Финансовите институции трябва да се ориентират в Закона за ИИ, DORA и NIS2 с припокриващи се задължения и времеви планове. Това ръководство картографира пресечните точки: където задълженията се припокриват, където си противоречат и как да се използва двойно картографиране на документацията за намаляване на тежестта за съответствие.

Три регламента, една програма за съответствие

Финансовите организации в ЕС са изправени пред Закона за ИИ, DORA и NIS2 — три регламента, разработени независимо, но значително припокриващи се в контекста на системите за ИИ, използвани в сферата на финансовите услуги. Управлявани поотделно, те създават дублирана документация, непоследователно управление и ненужни разходи.

Това ръководство картографира припокриванията и показва как единни усилия за съответствие могат едновременно да удовлетворят множество регламенти.

Сравнение на времевите планове

Регламент Ключов краен срок Статус
NIS2 октомври 2024 г. В сила
DORA 17 януари 2025 г. В сила
Закон за ИИ — Забранени практики 2 февруари 2025 г. В сила
Закон за ИИ — Правила за GPAI 2 август 2025 г. В сила
Закон за ИИ — Самостоятелен по Приложение III 2 декември 2027 г. Предстоящ
Закон за ИИ — Вграден по Приложение I 2 август 2028 г. Предстоящ

Където Законът за ИИ и DORA се припокриват

Управление на риска

Чл. 9 от Закона за ИИ изисква система за управление на риска за ИИ с висок риск, обхващаща идентификация, оценка, оценяване и смекчаване на рисковете през целия жизнен цикъл.

Чл. 5–16 от DORA изискват рамка за управление на ИКТ риска, обхващаща идентификация, защита, установяване, реагиране и възстановяване от ИКТ рискове.

Припокриване: И двата се прилагат за системи за ИИ, използвани в сферата на финансовите услуги. Единен регистър на риска и процес на управление може да удовлетвори и двата, при условие че обхваща специфичните за ИИ рискове, изисквани по чл. 9 (точност, надеждност, пристрастие, въздействие върху основните права) в допълнение към ИКТ категориите на риска по DORA (наличност, поверителност, цялост, автентикация).

Подход с двойно картографиране: Разширете регистъра на ИКТ риска по DORA, за да включи специфичните за ИИ измерения на риска. Документирайте комбинираната оценка като отговаряща на изискванията и на чл. 9, и на чл. 5–16 от DORA.

Докладване на инциденти

Чл. 73 от Закона за ИИ изисква от доставчиците на ИИ с висок риск да докладват сериозни инциденти пред органите за надзор на пазара без неоправдано забавяне.

Чл. 19–23 от DORA изискват от финансовите субекти да докладват значителни ИКТ инциденти пред компетентните органи в строги срокове (начален: 4 часа; промеждутъчен: 72 часа; окончателен: 1 месец).

Припокриване: ИКТ инцидент, причинен от или включващ система за ИИ с висок риск, може едновременно да задейства двете задължения за докладване. Изградете единна процедура за реакция при инциденти, оценяваща двата прага и насочваща към двамата регулатори при необходимост.

Трети страни и верига на доставки

Законът за ИИ налага задължения на доставчиците, разработващи ИИ. Крайните потребители, придобиващи системи за ИИ с висок риск от доставчици, трябва да проверят съответствието на доставчиците.

Чл. 28–44 от DORA изискват от финансовите субекти да управляват риска от ИКТ трети страни, включително за доставчиците на ИИ и облачните услуги, изпълняващи системи за ИИ.

Припокриване: Надлежната проверка при доставки за системи за ИИ, използвани от финансови субекти, трябва да удовлетвори и двата: оценката на риска от ИКТ трети страни по DORA и договорните изисквания, И проверката на оценката на съответствието по Закона за ИИ и CE маркировката.

Практически съвет: Добавете проверка на съответствието по Закона за ИИ към вашия контролен списък за надлежна проверка при ИКТ трети страни по DORA. Изисквайте от доставчиците на ИИ да предоставят документацията за оценка на съответствието и регистрационния номер в базата данни на ЕС.

Където Законът за ИИ и NIS2 се припокриват

NIS2 се прилага широко за основни и важни субекти, включително финансови институции, доставчици на енергия, здравни организации и оператори на цифрова инфраструктура.

Мерките за сигурност по чл. 21 на NIS2 се прилагат за целия ИКТ — включително системи за ИИ. Мерките за сигурност, основани на риска, сигурността на веригата на доставки и планирането на непрекъснатост на бизнеса се прилагат за ИИ като ИКТ компоненти.

Докладването на инциденти по чл. 23 на NIS2 (24-часово ранно предупреждение, 72-часово уведомление, 1-месечен окончателен доклад) се прилага за значителни инциденти, включително тези, включващи системи за ИИ.

Възможност за интеграция: Мерките за сигурност по NIS2 и чл. 15 от Закона за ИИ (точност, надеждност, киберсигурност) за ИИ с висок риск могат да бъдат адресирани чрез единна система за управление на информационната сигурност (СУИС) и програма за киберсигурност.

Препоръчителна рамка с двойно картографиране

  1. Единна инвентаризация на ИИ — каталогизирайте всички системи за ИИ, картографирайки всяка към нивото на риска по Закона за ИИ И приложимостта по DORA/NIS2
  2. Комбиниран регистър на риска — разширете регистъра на ИКТ риска, за да включи специфичните за ИИ измерения (пристрастие, непрозрачност, въздействие върху основните права)
  3. Унифицирана реакция при инциденти — единна процедура с оценка на двоен праг за докладване по Закон за ИИ + DORA/NIS2
  4. Споделен шаблон за трети страни — надлежна проверка на ИКТ по DORA + проверка на съответствието по Закона за ИИ в един въпросник за доставчици
  5. Обща СУК — проектирайте системата за управление на качеството по Закона за ИИ (чл. 17) като разширение на рамката за управление по DORA, а не като отделен силоз

За специфично ръководство по DORA вижте нашия партньорски сайт regulation-dora.eu — обхващащ пълната рамка за управление на ИКТ риска, докладване на инциденти и трети страни по DORA.

Official AI Act Compliance Deadline Calendar

Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.

Obligation Applies to Original date New date Status Countdown Legal basis
Prohibited Practices (Art. 5) All providers and deployers active AI Act Art. 5
GPAI Rules (Chapter 5) GPAI model providers active AI Act Art. 51-56
High-risk AI — Annex III (standalone) Providers of standalone Annex III systems deferred AI Omnibus 2026 Art. 6(2)
High-risk AI — Annex I (embedded) AI embedded in Annex I regulated products deferred AI Omnibus 2026 Art. 6(1)
AI-Generated Content Marking Providers of generative GPAI systems active AI Act Art. 50(2)
Regulatory Sandboxes National competent authorities active AI Act Art. 57

Download JSON · CC BY 4.0

Frequently Asked Questions

Да — значително. Системата за управление на риска по Закона за ИИ (чл. 9) за ИИ с висок риск се припокрива с рамката за управление на ИКТ риска по DORA (чл. 5–16) за ИКТ системи. Системите за ИИ, използвани в сферата на финансовите услуги, квалифициращи се като с висок риск по Приложение III, са обект на двата регламента. Двойното картографиране е възможно: единна СУК може да удовлетвори изискванията за управление на риска и на двата регламента.

DORA не освобождава ИИ. Всяка ИКТ система — включително ИИ — която е част от ИКТ инфраструктурата на финансов субект, е обект на изискванията за оперативна устойчивост на DORA. Докладването на инциденти по DORA (чл. 19–23), управлението на риска от ИКТ трети страни (чл. 28–44) и тестването за устойчивост (чл. 25–27) се прилагат за ИКТ системи, управлявани от ИИ.

Никой не се ползва с предимство; и двата се прилагат едновременно. Законът за ИИ е регламент за продукти (регулиращ системата за ИИ); DORA е регламент за оперативна устойчивост (регулиращ ИКТ средата на финансовия субект). ИИ за кредитен скоринг, използван от банка, трябва да отговаря на двата: задълженията по Приложение III от Закона за ИИ като система за ИИ с висок риск и DORA като ИКТ система.

NIS2 се прилага за основни и важни субекти в сектори, включително финанси, енергетика, здравеопазване и цифрова инфраструктура. Системите за ИИ, използвани в дейностите на тези субекти, попадат под мерките за сигурност по NIS2 (чл. 21) и докладването на инциденти (чл. 23). NIS2 не адресира специфично ИИ, но неговата рамка за сигурност, основана на риска, обхваща системите за ИИ като ИКТ компоненти.

Stay ahead of AI Act changes

Get compliance alerts when deadlines or obligations change.

No spam. One-click unsubscribe.

Take compliance further with the AI Act Academy

Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.