EL finantsasutused peavad navigeerima AI seaduse, DORA ja NIS2 kattuvate kohustuste ja graafikute vahel. See juhend kaardistab lõikumiskohad: kus kohustused kattuvad, kus need lähevad konflikti ja kuidas kahekordne kaardistamine dokumentatsiooni kaudu vähendab vastavuskoormust.

Kolm määrust, üks vastavusprogramm

EL finantsorganisatsioonid seisavad silmitsi AI seaduse, DORA ja NIS2-ga — kolm määrust, mis kujundati iseseisvalt, kuid kattuvad oluliselt finantsteenustes kasutatavate AI-süsteemide kontekstis. Nende eraldi haldamine tekitab dubleerivat dokumentatsiooni, vastuolulist juhtimist ja tarbetuid kulusid.

See juhend kaardistab kattuvused ja näitab, kus üks vastavuspingutus saab samaaegselt rahuldada mitut määrust.

Graafikute võrdlus

Määrus Põhitähtaeg Olek
NIS2 Oktoober 2024 Jõus
DORA 17. jaanuar 2025 Jõus
AI seadus — keelatud tavad 2. veebruar 2025 Jõus
AI seadus — GPAI reeglid 2. august 2025 Jõus
AI seadus — III lisa iseseisev 2. detsember 2027 Eelseisev
AI seadus — I lisa integreeritud 2. august 2028 Eelseisev

Kus AI seadus ja DORA kattuvad

Riskijuhtimine

AI seaduse Art. 9 nõuab kõrge riskiga AI riskijuhtimissüsteemi, mis hõlmab riskide tuvastamist, hindamist, analüüsi ja maandamist kogu elutsükli jooksul.

DORA Art. 5–16 nõuab IKT riskijuhtimise raamistikku, mis hõlmab IKT riskide tuvastamist, kaitset, tuvastamist, reageerimist ja taastamist.

Kattuvus: Mõlemad kohalduvad finantsteenustes kasutatavate AI-süsteemide suhtes. Üks riskiregister ja juhtimisprotsess saab rahuldada mõlemat, tingimusel et see hõlmab Art. 9 nõutud AI-spetsiifilisi riske (täpsus, vastupidavus, eelarvamus, põhiõigused) lisaks DORA IKT riskikategooriatele (kättesaadavus, konfidentsiaalsus, terviklus, autentimine).

Kahekordse kaardistamise lähenemine: Laiendage oma DORA IKT riskiregistrit AI-spetsiifiliste riskimõõtmete hõlmamiseks. Dokumenteerige kombineeritud hindamine Art. 9 ja DORA Art. 5–16 nõuete mõlema täitmisena.

Intsidentide teatamine

AI seaduse Art. 73 nõuab kõrge riskiga AI pakkujatelt tõsistest intsidentidest turujarelevalveasutustele teatamist põhjendamatu viivituseta.

DORA Art. 19–23 nõuab finantsüksustelt oluliste IKT-ga seotud intsidentide teatamist pädevatele asutustele rangete tähtaegade jooksul (esialgne: 4 tundi; vahepealne: 72 tundi; lõplik: 1 kuu).

Kattuvus: IKT intsident, mis on põhjustatud kõrge riskiga AI-süsteemist või sellega seotud, võib samaaegselt käivitada mõlemad teatamiskohustused. Koostage üks intsidentide reageerimise menetlus, mis hindab mõlemat läve ja suunab mõlemale regulaatorile seal, kus see on vajalik.

Kolmas osapool ja tarneahel

AI seadus paneb kohustused pakkujatele, kes arendavad AI-d. Kasutuselevõtjad, kes hangivad kõrge riskiga AI-süsteeme pakkujatelt, peavad kontrollima pakkuja vastavust.

DORA Art. 28–44 nõuab finantsüksustelt IKT kolmanda osapoole riski haldamist, sealhulgas AI pakkujatele ja AI-süsteeme käitavatele pilveteenustele.

Kattuvus: AI-süsteemide hankimise hoolsuskohustus finantsüksuste poolt peab rahuldama mõlemat: DORA IKT kolmanda osapoole riskianalüüsi ja lepingulisi nõudeid JA AI seaduse vastavushindamise ja CE-märgise kontrollimist.

Praktiline näpunäide: Lisage AI seaduse vastavuse kontrollimine oma DORA IKT kolmanda osapoole hoolsuskohustuse kontrollnimekirja. Nõudke AI pakkujatelt oma vastavushindamise dokumentatsiooni ja EL andmebaasiregistreerimise numbrit.

Kus AI seadus ja NIS2 kattuvad

NIS2 kohaldub laialdaselt olulistele ja tähtsatele üksustele, sealhulgas finantsasutused, energiapakkujad, tervishoiuorganisatsioonid ja digitaalse infrastruktuuri operaatorid.

NIS2 Art. 21 turvameetmed kohalduvad kõigile IKT-dele — sealhulgas AI-süsteemidele. Riskipõhised turvameetmed, tarneahela turvalisus ja äritegevuse jätkuvuse planeerimine kohalduvad kõik AI-le IKT komponentidena.

NIS2 Art. 23 intsidentide teatamine (24-tunnine varajane hoiatus, 72-tunnine teatis, 1-kuuline lõplik aruanne) kohaldub olulistele intsidentidele, sealhulgas AI-süsteemidega seotud juhtudele.

Integratsioonivõimalus: NIS2 turvameetmed ja AI seaduse Art. 15 (täpsus, vastupidavus, küberturvalisus) kõrge riskiga AI puhul saab lahendada sama infoturbe haldamissüsteemi (ISMS) ja küberturvalisuse programmi kaudu.

Soovitatav kahekordse kaardistamise raamistik

  1. Üks AI-inventar — kataloogige kõik AI-süsteemid, kaardistades iga AI seaduse riskitasemele JA DORA/NIS2 kohaldatavusele
  2. Kombineeritud riskiregister — laiendage IKT riskiregistrit AI-spetsiifiliste mõõtmete hõlmamiseks (eelarvamus, läbipaistmatus, põhiõiguste mõju)
  3. Ühtne intsidentide reageerimine — üks menetlus koos kahekordse läve hindamisega AI seaduse + DORA/NIS2 teatamiseks
  4. Jagatud kolmanda osapoole mall — DORA IKT hoolsuskohustus + AI seaduse vastavuse kontrollimine ühes tarnija küsimustikus
  5. Ühine KJS — kujundage AI seaduse kvaliteedijuhtimissüsteem (Art. 17) DORA juhtimisraamistiku laiendusena, mitte eraldiseisva silona

DORA-spetsiifilise juhendi saamiseks vaata meie sõsarveebisaiti regulation-dora.eu — see hõlmab DORA täielikku IKT riskijuhtimist, intsidentide teatamist ja kolmanda osapoole raamistikku põhjalikult.

Official AI Act Compliance Deadline Calendar

Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.

Obligation Applies to Original date New date Status Countdown Legal basis
Prohibited Practices (Art. 5) All providers and deployers active AI Act Art. 5
GPAI Rules (Chapter 5) GPAI model providers active AI Act Art. 51-56
High-risk AI — Annex III (standalone) Providers of standalone Annex III systems deferred AI Omnibus 2026 Art. 6(2)
High-risk AI — Annex I (embedded) AI embedded in Annex I regulated products deferred AI Omnibus 2026 Art. 6(1)
AI-Generated Content Marking Providers of generative GPAI systems active AI Act Art. 50(2)
Regulatory Sandboxes National competent authorities active AI Act Art. 57

Download JSON · CC BY 4.0

Frequently Asked Questions

Jah — märkimisväärselt. AI seaduse riskijuhtimissüsteem (Art. 9) kõrge riskiga AI puhul kattub DORA IKT riskijuhtimise raamistikuga (Art. 5–16) IKT-süsteemide puhul. Finantsteenustes kasutatavad AI-süsteemid, mis kvalifitseeruvad kõrge riskiga III lisa alusel, alluvad mõlemale. Kahekordne kaardistamine on võimalik: üks KJS saab rahuldada mõlema määruse riskijuhtimise nõudeid.

DORA ei vabasta AI-d. Iga IKT-süsteem — sealhulgas AI — mis on osa finantsüksuse IKT-taristust, allub DORA tegevuskerksuse nõuetele. DORA intsidentide teatamine (Art. 19–23), IKT kolmanda osapoole riskijuhtimine (Art. 28–44) ja kerksuse testimine (Art. 25–27) kohalduvad kõik AI-juhitavatele IKT-süsteemidele.

Kumbki pole ülimuslik; mõlemad kohalduvad samaaegselt. AI seadus on tootemäärus (reguleerib AI-süsteemi); DORA on tegevuskerksuse määrus (reguleerib finantsüksuse IKT-keskkonda). Panga kasutatav krediidihindamise AI peab vastama mõlemale: AI seaduse III lisa kohustused kõrge riskiga AI-süsteemina ja DORA IKT-süsteemina.

NIS2 kohaldub olulistele ja tähtsatele üksustele sektorites, sealhulgas finants, energia, tervishoid ja digitaristu. Nende üksuste tegevuses kasutatavad AI-süsteemid kuuluvad NIS2 turvameetmete (Art. 21) ja intsidentide teatamise (Art. 23) alla. NIS2 ei käsitle AI-d konkreetselt, kuid selle riskipõhine turvamise raamistik hõlmab AI-süsteeme IKT-komponentidena.

Stay ahead of AI Act changes

Get compliance alerts when deadlines or obligations change.

No spam. One-click unsubscribe.

Take compliance further with the AI Act Academy

Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.