Plataforma de registos da Ordem dos Advogados com 54 milhões de registos lançada sem auditoria de segurança concluída

Plataforma de registos da Ordem dos Advogados

A plataforma de registos da Ordem dos Advogados entrou em funcionamento com mais de 54 milhões de registos antes de estar concluída a respetiva auditoria de segurança. A admissão consta de uma resposta oficial enviada ao Tugaleaks, depois de termos pedido os testes de intrusão, as análises de vulnerabilidades e os documentos que autorizaram a entrada do sistema em produção.

Não há, até ao momento, prova de uma fuga de informação ou de uma vulnerabilidade concreta. O que existe é outra coisa: a plataforma foi lançada em 20 de julho e, em 7 de agosto, a auditoria permanecia em curso. O URL da plataforma é https://portalregistos.oa.pt/.

Plataforma de registos da Ordem dos Advogados avançou com auditoria por concluir

O Tugaleaks pediu acesso a “auditorias de segurança, testes de intrusão, análises de vulnerabilidades, relatórios de conformidade e documentos de aceitação ou autorização de entrada em produção”.

Na resposta, a Ordem dos Advogados informou que esses elementos integram a auditoria, ainda “em curso”. A formulação é especialmente relevante porque não abrange apenas testes adicionais realizados depois do lançamento. Inclui também os documentos de aceitação ou de autorização da própria entrada em produção.

Por outras palavras, os advogados já utilizavam o sistema e milhões de registos já tinham sido importados, mas a Ordem ainda não apresentava uma auditoria concluída nem o documento formal que sustentou a decisão de avançar.

O contrato celebrado com a Winning, Lda. também distingue expressamente os dois momentos. O contrato previa a faturação de 30% do preço após o “go-live”, enquanto os últimos 20% apenas seriam faturados após a “conclusão do projeto e aceitação por parte do Conselho Geral da Ordem dos Advogados”. O lançamento, portanto, não significava sequer contratualmente que o projeto estivesse concluído e aceite.

Ordem garantiu que histórico foi preservado, mas não tem relatórios de validação

No anúncio público, a Ordem dos Advogados afirmou que a plataforma anterior assentava em “componentes que já não podiam ser mantidos em condições aceitáveis de segurança”. Garantiu ainda que “todo o histórico foi preservado: mais de 54 milhões de registos foram importados e permanecem consultáveis, incluindo por código.” A comunicação pode ser consultada em https://portal.oa.pt/comunicacao/noticias/2026/07/nova-plataforma-de-registos-online-de-atos/.

Contudo, quando o Tugaleaks pediu documentação sobre migração, reconciliação, erros, incidentes e validação desses 54 milhões de registos, a Ordem respondeu que essa documentação não existe. A preservação integral foi anunciada ao público; a demonstração documental dessa preservação ficou por apresentar.

A resposta é igualmente clara quanto à proteção de dados: não existe avaliação de impacto sobre a proteção de dados, parecer do encarregado de proteção de dados ou outra análise de risco. Também não foi entregue documentação que fundamente a afirmação de que a plataforma antiga já não cumpria as exigências atuais de segurança.

Assim, a instituição que justificou a substituição do sistema antigo com a segurança lançou o sucessor sem conseguir exibir a auditoria concluída, a validação da migração ou a análise de risco. Apesar disso, apresentou o projeto como parte de um plano destinado a assegurar “plataformas seguras, estáveis e sustentáveis”.

E como é que o faz se a auditoria de segurança estava ainda em curso, mais de meio mês depois do seu lançamento? Os atos falam mais do que as palavras.

O contrato

também protegia antigos dirigentes da Ordem?

Sim. A Winning
ficou obrigada a n
ão praticar atos que pudessem prejudicar a imagem
da Ordem, dos seus dirigentes e at
é de antigos titulares dos órgãos, comissões e
institutos. A viola
ção podia ser considerada grave e justificar a
resolu
ção do contrato. A proteção reputacional não esqueceu sequer quem já tinha
sa
ído.

Boas práticas mandam testar antes do lançamento

A prática seguida no setor aponta no sentido contrário. A empresa portuguesa de cibersegurança CyberS3c apresenta como caso de estudo um teste a uma aplicação de homebanking que permitiu a “identificação e correção de vulnerabilidades críticas antes do lançamento público”. A empresa recomenda encontrar e corrigir as falhas antes de um atacante o fazer.

O artigo 32.º do Regulamento Geral sobre a Proteção de Dados obriga a aplicar medidas adequadas ao risco e prevê “um processo para testar, apreciar e avaliar regularmente a eficácia” dessas medidas. Uma avaliação de impacto não é automaticamente obrigatória apenas por existirem 54 milhões de registos. Mas, quando o tratamento puder implicar elevado risco, deve ser realizada antes do seu início, conforme explica a CNPD.

O Tugaleaks disponibiliza, no final desta notícia, a resposta integral da Ordem dos Advogados. Mas, infelizmente, não podemos responder a uma questão muito simples: se não existe uma análise de segurança prévia, como é que, em consciência, se coloca uma plataforma com 54 milhões de registos online?

A Winning foi questionada sobre os testes realizados antes do lançamento, a existência de vulnerabilidades por corrigir e os relatórios entregues à Ordem, mas não respondeu até à publicação.

Investigações sem filtro.
Recebe tudo antes dos outros.
Facebook LinkedIn X WhatsApp