Rahoituslaitosten on hallittava tekoälyasetus, DORA ja NIS2 — kolme asetusta, joissa on päällekkäisiä velvoitteita ja aikatauluja. Tämä opas kartoittaa leikkauspisteet: missä velvoitteet ovat päällekkäisiä, missä ne ovat ristiriidassa ja miten dokumentaatio kaksoiskartoitetaan vaatimustenmukaisuustaakan vähentämiseksi.

Kolme asetusta, yksi vaatimustenmukaisuusohjelma

EU:n rahoitusorganisaatiot kohtaavat tekoälyasetuksen, DORA:n ja NIS2:n — kolme asetusta, jotka on suunniteltu itsenäisesti mutta jotka ovat merkittävästi päällekkäisiä rahoituspalveluissa käytettävien tekoälyjärjestelmien kontekstissa. Niiden hallitseminen erikseen luo päällekkäistä dokumentaatiota, epäjohdonmukaista hallintoa ja tarpeettomia kustannuksia.

Tämä opas kartoittaa päällekkäisyydet ja osoittaa, missä yksi vaatimustenmukaisuuspanos voi täyttää useita asetuksia samanaikaisesti.

Aikatauluvertailu

Asetus Keskeinen määräaika Tila
NIS2 Lokakuu 2024 Voimassa
DORA 17. tammikuuta 2025 Voimassa
Tekoälyasetus — Kielletyt käytännöt 2. helmikuuta 2025 Voimassa
Tekoälyasetus — GPAI-säännöt 2. elokuuta 2025 Voimassa
Tekoälyasetus — Liite III itsenäinen 2. joulukuuta 2027 Tuleva
Tekoälyasetus — Liite I integroitu 2. elokuuta 2028 Tuleva

Missä tekoälyasetus ja DORA ovat päällekkäisiä

Riskienhallinta

Tekoälyasetuksen Art. 9 edellyttää riskinhallintajärjestelmää korkeariskiselle tekoälylle, kattaen riskien tunnistamisen, arvioinnin, analysoinnin ja lieventämisen koko elinkaaren ajan.

DORA Art. 5–16 edellyttää tieto- ja viestintätekniikan riskinhallintakehystä, joka kattaa tieto- ja viestintätekniikan riskien tunnistamisen, suojaamisen, havaitsemisen, reagoinnin ja palautumisen.

Päällekkäisyys: Molemmat soveltuvat rahoituspalveluissa käytettäviin tekoälyjärjestelmiin. Yksi riskikirjanpito ja hallintoprosessi voi täyttää molemmat, edellyttäen, että se kattaa Art. 9:n vaatimat tekoälykohtaiset riskit (tarkkuus, kestävyys, harha, perusoikeusvaikutukset) DORA:n tieto- ja viestintätekniikan riskiluokkien (saatavuus, luottamuksellisuus, eheys, todennus) lisäksi.

Kaksoiskartoituslähestymistapa: Laajenna DORA:n tieto- ja viestintätekniikan riskikirjanpitoa sisältämään tekoälykohtaiset riskidimensiot. Dokumentoi yhdistetty arviointi täyttäväksi sekä Art. 9:n että DORA Art. 5–16:n vaatimukset.

Tapahtumailmoitukset

Tekoälyasetuksen Art. 73 edellyttää korkeariskisen tekoälyn tarjoajilta vakavien tapahtumien ilmoittamista markkinavalvontaviranomaisille ilman aiheetonta viivästystä.

DORA Art. 19–23 edellyttää rahoitusyrityksiltä merkittävien tieto- ja viestintätekniikkaan liittyvien tapahtumien ilmoittamista toimivaltaisille viranomaisille tiukkojen aikataulujen mukaisesti (alustava: 4 tuntia; väliaikainen: 72 tuntia; lopullinen: 1 kuukausi).

Päällekkäisyys: Korkeariskiseen tekoälyjärjestelmään liittyvä tai sen aiheuttama tieto- ja viestintätekniikkatapahtuma voi laukaista molemmat ilmoitusvelvoitteet samanaikaisesti. Rakenna yksi tapahtuman reagointimenettely, joka arvioi molemmat kynnykset ja ohjaa molemmille sääntelyviranomaisille tarvittaessa.

Kolmannet osapuolet ja toimitusketju

Tekoälyasetus asettaa velvoitteita tarjoajille, jotka kehittävät tekoälyä. Kolmannen osapuolen korkeariskisiä tekoälyjärjestelmiä hankkivien käyttäjien on varmistettava tarjoajan vaatimustenmukaisuus.

DORA Art. 28–44 edellyttää rahoitusyrityksiltä tieto- ja viestintätekniikan kolmansien osapuolten riskien hallintaa, myös tekoälyn tarjoajien ja tekoälyjärjestelmiä käyttävien pilvipalveluiden osalta.

Päällekkäisyys: Rahoitusyritysten käyttämien tekoälyjärjestelmien hankintahuolellisuuden on täytettävä molemmat: DORA:n tieto- ja viestintätekniikan kolmansien osapuolten riskiarviointi ja sopimusvaatimukset SEKÄ tekoälyasetuksen vaatimustenmukaisuuden arvioinnin ja CE-merkinnän varmentaminen.

Käytännön vinkki: Lisää tekoälyasetuksen vaatimustenmukaisuuden varmentaminen DORA:n tieto- ja viestintätekniikan kolmansien osapuolten huolellisuuden tarkistuslistaan. Vaadi tekoälyntarjoajia toimittamaan vaatimustenmukaisuuden arviointidokumentaatio ja EU:n tietokantarekisteröintinumero.

Missä tekoälyasetus ja NIS2 ovat päällekkäisiä

NIS2 koskee laajasti olennaisia ja tärkeitä toimijoita, mukaan lukien rahoituslaitokset, energiantoimittajat, terveydenhuoltoorganisaatiot ja digitaalisen infrastruktuurin toimijat.

NIS2:n Art. 21 turvallisuustoimenpiteet koskevat kaikkia tieto- ja viestintätekniikkaa — mukaan lukien tekoälyjärjestelmiä. Riskipohjaiset turvallisuustoimenpiteet, toimitusketjun turvallisuus ja liiketoiminnan jatkuvuuden suunnittelu koskevat tekoälyä tieto- ja viestintätekniikan komponentteina.

NIS2:n Art. 23 tapahtumaraportointi (24 tunnin ennakkovaroitus, 72 tunnin ilmoitus, 1 kuukauden loppuraportti) koskee merkittäviä tapahtumia, mukaan lukien tekoälyjärjestelmiin liittyvät.

Integrointimahdollisuus: NIS2:n turvallisuustoimenpiteet ja tekoälyasetuksen Art. 15 (tarkkuus, kestävyys, kyberturvallisuus) korkeariskiselle tekoälylle voidaan käsitellä samalla tietoturvallisuuden hallintajärjestelmällä (ISMS) ja kyberturvallisuusohjelmalla.

Suositeltava kaksoiskartoituskehys

  1. Yksi tekoälyinventointi — luetteloi kaikki tekoälyjärjestelmät, kartoittaen kukin tekoälyasetuksen riskiluokkaan JA DORA/NIS2-soveltuvuuteen
  2. Yhdistetty riskikirjanpito — laajenna tieto- ja viestintätekniikan riskikirjanpitoa sisältämään tekoälykohtaiset dimensiot (harha, läpinäkymättömyys, perusoikeusvaikutukset)
  3. Yhtenäinen tapahtuman reagointi — yksi menettely kaksoiskynnyksen arviointiin tekoälyasetuksen + DORA/NIS2-raportoinnin osalta
  4. Jaettu kolmannen osapuolen malli — DORA:n tieto- ja viestintätekniikan huolellisuus + tekoälyasetuksen vaatimustenmukaisuuden varmentaminen yhdessä toimittajakyselyssä
  5. Yhteinen laadunhallintajärjestelmä — suunnittele tekoälyasetuksen laadunhallintajärjestelmä (Art. 17) DORA:n hallintokehyksen laajennuksena, ei erillisenä siilona

DORA-erityistä ohjausta varten katso sisarsivustomme regulation-dora.eu — kattaen DORA:n täydellisen tieto- ja viestintätekniikan riskienhallinnan, tapahtumaraportoinnin ja kolmansien osapuolten kehykset yksityiskohtaisesti.

Official AI Act Compliance Deadline Calendar

Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.

Obligation Applies to Original date New date Status Countdown Legal basis
Prohibited Practices (Art. 5) All providers and deployers active AI Act Art. 5
GPAI Rules (Chapter 5) GPAI model providers active AI Act Art. 51-56
High-risk AI — Annex III (standalone) Providers of standalone Annex III systems deferred AI Omnibus 2026 Art. 6(2)
High-risk AI — Annex I (embedded) AI embedded in Annex I regulated products deferred AI Omnibus 2026 Art. 6(1)
AI-Generated Content Marking Providers of generative GPAI systems active AI Act Art. 50(2)
Regulatory Sandboxes National competent authorities active AI Act Art. 57

Download JSON · CC BY 4.0

Frequently Asked Questions

Kyllä — merkittävästi. Tekoälyasetuksen riskinhallintajärjestelmä (Art. 9) korkeariskiselle tekoälylle on päällekkäinen DORA:n tieto- ja viestintätekniikan riskinhallintakehyksen (Art. 5–16) kanssa tieto- ja viestintätekniikkajärjestelmille. Rahoituspalveluissa käytettävät tekoälyjärjestelmät, jotka täyttävät liitteen III korkeariskiset edellytykset, ovat molempien alaisia. Kaksoiskartoitus on mahdollinen: yksi laadunhallintajärjestelmä voi täyttää molempien asetusten riskienhallinnan vaatimukset.

DORA ei vapauta tekoälyä. Mikä tahansa tieto- ja viestintätekniikkajärjestelmä — mukaan lukien tekoäly — joka on osa rahoitusyrityksen tieto- ja viestintätekniikan infrastruktuuria, on DORA:n operatiivisen häiriönsietokyvyn vaatimusten alainen. DORA:n tapahtumaraportointi (Art. 19–23), tieto- ja viestintätekniikan kolmansien osapuolten riskienhallinta (Art. 28–44) ja häiriönsietokykytestaus (Art. 25–27) soveltuvat kaikki tekoälypohjaisiin tieto- ja viestintätekniikkajärjestelmiin.

Kumpikaan ei ole etusijalla; molemmat soveltuvat samanaikaisesti. Tekoälyasetus on tuoteasetus (joka hallinnoi tekoälyjärjestelmää); DORA on operatiivisen häiriönsietokyvyn asetus (joka hallinnoi rahoitusyrityksen tieto- ja viestintätekniikan ympäristöä). Pankin käyttämän luottoluokitustekoälyn on noudatettava molempia: tekoälyasetuksen liitteen III velvoitteita korkeariskisenä tekoälyjärjestelmänä ja DORA:ta tieto- ja viestintätekniikkajärjestelmänä.

NIS2 koskee olennaisia ja tärkeitä toimijoita aloilla, kuten rahoitus, energia, terveydenhuolto ja digitaalinen infrastruktuuri. Näiden toimijoiden toiminnassa käytettävät tekoälyjärjestelmät kuuluvat NIS2:n turvallisuustoimenpiteiden (Art. 21) ja tapahtumaraportoinnin (Art. 23) piiriin. NIS2 ei nimenomaisesti käsittele tekoälyä, mutta sen riskipohjainen turvallisuuskehys kattaa tekoälyjärjestelmät tieto- ja viestintätekniikan komponentteina.

Stay ahead of AI Act changes

Get compliance alerts when deadlines or obligations change.

No spam. One-click unsubscribe.

Take compliance further with the AI Act Academy

Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.