Finansielle institutioner skal navigere AI-forordningen, DORA og NIS2 med overlappende forpligtelser og tidslinjer. Denne vejledning kortlægger krydsningerne: hvor forpligtelser overlapper, hvor de konflikter, og hvordan man dual-mapper dokumentation for at reducere compliance-byrden.

Tre forordninger, ét compliance-program

Finansielle organisationer i EU er underlagt AI-forordningen, DORA og NIS2 — tre forordninger, der er designet uafhængigt, men som overlapper væsentligt i konteksten af AI-systemer, der bruges i finansielle tjenester. Separat håndtering skaber duplikerende dokumentation, inkonsekvent governance og unødvendige omkostninger.

Denne vejledning kortlægger overlappene og viser, hvor en enkelt compliance-indsats kan opfylde flere forordninger simultant.

Tidslinjeoversigt

Forordning Central frist Status
NIS2 Oktober 2024 I kraft
DORA 17. januar 2025 I kraft
AI-forordning — Forbudte praksisser 2. februar 2025 I kraft
AI-forordning — GPAI-regler 2. august 2025 I kraft
AI-forordning — Bilag III selvstændigt 2. december 2027 Kommende
AI-forordning — Bilag I integreret 2. august 2028 Kommende

Hvor AI-forordning og DORA overlapper

Risikostyring

AI-forordningens Art. 9 kræver et risikostyringssystem for højrisiko-AI, der dækker identifikation, estimering, evaluering og afbødning af risici gennem hele livscyklussen.

DORA Art. 5-16 kræver en IKT-risikostyringsramme, der dækker identifikation, beskyttelse, detektion, respons og gendannelse fra IKT-risici.

Overlap: Begge gælder for AI-systemer, der bruges i finansielle tjenester. Et enkelt risikoregister og governance-proces kan opfylde begge, forudsat det dækker de AI-specifikke risici krævet af Art. 9 (nøjagtighed, robusthed, skævhed, grundlæggende rettigheder) ud over DORA's IKT-risikokategorier (tilgængelighed, fortrolighed, integritet, autentificering).

Dual-mapping-tilgang: Udvid dit DORA IKT-risikoregister til at inkludere AI-specifikke risikodimensioner. Dokumentér den kombinerede vurdering som opfyldende både Art. 9 og DORA Art. 5-16-kravene.

Hændelsesrapportering

AI-forordningens Art. 73 kræver, at udbydere af højrisiko-AI rapporterer alvorlige hændelser til markedsovervågningsmyndigheder uden unødig forsinkelse.

DORA Art. 19-23 kræver, at finansielle enheder rapporterer større IKT-relaterede hændelser til kompetente myndigheder inden for strenge tidsfrister (indledende: 4 timer; mellemliggende: 72 timer; endelig: 1 måned).

Overlap: En IKT-hændelse forårsaget af eller involverende et højrisiko-AI-system kan simultant udløse begge rapporteringsforpligtelser. Byg en enkelt hændelsesresponseprocedure, der vurderer begge tærskler og ruter til begge myndigheder, hvor det er krævet.

Tredjepart og forsyningskæde

AI-forordningen pålægger forpligtelser for udbydere, der udvikler AI. Deployere, der anskaffer højrisiko-AI-systemer fra udbydere, skal verificere udbyderens compliance.

DORA Art. 28-44 kræver, at finansielle enheder styrer IKT-tredjepartsrisiko, herunder for AI-udbydere og cloud-tjenester, der kører AI-systemer.

Overlap: Due diligence ved anskaffelse af AI-systemer af finansielle enheder skal opfylde begge: DORA's IKT-tredjepartsrisikostyring og kontraktkrav, OG verifikation af AI-forordningens overensstemmelsesvurdering og CE-mærkning.

Praktisk tip: Tilføj verifikation af AI-forordningens compliance til din DORA IKT-tredjepartsdue diligence-tjekliste. Kræv, at AI-udbydere leverer deres overensstemmelsesvurderingsdokumentation og EU-databaseregistreringsnummer.

Hvor AI-forordning og NIS2 overlapper

NIS2 gælder bredt for væsentlige og vigtige enheder, herunder finansielle institutioner, energiudbydere, sundhedsorganisationer og operatører af digital infrastruktur.

NIS2 Art. 21 sikkerhedsforanstaltninger gælder for al IKT — herunder AI-systemer. Risikobaserede sikkerhedsforanstaltninger, forsyningskædesikkerhed og planlægning af forretningskontinuitet gælder alle for AI som IKT-komponenter.

NIS2 Art. 23 hændelsesrapportering (24-timers tidlig advarsel, 72-timers meddelelse, 1-måneds endelig rapport) gælder for væsentlige hændelser, herunder dem der involverer AI-systemer.

Integrationsmulighed: NIS2-sikkerhedsforanstaltninger og AI-forordningens Art. 15 (nøjagtighed, robusthed, cybersikkerhed) for højrisiko-AI kan adresseres gennem det samme informationssikkerhedsstyringssystem (ISMS) og cybersikkerhedsprogram.

Anbefalet dual-mapping-ramme

  1. Enkelt AI-inventar — katalog alle AI-systemer, der kortlægger hvert til AI-forordningens risikoniveau OG DORA/NIS2-anvendelighed
  2. Kombineret risikoregister — udvid IKT-risikoregisteret til at inkludere AI-specifikke dimensioner (skævhed, uigennemsigtighed, indvirkning på grundlæggende rettigheder)
  3. Samlet hændelsesrespons — enkelt procedure med dual-tærskel-vurdering for AI-forordning + DORA/NIS2-rapportering
  4. Delt tredjepartsskabelon — DORA IKT-due diligence + AI-forordnings overensstemmelsesverifikation i ét leverandørspørgeskema
  5. Fælles QMS — design AI-forordningens kvalitetsstyringssystem (Art. 17) som en udvidelse af DORA's governance-ramme, ikke en separat silo

For DORA-specifik vejledning, se vores søsterwebsted regulation-dora.eu — der dækker DORA's fulde IKT-risikostyring, hændelsesrapportering og tredjepartsrammer i dybden.

Official AI Act Compliance Deadline Calendar

Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.

Obligation Applies to Original date New date Status Countdown Legal basis
Prohibited Practices (Art. 5) All providers and deployers active AI Act Art. 5
GPAI Rules (Chapter 5) GPAI model providers active AI Act Art. 51-56
High-risk AI — Annex III (standalone) Providers of standalone Annex III systems deferred AI Omnibus 2026 Art. 6(2)
High-risk AI — Annex I (embedded) AI embedded in Annex I regulated products deferred AI Omnibus 2026 Art. 6(1)
AI-Generated Content Marking Providers of generative GPAI systems active AI Act Art. 50(2)
Regulatory Sandboxes National competent authorities active AI Act Art. 57

Download JSON · CC BY 4.0

Frequently Asked Questions

Ja — væsentligt. AI-forordningens risikostyringssystem (Art. 9) for højrisiko-AI overlapper med DORA's IKT-risikostyringsramme (Art. 5-16) for IKT-systemer. AI-systemer, der bruges i finansielle tjenester og kvalificerer som højrisiko under Bilag III, er underlagt begge. Dual-mapping er mulig: et enkelt QMS kan opfylde begge forordningers risikostyringskrav.

DORA fritager ikke AI. Ethvert IKT-system — herunder AI — der er del af en finansiel enheds IKT-infrastruktur er underlagt DORA's krav om operationel modstandsdygtighed. DORA's hændelsesrapportering (Art. 19-23), IKT-tredjepartsrisikostyring (Art. 28-44) og modstandsdygtighedstest (Art. 25-27) gælder alle for AI-drevne IKT-systemer.

Ingen har forrang; begge gælder simultant. AI-forordningen er en produktforordning (der regulerer AI-systemet); DORA er en forordning om operationel modstandsdygtighed (der regulerer den finansielle enheds IKT-miljø). En kreditvurderings-AI, der bruges af en bank, skal overholde begge: AI-forordningens Bilag III-forpligtelser som et højrisiko-AI-system og DORA som et IKT-system.

NIS2 gælder for væsentlige og vigtige enheder i sektorer inkl. finans, energi, sundhed og digital infrastruktur. AI-systemer, der bruges i disse enheders drift, falder under NIS2's sikkerhedsforanstaltninger (Art. 21) og hændelsesrapportering (Art. 23). NIS2 adresserer ikke specifikt AI, men dens risikobaserede sikkerhedsramme dækker AI-systemer som IKT-komponenter.

Stay ahead of AI Act changes

Get compliance alerts when deadlines or obligations change.

No spam. One-click unsubscribe.

Take compliance further with the AI Act Academy

Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.