Finanční instituce musí navigovat AI Act, DORA a NIS2 s překrývajícími se povinnostmi a harmonogramy. Tato příručka mapuje průsečíky: kde se povinnosti překrývají, kde jsou v konfliktu a jak zdvojit mapování dokumentace pro snížení zátěže souladu.
Tři nařízení, jeden program souladu
Finanční organizace v EU čelí AI Act, DORA a NIS2 — třem nařízením, která byla navržena nezávisle, ale výrazně se překrývají v kontextu systémů AI používaných ve finančních službách. Jejich samostatná správa vytváří duplicitní dokumentaci, nekonzistentní řízení a zbytečné náklady.
Tato příručka mapuje překryvy a ukazuje, kde může jediné úsilí o soulad splnit více nařízení současně.
Srovnání harmonogramů
| Nařízení | Klíčová lhůta | Stav |
|---|---|---|
| NIS2 | Říjen 2024 | V platnosti |
| DORA | 17. ledna 2025 | V platnosti |
| AI Act — Zakázané praktiky | 2. února 2025 | V platnosti |
| AI Act — Pravidla GPAI | 2. srpna 2025 | V platnosti |
| AI Act — Samostatné systémy Přílohy III | 2. prosince 2027 | Nadcházející |
| AI Act — Zabudované systémy Přílohy I | 2. srpna 2028 | Nadcházející |
Kde se AI Act a DORA překrývají
Řízení rizik
Čl. 9 AI Act vyžaduje systém řízení rizik pro vysoce rizikové systémy AI pokrývající identifikaci, odhad, hodnocení a zmírňování rizik po celý životní cyklus.
Čl. 5–16 DORA vyžaduje rámec řízení rizik IKT pokrývající identifikaci, ochranu, detekci, reakci a obnovu z rizik IKT.
Překryv: Obě se vztahují na systémy AI používané ve finančních službách. Jeden registr rizik a jeden řídící proces mohou splňovat obojí, pokud pokrývají rizika specifická pro AI vyžadovaná čl. 9 (přesnost, robustnost, zaujatost, dopad na základní práva) navíc ke kategoriím rizik IKT DORA (dostupnost, důvěrnost, integrita, autentizace).
Přístup dvojího mapování: Rozšiřte registr rizik IKT DORA o dimenze rizik specifické pro AI. Dokumentujte kombinované posouzení jako splňující požadavky čl. 9 i čl. 5–16 DORA.
Hlášení incidentů
Čl. 73 AI Act vyžaduje, aby poskytovatelé vysoce rizikových systémů AI hlásili závažné incidenty orgánům dozoru nad trhem bez zbytečného prodlení.
Čl. 19–23 DORA vyžaduje, aby finanční subjekty hlásily závažné incidenty ICT příslušným orgánům ve stanovených lhůtách (počáteční: 4 hodiny; mezitímní: 72 hodin; konečná: 1 měsíc).
Překryv: Incident IKT způsobený nebo zahrnující vysoce rizikový systém AI může současně spustit obě povinnosti hlášení. Vybudujte jeden postup reakce na incidenty, který posuzuje oba prahy a v případě potřeby směruje k oběma regulátorům.
Třetí strany a dodavatelský řetězec
AI Act ukládá povinnosti poskytovatelům, kteří vyvíjejí AI. Provozovatelé, kteří pořizují vysoce rizikové systémy AI od poskytovatelů, musí ověřit soulad poskytovatele.
Čl. 28–44 DORA vyžaduje, aby finanční subjekty řídily riziko IKT třetích stran, včetně poskytovatelů AI a cloudových služeb provozujících systémy AI.
Překryv: Due diligence při pořízení systémů AI používaných finančními subjekty musí splňovat obojí: hodnocení rizika IKT třetích stran DORA a smluvní požadavky, A ověření posouzení shody AI Act a označení CE.
Praktický tip: Přidejte ověření souladu s AI Act do kontrolního seznamu due diligence třetích stran DORA IKT. Požadujte, aby poskytovatelé AI dodali dokumentaci posouzení shody a číslo registrace v databázi AI EU.
Kde se AI Act a NIS2 překrývají
NIS2 se vztahuje obecně na základní a důležité subjekty včetně finančních institucí, energetických dodavatelů, zdravotnických organizací a provozovatelů digitální infrastruktury.
Bezpečnostní opatření čl. 21 NIS2 platí pro veškeré IKT — včetně systémů AI. Bezpečnostní opatření na základě rizika, bezpečnost dodavatelského řetězce a plánování kontinuity podnikání platí pro AI jako součásti IKT.
Hlášení incidentů čl. 23 NIS2 (24hodinové včasné varování, 72hodinové oznámení, měsíční závěrečná zpráva) platí pro závažné incidenty, včetně těch zahrnujících systémy AI.
Příležitost k integraci: Bezpečnostní opatření NIS2 a čl. 15 AI Act (přesnost, robustnost, kybernetická bezpečnost) pro vysoce rizikové systémy AI lze řešit prostřednictvím stejného systému řízení informační bezpečnosti (ISMS) a programu kybernetické bezpečnosti.
Doporučený rámec dvojího mapování
- Jednotný inventář AI — katalogizujte všechny systémy AI a mapujte každý na úroveň rizika AI Act A uplatitelnost DORA/NIS2
- Kombinovaný registr rizik — rozšiřte registr rizik IKT o dimenze specifické pro AI (zaujatost, neprůhlednost, dopad na základní práva)
- Jednotná reakce na incidenty — jeden postup s hodnocením dvojího prahu pro hlášení AI Act + DORA/NIS2
- Sdílená šablona pro třetí strany — due diligence DORA IKT + ověření shody AI Act v jednom dotazníku pro dodavatele
- Společný QMS — navrhněte systém řízení jakosti AI Act (čl. 17) jako rozšíření rámce řízení DORA, nikoli jako samostatné silo
Pro pokyny specifické pro DORA viz naše sesterský web regulation-dora.eu — pokrývající úplný rámec řízení rizik IKT, hlášení incidentů a třetích stran DORA do hloubky.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Ano — výrazně. Systém řízení rizik AI Act (čl. 9) pro vysoce rizikové systémy AI se překrývá s rámcem řízení rizik IKT DORA (čl. 5–16) pro systémy IKT. Systémy AI používané ve finančních službách, které splňují podmínky pro vysoce rizikové systémy podle Přílohy III, podléhají oběma. Dvojí mapování je možné: jeden QMS může splňovat požadavky na řízení rizik obou nařízení.
DORA nevyňímá AI. Jakýkoli systém IKT — včetně AI — který je součástí infrastruktury IKT finančního subjektu, podléhá požadavkům provozní odolnosti DORA. Hlášení incidentů DORA (čl. 19–23), řízení rizik třetích stran IKT (čl. 28–44) a testování odolnosti (čl. 25–27) se vztahují na systémy IKT řízené AI.
Žádné nemá přednost; obě platí současně. AI Act je produktové nařízení (upravuje systém AI); DORA je nařízení o provozní odolnosti (upravuje prostředí IKT finančního subjektu). Systém AI pro úvěrové skórování používaný bankou musí splňovat obě: povinnosti Přílohy III AI Act jako vysoce rizikový systém AI a DORA jako systém IKT.
NIS2 se vztahuje na základní a důležité subjekty v odvětvích včetně financí, energetiky, zdravotnictví a digitální infrastruktury. Systémy AI používané v provozu těchto subjektů spadají pod bezpečnostní opatření NIS2 (čl. 21) a hlášení incidentů (čl. 23). NIS2 se AI specificky nezabývá, ale jeho rizikový bezpečnostní rámec pokrývá systémy AI jako součásti IKT.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.