Τα χρηματοπιστωτικά ιδρύματα πρέπει να πλοηγηθούν στον Κανονισμό ΤΝ, DORA και NIS2 με επικαλυπτόμενες υποχρεώσεις και χρονοδιαγράμματα. Αυτός ο οδηγός χαρτογραφεί τις τομές: πού επικαλύπτονται οι υποχρεώσεις, πού συγκρούονται και πώς να γίνεται διπλή χαρτογράφηση τεκμηρίωσης για μείωση του βάρους συμμόρφωσης.

Τρεις κανονισμοί, ένα πρόγραμμα συμμόρφωσης

Χρηματοοικονομικοί οργανισμοί στην ΕΕ αντιμετωπίζουν Κανονισμό ΤΝ, DORA και NIS2 — τρεις κανονισμούς που σχεδιάστηκαν ανεξάρτητα αλλά επικαλύπτονται ουσιαστικά στο πλαίσιο συστημάτων ΤΝ που χρησιμοποιούνται στις χρηματοοικονομικές υπηρεσίες. Η ξεχωριστή διαχείρισή τους δημιουργεί διπλή τεκμηρίωση, ασυνεπή διακυβέρνηση και περιττό κόστος.

Αυτός ο οδηγός χαρτογραφεί τις επικαλύψεις και δείχνει πού μια ενιαία προσπάθεια συμμόρφωσης μπορεί να ικανοποιεί πολλούς κανονισμούς ταυτόχρονα.

Σύγκριση χρονοδιαγράμματος

Κανονισμός Βασική προθεσμία Κατάσταση
NIS2 Οκτώβριος 2024 Σε ισχύ
DORA 17 Ιανουαρίου 2025 Σε ισχύ
Κανονισμός ΤΝ — Απαγορευμένες πρακτικές 2 Φεβρουαρίου 2025 Σε ισχύ
Κανονισμός ΤΝ — Κανόνες GPAI 2 Αυγούστου 2025 Σε ισχύ
Κανονισμός ΤΝ — Παράρτημα III αυτόνομο 2 Δεκεμβρίου 2027 Επερχόμενο
Κανονισμός ΤΝ — Παράρτημα I ενσωματωμένο 2 Αυγούστου 2028 Επερχόμενο

Πού επικαλύπτονται Κανονισμός ΤΝ και DORA

Διαχείριση κινδύνου

Art. 9 Κανονισμού ΤΝ απαιτεί σύστημα διαχείρισης κινδύνου για υψηλού κινδύνου ΤΝ που καλύπτει αναγνώριση, εκτίμηση, αξιολόγηση και μετριασμό κινδύνων καθ' όλη τη διάρκεια του κύκλου ζωής.

Art. 5-16 DORA απαιτεί πλαίσιο διαχείρισης κινδύνου ICT που καλύπτει αναγνώριση, προστασία, ανίχνευση, απόκριση και ανάκτηση από κινδύνους ICT.

Επικάλυψη: Και τα δύο ισχύουν για συστήματα ΤΝ που χρησιμοποιούνται στις χρηματοοικονομικές υπηρεσίες. Ένα ενιαίο μητρώο κινδύνων και διαδικασία διακυβέρνησης μπορεί να ικανοποιεί και τα δύο, υπό την προϋπόθεση ότι καλύπτει τις ειδικές για ΤΝ διαστάσεις κινδύνου που απαιτούνται από Art. 9 (ακρίβεια, ανθεκτικότητα, προκατάληψη, θεμελιώδη δικαιώματα) επιπρόσθετα από τις κατηγορίες κινδύνου ICT του DORA (διαθεσιμότητα, εμπιστευτικότητα, ακεραιότητα, αυθεντικοποίηση).

Προσέγγιση διπλής χαρτογράφησης: Επεκτείνετε το μητρώο κινδύνων ICT DORA ώστε να περιλαμβάνει ειδικές για ΤΝ διαστάσεις κινδύνου. Τεκμηριώστε τη συνδυασμένη αξιολόγηση ως πληρούσα τόσο Art. 9 όσο και απαιτήσεις Art. 5-16 DORA.

Αναφορά περιστατικών

Art. 73 Κανονισμού ΤΝ απαιτεί από παρόχους υψηλού κινδύνου ΤΝ να αναφέρουν σοβαρά περιστατικά στις αρχές εποπτείας αγοράς χωρίς αδικαιολόγητη καθυστέρηση.

Art. 19-23 DORA απαιτεί από χρηματοοικονομικές οντότητες να αναφέρουν μεγάλα περιστατικά σχετιζόμενα με ICT σε αρμόδιες αρχές εντός αυστηρών χρονικών ορίων (αρχικό: 4 ώρες· ενδιάμεσο: 72 ώρες· τελικό: 1 μήνας).

Επικάλυψη: Ένα περιστατικό ICT που προκαλείται από ή αφορά σύστημα ΤΝ υψηλού κινδύνου μπορεί να ενεργοποιεί και τις δύο υποχρεώσεις αναφοράς ταυτόχρονα. Χτίστε μια ενιαία διαδικασία απόκρισης περιστατικών που αξιολογεί και τα δύο κατώφλια και κατευθύνεται προς και τους δύο ρυθμιστές όπου απαιτείται.

Τρίτα μέρη και αλυσίδα εφοδιασμού

Κανονισμός ΤΝ επιβάλλει υποχρεώσεις σε παρόχους που αναπτύσσουν ΤΝ. Αναπτύσσοντες που προμηθεύονται συστήματα ΤΝ υψηλού κινδύνου από παρόχους πρέπει να επαληθεύουν τη συμμόρφωση παρόχου.

Art. 28-44 DORA απαιτεί από χρηματοοικονομικές οντότητες να διαχειρίζονται κίνδυνο ICT τρίτων, συμπεριλαμβανομένων παρόχων ΤΝ και υπηρεσιών cloud που εκτελούν συστήματα ΤΝ.

Επικάλυψη: Η δέουσα επιμέλεια προμηθειών για συστήματα ΤΝ που χρησιμοποιούνται από χρηματοοικονομικές οντότητες πρέπει να ικανοποιεί και τα δύο: αξιολόγηση κινδύνου ICT τρίτων DORA και συμβατικές απαιτήσεις, ΚΑΙ επαλήθευση αξιολόγησης συμμόρφωσης Κανονισμού ΤΝ και CE marking.

Πρακτική συμβουλή: Προσθέστε επαλήθευση συμμόρφωσης Κανονισμού ΤΝ στη λίστα ελέγχου δέουσας επιμέλειας ICT τρίτων DORA. Απαιτήστε από παρόχους ΤΝ να παρέχουν τεκμηρίωση αξιολόγησης συμμόρφωσης και αριθμό εγγραφής βάσης δεδομένων ΕΕ.

Πού επικαλύπτονται Κανονισμός ΤΝ και NIS2

Το NIS2 ισχύει ευρέως για βασικές και σημαντικές οντότητες συμπεριλαμβανομένων χρηματοπιστωτικών ιδρυμάτων, παρόχων ενέργειας, οργανισμών υγείας και φορέων ψηφιακής υποδομής.

Art. 21 NIS2 μέτρα ασφάλειας ισχύουν για όλες τις ICT — συμπεριλαμβανομένων συστημάτων ΤΝ. Μέτρα ασφάλειας βάσει κινδύνου, ασφάλεια αλυσίδας εφοδιασμού και σχεδιασμός επιχειρηματικής συνέχειας ισχύουν όλα για ΤΝ ως ICT στοιχεία.

Art. 23 NIS2 αναφορά περιστατικών (24ωρη έγκαιρη προειδοποίηση, 72ωρη κοινοποίηση, 1μηνη τελική έκθεση) ισχύει για σημαντικά περιστατικά, συμπεριλαμβανομένων εκείνων που αφορούν συστήματα ΤΝ.

Ευκαιρία ενσωμάτωσης: Μέτρα ασφάλειας NIS2 και Art. 15 Κανονισμού ΤΝ (ακρίβεια, ανθεκτικότητα, κυβερνοασφάλεια) για υψηλού κινδύνου ΤΝ μπορούν να αντιμετωπιστούν μέσω του ίδιου συστήματος διαχείρισης ασφάλειας πληροφοριών (ISMS) και προγράμματος κυβερνοασφάλειας.

Συνιστώμενο πλαίσιο διπλής χαρτογράφησης

  1. Ενιαία απογραφή ΤΝ — κατάλογος όλων των συστημάτων ΤΝ, χαρτογράφηση καθενός στο επίπεδο κινδύνου Κανονισμού ΤΝ ΚΑΙ εφαρμογή DORA/NIS2
  2. Συνδυασμένο μητρώο κινδύνων — επέκταση μητρώου κινδύνων ICT ώστε να περιλαμβάνει ειδικές για ΤΝ διαστάσεις (προκατάληψη, αδιαφάνεια, αντίκτυπος θεμελιωδών δικαιωμάτων)
  3. Ενοποιημένη απόκριση περιστατικών — ενιαία διαδικασία με αξιολόγηση διπλού κατωφλίου για αναφορά Κανονισμού ΤΝ + DORA/NIS2
  4. Κοινό πρότυπο τρίτου μέρους — δέουσα επιμέλεια ICT DORA + επαλήθευση συμμόρφωσης Κανονισμού ΤΝ σε ένα ερωτηματολόγιο προμηθευτή
  5. Κοινό ΣΔΠ — σχεδιάστε το σύστημα διαχείρισης ποιότητας Κανονισμού ΤΝ (Art. 17) ως επέκταση του πλαισίου διακυβέρνησης DORA, όχι ως ξεχωριστό silo

Για καθοδήγηση ειδικά για DORA, δείτε τον συνεργατικό ιστότοπό μας regulation-dora.eu — που καλύπτει το πλήρες πλαίσιο διαχείρισης κινδύνου ICT, αναφοράς περιστατικών και τρίτων του DORA σε βάθος.

Official AI Act Compliance Deadline Calendar

Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.

Obligation Applies to Original date New date Status Countdown Legal basis
Prohibited Practices (Art. 5) All providers and deployers active AI Act Art. 5
GPAI Rules (Chapter 5) GPAI model providers active AI Act Art. 51-56
High-risk AI — Annex III (standalone) Providers of standalone Annex III systems deferred AI Omnibus 2026 Art. 6(2)
High-risk AI — Annex I (embedded) AI embedded in Annex I regulated products deferred AI Omnibus 2026 Art. 6(1)
AI-Generated Content Marking Providers of generative GPAI systems active AI Act Art. 50(2)
Regulatory Sandboxes National competent authorities active AI Act Art. 57

Download JSON · CC BY 4.0

Frequently Asked Questions

Ναι — σημαντικά. Το σύστημα διαχείρισης κινδύνων του Κανονισμού ΤΝ (Art. 9) για υψηλού κινδύνου ΤΝ επικαλύπτεται με το πλαίσιο διαχείρισης κινδύνου ICT του DORA (Art. 5-16) για ICT συστήματα. Συστήματα ΤΝ που χρησιμοποιούνται στις χρηματοοικονομικές υπηρεσίες και πληρούν κριτήρια υψηλού κινδύνου βάσει Παραρτήματος III υπόκεινται και στα δύο. Η διπλή χαρτογράφηση είναι δυνατή: ένα ΣΔΠ μπορεί να ικανοποιεί απαιτήσεις διαχείρισης κινδύνου και των δύο κανονισμών.

Ο DORA δεν εξαιρεί ΤΝ. Κάθε ICT σύστημα — συμπεριλαμβανομένης ΤΝ — που αποτελεί μέρος της ICT υποδομής χρηματοοικονομικής οντότητας υπόκειται στις απαιτήσεις επιχειρησιακής ανθεκτικότητας του DORA. Αναφορά περιστατικών DORA (Art. 19-23), διαχείριση κινδύνου ICT τρίτων (Art. 28-44) και δοκιμές ανθεκτικότητας (Art. 25-27) ισχύουν όλα για ICT συστήματα βάσει ΤΝ.

Κανένας δεν έχει προτεραιότητα· και οι δύο ισχύουν ταυτόχρονα. Ο Κανονισμός ΤΝ είναι κανονισμός προϊόντος (που διέπει το σύστημα ΤΝ)· ο DORA είναι κανονισμός επιχειρησιακής ανθεκτικότητας (που διέπει το ICT περιβάλλον της χρηματοοικονομικής οντότητας). Ένα μοντέλο πιστοληπτικής αξιολόγησης που χρησιμοποιείται από τράπεζα πρέπει να συμμορφώνεται και με τα δύο: υποχρεώσεις υψηλού κινδύνου Παραρτήματος III Κανονισμού ΤΝ ως σύστημα ΤΝ υψηλού κινδύνου, και DORA ως ICT σύστημα.

Το NIS2 ισχύει για βασικές και σημαντικές οντότητες σε τομείς συμπεριλαμβανομένων χρηματοοικονομικών, ενέργειας, υγείας και ψηφιακής υποδομής. Συστήματα ΤΝ που χρησιμοποιούνται σε λειτουργίες αυτών των οντοτήτων εμπίπτουν στα μέτρα ασφάλειας (Art. 21) και αναφορά περιστατικών (Art. 23) του NIS2. Το NIS2 δεν αφορά ειδικά ΤΝ, αλλά το κανονιστικό πλαίσιο κινδύνου καλύπτει συστήματα ΤΝ ως ICT στοιχεία.

Stay ahead of AI Act changes

Get compliance alerts when deadlines or obligations change.

No spam. One-click unsubscribe.

Take compliance further with the AI Act Academy

Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.