Finansielle institutioner skal navigere AI-forordningen, DORA og NIS2 med overlappende forpligtelser og tidslinjer. Denne vejledning kortlægger krydsningerne: hvor forpligtelser overlapper, hvor de konflikter, og hvordan man dual-mapper dokumentation for at reducere compliance-byrden.
Tre forordninger, ét compliance-program
Finansielle organisationer i EU er underlagt AI-forordningen, DORA og NIS2 — tre forordninger, der er designet uafhængigt, men som overlapper væsentligt i konteksten af AI-systemer, der bruges i finansielle tjenester. Separat håndtering skaber duplikerende dokumentation, inkonsekvent governance og unødvendige omkostninger.
Denne vejledning kortlægger overlappene og viser, hvor en enkelt compliance-indsats kan opfylde flere forordninger simultant.
Tidslinjeoversigt
| Forordning | Central frist | Status |
|---|---|---|
| NIS2 | Oktober 2024 | I kraft |
| DORA | 17. januar 2025 | I kraft |
| AI-forordning — Forbudte praksisser | 2. februar 2025 | I kraft |
| AI-forordning — GPAI-regler | 2. august 2025 | I kraft |
| AI-forordning — Bilag III selvstændigt | 2. december 2027 | Kommende |
| AI-forordning — Bilag I integreret | 2. august 2028 | Kommende |
Hvor AI-forordning og DORA overlapper
Risikostyring
AI-forordningens Art. 9 kræver et risikostyringssystem for højrisiko-AI, der dækker identifikation, estimering, evaluering og afbødning af risici gennem hele livscyklussen.
DORA Art. 5-16 kræver en IKT-risikostyringsramme, der dækker identifikation, beskyttelse, detektion, respons og gendannelse fra IKT-risici.
Overlap: Begge gælder for AI-systemer, der bruges i finansielle tjenester. Et enkelt risikoregister og governance-proces kan opfylde begge, forudsat det dækker de AI-specifikke risici krævet af Art. 9 (nøjagtighed, robusthed, skævhed, grundlæggende rettigheder) ud over DORA's IKT-risikokategorier (tilgængelighed, fortrolighed, integritet, autentificering).
Dual-mapping-tilgang: Udvid dit DORA IKT-risikoregister til at inkludere AI-specifikke risikodimensioner. Dokumentér den kombinerede vurdering som opfyldende både Art. 9 og DORA Art. 5-16-kravene.
Hændelsesrapportering
AI-forordningens Art. 73 kræver, at udbydere af højrisiko-AI rapporterer alvorlige hændelser til markedsovervågningsmyndigheder uden unødig forsinkelse.
DORA Art. 19-23 kræver, at finansielle enheder rapporterer større IKT-relaterede hændelser til kompetente myndigheder inden for strenge tidsfrister (indledende: 4 timer; mellemliggende: 72 timer; endelig: 1 måned).
Overlap: En IKT-hændelse forårsaget af eller involverende et højrisiko-AI-system kan simultant udløse begge rapporteringsforpligtelser. Byg en enkelt hændelsesresponseprocedure, der vurderer begge tærskler og ruter til begge myndigheder, hvor det er krævet.
Tredjepart og forsyningskæde
AI-forordningen pålægger forpligtelser for udbydere, der udvikler AI. Deployere, der anskaffer højrisiko-AI-systemer fra udbydere, skal verificere udbyderens compliance.
DORA Art. 28-44 kræver, at finansielle enheder styrer IKT-tredjepartsrisiko, herunder for AI-udbydere og cloud-tjenester, der kører AI-systemer.
Overlap: Due diligence ved anskaffelse af AI-systemer af finansielle enheder skal opfylde begge: DORA's IKT-tredjepartsrisikostyring og kontraktkrav, OG verifikation af AI-forordningens overensstemmelsesvurdering og CE-mærkning.
Praktisk tip: Tilføj verifikation af AI-forordningens compliance til din DORA IKT-tredjepartsdue diligence-tjekliste. Kræv, at AI-udbydere leverer deres overensstemmelsesvurderingsdokumentation og EU-databaseregistreringsnummer.
Hvor AI-forordning og NIS2 overlapper
NIS2 gælder bredt for væsentlige og vigtige enheder, herunder finansielle institutioner, energiudbydere, sundhedsorganisationer og operatører af digital infrastruktur.
NIS2 Art. 21 sikkerhedsforanstaltninger gælder for al IKT — herunder AI-systemer. Risikobaserede sikkerhedsforanstaltninger, forsyningskædesikkerhed og planlægning af forretningskontinuitet gælder alle for AI som IKT-komponenter.
NIS2 Art. 23 hændelsesrapportering (24-timers tidlig advarsel, 72-timers meddelelse, 1-måneds endelig rapport) gælder for væsentlige hændelser, herunder dem der involverer AI-systemer.
Integrationsmulighed: NIS2-sikkerhedsforanstaltninger og AI-forordningens Art. 15 (nøjagtighed, robusthed, cybersikkerhed) for højrisiko-AI kan adresseres gennem det samme informationssikkerhedsstyringssystem (ISMS) og cybersikkerhedsprogram.
Anbefalet dual-mapping-ramme
- Enkelt AI-inventar — katalog alle AI-systemer, der kortlægger hvert til AI-forordningens risikoniveau OG DORA/NIS2-anvendelighed
- Kombineret risikoregister — udvid IKT-risikoregisteret til at inkludere AI-specifikke dimensioner (skævhed, uigennemsigtighed, indvirkning på grundlæggende rettigheder)
- Samlet hændelsesrespons — enkelt procedure med dual-tærskel-vurdering for AI-forordning + DORA/NIS2-rapportering
- Delt tredjepartsskabelon — DORA IKT-due diligence + AI-forordnings overensstemmelsesverifikation i ét leverandørspørgeskema
- Fælles QMS — design AI-forordningens kvalitetsstyringssystem (Art. 17) som en udvidelse af DORA's governance-ramme, ikke en separat silo
For DORA-specifik vejledning, se vores søsterwebsted regulation-dora.eu — der dækker DORA's fulde IKT-risikostyring, hændelsesrapportering og tredjepartsrammer i dybden.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Ja — væsentligt. AI-forordningens risikostyringssystem (Art. 9) for højrisiko-AI overlapper med DORA's IKT-risikostyringsramme (Art. 5-16) for IKT-systemer. AI-systemer, der bruges i finansielle tjenester og kvalificerer som højrisiko under Bilag III, er underlagt begge. Dual-mapping er mulig: et enkelt QMS kan opfylde begge forordningers risikostyringskrav.
DORA fritager ikke AI. Ethvert IKT-system — herunder AI — der er del af en finansiel enheds IKT-infrastruktur er underlagt DORA's krav om operationel modstandsdygtighed. DORA's hændelsesrapportering (Art. 19-23), IKT-tredjepartsrisikostyring (Art. 28-44) og modstandsdygtighedstest (Art. 25-27) gælder alle for AI-drevne IKT-systemer.
Ingen har forrang; begge gælder simultant. AI-forordningen er en produktforordning (der regulerer AI-systemet); DORA er en forordning om operationel modstandsdygtighed (der regulerer den finansielle enheds IKT-miljø). En kreditvurderings-AI, der bruges af en bank, skal overholde begge: AI-forordningens Bilag III-forpligtelser som et højrisiko-AI-system og DORA som et IKT-system.
NIS2 gælder for væsentlige og vigtige enheder i sektorer inkl. finans, energi, sundhed og digital infrastruktur. AI-systemer, der bruges i disse enheders drift, falder under NIS2's sikkerhedsforanstaltninger (Art. 21) og hændelsesrapportering (Art. 23). NIS2 adresserer ikke specifikt AI, men dens risikobaserede sikkerhedsramme dækker AI-systemer som IKT-komponenter.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.