EL finantsasutused peavad navigeerima AI seaduse, DORA ja NIS2 kattuvate kohustuste ja graafikute vahel. See juhend kaardistab lõikumiskohad: kus kohustused kattuvad, kus need lähevad konflikti ja kuidas kahekordne kaardistamine dokumentatsiooni kaudu vähendab vastavuskoormust.
Kolm määrust, üks vastavusprogramm
EL finantsorganisatsioonid seisavad silmitsi AI seaduse, DORA ja NIS2-ga — kolm määrust, mis kujundati iseseisvalt, kuid kattuvad oluliselt finantsteenustes kasutatavate AI-süsteemide kontekstis. Nende eraldi haldamine tekitab dubleerivat dokumentatsiooni, vastuolulist juhtimist ja tarbetuid kulusid.
See juhend kaardistab kattuvused ja näitab, kus üks vastavuspingutus saab samaaegselt rahuldada mitut määrust.
Graafikute võrdlus
| Määrus | Põhitähtaeg | Olek |
|---|---|---|
| NIS2 | Oktoober 2024 | Jõus |
| DORA | 17. jaanuar 2025 | Jõus |
| AI seadus — keelatud tavad | 2. veebruar 2025 | Jõus |
| AI seadus — GPAI reeglid | 2. august 2025 | Jõus |
| AI seadus — III lisa iseseisev | 2. detsember 2027 | Eelseisev |
| AI seadus — I lisa integreeritud | 2. august 2028 | Eelseisev |
Kus AI seadus ja DORA kattuvad
Riskijuhtimine
AI seaduse Art. 9 nõuab kõrge riskiga AI riskijuhtimissüsteemi, mis hõlmab riskide tuvastamist, hindamist, analüüsi ja maandamist kogu elutsükli jooksul.
DORA Art. 5–16 nõuab IKT riskijuhtimise raamistikku, mis hõlmab IKT riskide tuvastamist, kaitset, tuvastamist, reageerimist ja taastamist.
Kattuvus: Mõlemad kohalduvad finantsteenustes kasutatavate AI-süsteemide suhtes. Üks riskiregister ja juhtimisprotsess saab rahuldada mõlemat, tingimusel et see hõlmab Art. 9 nõutud AI-spetsiifilisi riske (täpsus, vastupidavus, eelarvamus, põhiõigused) lisaks DORA IKT riskikategooriatele (kättesaadavus, konfidentsiaalsus, terviklus, autentimine).
Kahekordse kaardistamise lähenemine: Laiendage oma DORA IKT riskiregistrit AI-spetsiifiliste riskimõõtmete hõlmamiseks. Dokumenteerige kombineeritud hindamine Art. 9 ja DORA Art. 5–16 nõuete mõlema täitmisena.
Intsidentide teatamine
AI seaduse Art. 73 nõuab kõrge riskiga AI pakkujatelt tõsistest intsidentidest turujarelevalveasutustele teatamist põhjendamatu viivituseta.
DORA Art. 19–23 nõuab finantsüksustelt oluliste IKT-ga seotud intsidentide teatamist pädevatele asutustele rangete tähtaegade jooksul (esialgne: 4 tundi; vahepealne: 72 tundi; lõplik: 1 kuu).
Kattuvus: IKT intsident, mis on põhjustatud kõrge riskiga AI-süsteemist või sellega seotud, võib samaaegselt käivitada mõlemad teatamiskohustused. Koostage üks intsidentide reageerimise menetlus, mis hindab mõlemat läve ja suunab mõlemale regulaatorile seal, kus see on vajalik.
Kolmas osapool ja tarneahel
AI seadus paneb kohustused pakkujatele, kes arendavad AI-d. Kasutuselevõtjad, kes hangivad kõrge riskiga AI-süsteeme pakkujatelt, peavad kontrollima pakkuja vastavust.
DORA Art. 28–44 nõuab finantsüksustelt IKT kolmanda osapoole riski haldamist, sealhulgas AI pakkujatele ja AI-süsteeme käitavatele pilveteenustele.
Kattuvus: AI-süsteemide hankimise hoolsuskohustus finantsüksuste poolt peab rahuldama mõlemat: DORA IKT kolmanda osapoole riskianalüüsi ja lepingulisi nõudeid JA AI seaduse vastavushindamise ja CE-märgise kontrollimist.
Praktiline näpunäide: Lisage AI seaduse vastavuse kontrollimine oma DORA IKT kolmanda osapoole hoolsuskohustuse kontrollnimekirja. Nõudke AI pakkujatelt oma vastavushindamise dokumentatsiooni ja EL andmebaasiregistreerimise numbrit.
Kus AI seadus ja NIS2 kattuvad
NIS2 kohaldub laialdaselt olulistele ja tähtsatele üksustele, sealhulgas finantsasutused, energiapakkujad, tervishoiuorganisatsioonid ja digitaalse infrastruktuuri operaatorid.
NIS2 Art. 21 turvameetmed kohalduvad kõigile IKT-dele — sealhulgas AI-süsteemidele. Riskipõhised turvameetmed, tarneahela turvalisus ja äritegevuse jätkuvuse planeerimine kohalduvad kõik AI-le IKT komponentidena.
NIS2 Art. 23 intsidentide teatamine (24-tunnine varajane hoiatus, 72-tunnine teatis, 1-kuuline lõplik aruanne) kohaldub olulistele intsidentidele, sealhulgas AI-süsteemidega seotud juhtudele.
Integratsioonivõimalus: NIS2 turvameetmed ja AI seaduse Art. 15 (täpsus, vastupidavus, küberturvalisus) kõrge riskiga AI puhul saab lahendada sama infoturbe haldamissüsteemi (ISMS) ja küberturvalisuse programmi kaudu.
Soovitatav kahekordse kaardistamise raamistik
- Üks AI-inventar — kataloogige kõik AI-süsteemid, kaardistades iga AI seaduse riskitasemele JA DORA/NIS2 kohaldatavusele
- Kombineeritud riskiregister — laiendage IKT riskiregistrit AI-spetsiifiliste mõõtmete hõlmamiseks (eelarvamus, läbipaistmatus, põhiõiguste mõju)
- Ühtne intsidentide reageerimine — üks menetlus koos kahekordse läve hindamisega AI seaduse + DORA/NIS2 teatamiseks
- Jagatud kolmanda osapoole mall — DORA IKT hoolsuskohustus + AI seaduse vastavuse kontrollimine ühes tarnija küsimustikus
- Ühine KJS — kujundage AI seaduse kvaliteedijuhtimissüsteem (Art. 17) DORA juhtimisraamistiku laiendusena, mitte eraldiseisva silona
DORA-spetsiifilise juhendi saamiseks vaata meie sõsarveebisaiti regulation-dora.eu — see hõlmab DORA täielikku IKT riskijuhtimist, intsidentide teatamist ja kolmanda osapoole raamistikku põhjalikult.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Jah — märkimisväärselt. AI seaduse riskijuhtimissüsteem (Art. 9) kõrge riskiga AI puhul kattub DORA IKT riskijuhtimise raamistikuga (Art. 5–16) IKT-süsteemide puhul. Finantsteenustes kasutatavad AI-süsteemid, mis kvalifitseeruvad kõrge riskiga III lisa alusel, alluvad mõlemale. Kahekordne kaardistamine on võimalik: üks KJS saab rahuldada mõlema määruse riskijuhtimise nõudeid.
DORA ei vabasta AI-d. Iga IKT-süsteem — sealhulgas AI — mis on osa finantsüksuse IKT-taristust, allub DORA tegevuskerksuse nõuetele. DORA intsidentide teatamine (Art. 19–23), IKT kolmanda osapoole riskijuhtimine (Art. 28–44) ja kerksuse testimine (Art. 25–27) kohalduvad kõik AI-juhitavatele IKT-süsteemidele.
Kumbki pole ülimuslik; mõlemad kohalduvad samaaegselt. AI seadus on tootemäärus (reguleerib AI-süsteemi); DORA on tegevuskerksuse määrus (reguleerib finantsüksuse IKT-keskkonda). Panga kasutatav krediidihindamise AI peab vastama mõlemale: AI seaduse III lisa kohustused kõrge riskiga AI-süsteemina ja DORA IKT-süsteemina.
NIS2 kohaldub olulistele ja tähtsatele üksustele sektorites, sealhulgas finants, energia, tervishoid ja digitaristu. Nende üksuste tegevuses kasutatavad AI-süsteemid kuuluvad NIS2 turvameetmete (Art. 21) ja intsidentide teatamise (Art. 23) alla. NIS2 ei käsitle AI-d konkreetselt, kuid selle riskipõhine turvamise raamistik hõlmab AI-süsteeme IKT-komponentidena.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.