um cliente, uma data e um canal, e observa quanto tempo demora até a interação aparecer no ecrã. Não é a existência da gravação que está em causa, é a capacidade de a localizar num portal único, por critérios de negócio, sem recorrer a equipas técnicas nem a exportações manuais de bases de dados.

O artigo 16.º, n.º 7 da MiFID II e o Regulamento Delegado (UE) 2017/565 exigem que os registos estejam disponíveis a pedido da autoridade competente. «Disponível» foi interpretado, na prática supervisória, como recuperável de forma autónoma e tempestiva, não como «existente algures num suporte».

2. Quem ouviu esta gravação, quando e com que justificação?

A segunda pergunta vira o foco para o acesso. Cada reprodução, exportação ou pesquisa deve deixar rasto. O auditor procura um audit trail que registe o utilizador, o momento, a ação e, idealmente, o motivo associado ao acesso. Um arquivo que devolve a gravação mas não consegue dizer quem lhe tocou é um arquivo que levanta mais perguntas do que responde.

3. A retenção está configurada por canal e por jurisdição?

A MiFID II fixa um período mínimo de conservação de cinco anos, extensível a sete a pedido da autoridade competente. Mas o auditor sabe que «cinco anos para tudo» é sinal de um sistema imaturo. Diferentes canais e diferentes jurisdições impõem regras distintas, e um arquivo credível reflete essa granularidade.

  • Voz de trading e ordens: o período integral de retenção regulatória, sem exceções.
  • Canais de chat e mensagens associados a transações: o mesmo tratamento da voz equivalente.
  • Interações sem relevância transacional: políticas mais curtas, alinhadas com o princípio da minimização.
  • Jurisdições com regimes próprios: regras locais aplicadas por política, não por exceção manual.

4. Onde residem fisicamente os dados?

A localização deixou de ser detalhe de infraestrutura. O auditor pergunta em que território vivem as gravações, sob que jurisdição operam os fornecedores de alojamento e quem pode, legalmente, exigir acesso a esses dados. A resposta tem de ser precisa e documentada, não uma estimativa.

Numa auditoria, a pergunta que separa os preparados dos restantes não é «têm a gravação?». É «conseguem provar quem lhe acedeu, mostrar onde está e garantir que continuará lá daqui a cinco anos?».

5. Consegue exportar prova com integridade verificável?

Recuperar uma gravação para ouvir é uma coisa; entregá-la como elemento de prova é outra. A quinta pergunta incide sobre a exportação controlada: o ficheiro sai acompanhado de metadados, de um registo da exportação e de garantias de que não foi alterado entre o arquivo e o destinatário. Uma exportação sem cadeia de custódia tem valor probatório frágil.

6. E se precisar de migrar de plataforma, os dados são portáteis?

Os períodos de retenção excedem, quase sempre, o ciclo de vida de qualquer fornecedor. O auditor, e, antes dele, o departamento de compliance prudente, pergunta o que acontece às gravações no fim de um contrato. A portabilidade em formatos abertos, com os metadados associados, é o que evita que uma mudança de fornecedor se transforme num incidente regulatório.

7. Qual é o RPO e o RTO deste arquivo?

A última pergunta é de resiliência, e é aqui que a MiFID II encontra a DORA, em vigor desde janeiro de 2025. O auditor quer saber quanto dado se pode perder num incidente (RPO) e em quanto tempo o arquivo volta a estar disponível (RTO). Estes valores têm de estar documentados, testados e ser coerentes com a obrigação de manter os registos acessíveis durante todo o período de conservação.

Sete perguntas, uma lógica comum: a conformidade MiFID II não se mede pela capacidade de gravar, mas pela capacidade de governar o que se gravou. Encontrar, provar, reter e demonstrar, por esta ordem. Um arquivo construído em torno destas quatro capacidades responde às sete perguntas antes de o auditor terminar a primeira.

Publicado pela equipa uPlayback, um produto Grupês. Três décadas de experiência em compliance recording.

Continuar a ler

Mais do nosso blog.

Soberania digital: porque é que o Cloud Act muda a sua arquitetura Soberania

Soberania digital: porque é que o Cloud Act muda a sua arquitetura

Onde vivem as suas gravações deixou de ser uma decisão técnica. É uma decisão de exposição legal, e do board.

Ler artigo →
DORA na prática: RPO, RTO e o fim do plano de DR genérico DORA

DORA na prática: RPO, RTO e o fim do plano de DR genérico

Desde janeiro de 2025, a resiliência operacional é um resultado regulatório. O que isso exige de cada pipeline de captura.

Ler artigo →
Voz, chat e email: porque é que três sistemas são um risco Plataforma

Voz, chat e email: porque é que três sistemas são um risco

A conformidade falha nas costuras. Um arquivo único e governado é o que torna um projeto de compliance exequível.

Ler artigo →

Prontos quando quiser.

Compliance, integrações e deployment respondidos ao vivo, com as suas perguntas em cima da mesa, sem pitch genérico.

Marcar Demo Fazer o diagnóstico