MiFID II: as sete perguntas que um auditor faz primeiro
Antes de pedir gravações, o regulador testa se as consegue encontrar, provar e reter. Um guia às perguntas que decidem uma auditoria.
Ler artigo →Segurança
Capturar a interação é metade do trabalho. A outra metade é provar cada acesso, sem exceções e sem lacunas.

Há uma assimetria que muitas organizações descobrem tarde demais: gravar uma interação é a parte fácil. O esforço, a infraestrutura e a tecnologia concentram-se em capturar. Mas uma gravação de compliance não vale pela existência, vale pela confiança que merece. E essa confiança depende de uma pergunta que o regulador faz invariavelmente: quem acedeu a este registo, quando e com que justificação? Sem uma resposta inviolável, a própria gravação fica sob suspeita.
Uma gravação a que qualquer pessoa pode aceder, sem rasto, é um passivo, não um ativo. Contém dados pessoais sujeitos ao RGPD, informação de mercado sensível e, frequentemente, conteúdo confidencial de clientes. Se a organização não consegue demonstrar quem ouviu o quê, não está apenas a falhar um controlo, está a abrir uma vulnerabilidade de confidencialidade que pode contaminar o valor probatório de todo o arquivo. Provar o acesso não é um complemento da captura; é a sua condição de credibilidade.
O ponto de partida é o princípio do menor privilégio: cada utilizador acede apenas ao que a sua função exige. Isto traduz-se em perfis claramente definidos, em que o acesso é uma consequência do papel e não uma concessão pontual:
A integração com Active Directory, LDAP ou Azure AD garante que estes perfis refletem a identidade corporativa real e que uma saída da organização revoga o acesso de imediato, sem depender de um processo manual paralelo.
A pergunta decisiva numa auditoria não é «o registo de acessos existe?». É «esse registo pode ter sido alterado por quem tinha algo a esconder?». Um audit trail só vale o que vale a sua imutabilidade.
Um audit trail só cumpre a sua função se for inviolável, ou seja, se nenhum utilizador, incluindo os administradores do sistema, o puder editar ou apagar. Cada ação relevante deixa um registo permanente: a reprodução de uma gravação, a sua exportação, uma pesquisa, uma tentativa de acesso negada, uma alteração de política de retenção. O registo capta o utilizador, o momento exato, a ação e o objeto sobre o qual incidiu. A imutabilidade é o que distingue um log operacional, que existe para diagnóstico, de um audit trail regulatório, que existe para prova.
Esta exigência tem suporte regulatório direto. O Regulamento Delegado (UE) 2017/565, que concretiza a MiFID II, impõe que os registos sejam conservados num suporte que impeça a manipulação ou a alteração. A DORA, por seu lado, exige registos detalhados de eventos que permitam reconstituir incidentes. Em ambos os casos, um trilho de acessos que pode ser editado não cumpre o requisito.
O momento de maior risco no ciclo de vida de uma gravação é a sua saída do arquivo. Uma exportação descontrolada anula todos os controlos anteriores: a partir do momento em que o ficheiro sai, deixa de estar sob audit trail. Por isso, a extração deve obedecer a um workflow, pedido, justificação, aprovação por uma função distinta de quem pede, e registo de toda a sequência. A separação entre quem solicita e quem autoriza é o controlo que impede que um único indivíduo retire conteúdo sem supervisão. Cada exportação fica, ela própria, documentada no registo inviolável.
Há ainda um benefício que se manifesta fora da auditoria: o efeito dissuasor. Quando todos os utilizadores sabem que cada acesso fica registado de forma permanente e revisível, o próprio comportamento muda. O acesso indevido deixa de ser uma tentação de baixo custo para passar a ser um ato que deixa rasto e que terá de ser justificado. Um audit trail inviolável não serve apenas para reconstituir o que aconteceu; serve para reduzir a probabilidade de acontecer algo que não devia.
Numa inspeção, o audit trail é frequentemente o primeiro elemento examinado, antes mesmo do conteúdo das gravações. A razão é simples: demonstra maturidade de governação. Uma organização que sabe, a qualquer momento, quem acedeu a cada registo, quando e porquê, transmite controlo. Uma que não sabe transmite o oposto, e, a partir desse momento, cada gravação que apresenta carrega uma dúvida implícita. Capturar prova que a interação aconteceu. O audit trail prova que a organização é digna de a guardar.
Publicado pela equipa uPlayback, um produto Grupês. Três décadas de experiência em compliance recording.
Continuar a ler
MiFID II Antes de pedir gravações, o regulador testa se as consegue encontrar, provar e reter. Um guia às perguntas que decidem uma auditoria.
Ler artigo →
Soberania Onde vivem as suas gravações deixou de ser uma decisão técnica. É uma decisão de exposição legal, e do board.
Ler artigo →
DORA Desde janeiro de 2025, a resiliência operacional é um resultado regulatório. O que isso exige de cada pipeline de captura.
Ler artigo →Compliance, integrações e deployment respondidos ao vivo, com as suas perguntas em cima da mesa, sem pitch genérico.