Financijske institucije moraju navigirati AI aktom, DORA-om i NIS2 s preklapajućim obvezama i vremenskim planovima. Ovaj vodič mapira presjeke: gdje se obveze preklapaju, gdje su u sukobu i kako dvostruko mapirati dokumentaciju kako bi se smanjilo opterećenje usklađivanjem.

Tri propisa, jedan program usklađivanja

Financijske organizacije u EU-u suočavaju se s AI aktom, DORA-om i NIS2 — tri propisa koji su neovisno osmišljeni, ali se značajno preklapaju u kontekstu AI sustava koji se koriste u financijskim uslugama. Njihovo odvojeno upravljanje stvara dupliciranu dokumentaciju, nedosljedne upravljanje i nepotrebne troškove.

Ovaj vodič mapira preklapanja i pokazuje gdje jedan usklađivački napor može istovremeno zadovoljiti više propisa.

Usporedba vremenskog plana

Propis Ključni rok Status
NIS2 Listopad 2024. Na snazi
DORA 17. siječnja 2025. Na snazi
AI akt — Zabranjene prakse 2. veljače 2025. Na snazi
AI akt — Pravila GPAI-a 2. kolovoza 2025. Na snazi
AI akt — Prilog III samostalni 2. prosinca 2027. Nadolazeći
AI akt — Prilog I ugrađeni 2. kolovoza 2028. Nadolazeći

Gdje se AI akt i DORA preklapaju

Upravljanje rizicima

AI akt Čl. 9 zahtijeva sustav upravljanja rizicima za visokorizični AI koji pokriva identificiranje, procjenu, evaluaciju i ublažavanje rizika kroz cijeli životni ciklus.

DORA Čl. 5–16 zahtijeva okvir upravljanja IKT rizicima koji pokriva identificiranje, zaštitu, otkrivanje, odgovor i oporavak od IKT rizika.

Preklapanje: Oba se primjenjuju na AI sustave koji se koriste u financijskim uslugama. Jedan registar rizika i proces upravljanja može zadovoljiti oba, pod uvjetom da pokriva AI specifične rizike zahtijevane Čl. 9 (točnost, čvrstoća, pristranost, temeljna prava) uz IKT kategorije rizika DORA-e (dostupnost, povjerljivost, integritet, autentičnost).

Pristup dvostrukog mapiranja: Proširite registar IKT rizika DORA-e kako bi uključio AI specifične dimenzije rizika. Dokumentirajte kombiniranu procjenu kao ispunjavanje zahtjeva i Čl. 9 i DORA Čl. 5–16.

Prijava incidenata

AI akt Čl. 73 zahtijeva od pružatelja visokorizičnog AI-ja prijavu ozbiljnih incidenata tijelima za nadzor tržišta bez nepotrebnog odlaganja.

DORA Čl. 19–23 zahtijeva od financijskih subjekata prijavu velikih IKT incidenata nadležnim tijelima unutar strogih vremenskih rokova (inicijalna: 4 sata; intermedijalna: 72 sata; finalna: 1 måned).

Preklapanje: IKT incident uzrokovan ili koji uključuje visokorizični AI sustav može istovremeno aktivirati oba obveza prijave. Izgradite jedan postupak odgovora na incidente koji procjenjuje oba praga i usmjerava prema oba regulatora gdje je potrebno.

Treća strana i opskrbni lanac

AI akt nameće obveze pružateljima koji razvijaju AI. Korisnici koji nabavljaju visokorizične AI sustave od pružatelja moraju verificirati usklađenost pružatelja.

DORA Čl. 28–44 zahtijeva od financijskih subjekata upravljanje IKT rizicima trećih strana, uključujući za pružatelje AI-ja i cloud usluge koje pokreću AI sustave.

Preklapanje: Provjera dubinske analize za AI sustave koje koriste financijski subjekti mora zadovoljiti oba: DORA-inu procjenu IKT rizika trećih strana i ugovorne zahtjeve, KAO I verifikaciju ocjene sukladnosti prema AI aktu i CE oznake.

Praktični savjet: Dodajte verifikaciju usklađenosti prema AI aktu u vaš DORA kontrolni popis dubinske analize IKT trećih strana. Zahtijevajte od pružatelja AI-ja da dostave dokumentaciju o ocjeni sukladnosti i broj registracije u bazi podataka AI EU.

Gdje se AI akt i NIS2 preklapaju

NIS2 se široko primjenjuje na ključne i važne subjekte uključujući financijske institucije, energetske pružatelje, zdravstvene organizacije i operatere digitalne infrastrukture.

NIS2 Čl. 21 sigurnosne mjere primjenjuju se na sve IKT — uključujući AI sustave. Sigurnosne mjere temeljene na riziku, sigurnost opskrbnog lanca i planiranje poslovnog kontinuiteta sve se primjenjuju na AI kao IKT komponente.

NIS2 Čl. 23 prijava incidenata (rana upozorenje u 24 sata, obavijest u 72 sata, završno izvješće u 1 mjesecu) primjenjuje se na značajne incidente, uključujući one koji uključuju AI sustave.

Prilike za integraciju: Sigurnosne mjere NIS2 i AI akt Čl. 15 (točnost, čvrstoća, kibersigurnost) za visokorizični AI mogu se rješavati kroz isti sustav upravljanja informacijskom sigurnošću (ISMS) i program kibersigurnosti.

Preporučeni okvir dvostrukog mapiranja

  1. Jedan AI inventar — katalogizirajte sve AI sustave, mapiranjem svakog na razinu rizika prema AI aktu I primjenjivost DORA-e/NIS2
  2. Kombinirani registar rizika — proširite registar IKT rizika kako bi uključio AI specifične dimenzije (pristranost, neprovidnost, utjecaj na temeljna prava)
  3. Unificirani odgovor na incidente — jedan postupak s procjenom dvostrukog praga za AI akt + prijave DORA-e/NIS2
  4. Zajednički predložak trećih strana — DORA IKT dubinska analiza + AI akt verifikacija sukladnosti u jednom upitniku za dobavljače
  5. Zajednički SUK — dizajnirajte SUK upravljanja kvalitetom prema AI aktu (Čl. 17) kao proširenje okvira upravljanja DORA-e, a ne zasebni silo

Za DORA specifične smjernice, pogledajte naše sestrino mjesto regulation-dora.eu — koje pokriva potpuni okvir upravljanja IKT rizicima DORA-e, prijavu incidenata i okvire trećih strana u dubinu.

Official AI Act Compliance Deadline Calendar

Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.

Obligation Applies to Original date New date Status Countdown Legal basis
Prohibited Practices (Art. 5) All providers and deployers active AI Act Art. 5
GPAI Rules (Chapter 5) GPAI model providers active AI Act Art. 51-56
High-risk AI — Annex III (standalone) Providers of standalone Annex III systems deferred AI Omnibus 2026 Art. 6(2)
High-risk AI — Annex I (embedded) AI embedded in Annex I regulated products deferred AI Omnibus 2026 Art. 6(1)
AI-Generated Content Marking Providers of generative GPAI systems active AI Act Art. 50(2)
Regulatory Sandboxes National competent authorities active AI Act Art. 57

Download JSON · CC BY 4.0

Frequently Asked Questions

Da — značajno. Sustav upravljanja rizicima AI akta (Čl. 9) za visokorizični AI preklapa se s okvirom upravljanja IKT rizicima DORA-e (Čl. 5–16) za IKT sustave. AI sustavi koji se koriste u financijskim uslugama koji se kvalificiraju kao visokorizični prema Prilogu III podložni su obama. Dvostruko mapiranje je moguće: jedan SUK može zadovoljiti zahtjeve upravljanja rizicima oba propisa.

DORA ne izuzima AI. Svaki IKT sustav — uključujući AI — koji je dio IKT infrastrukture financijskog subjekta podložan je zahtjevima operativne otpornosti DORA-e. Prijava incidenata DORA-e (Čl. 19–23), upravljanje IKT rizicima trećih strana (Čl. 28–44) i testiranje otpornosti (Čl. 25–27) sve se primjenjuju na AI pokretane IKT sustave.

Niti jedan nema prednost; oba se primjenjuju istovremeno. AI akt je propis o proizvodu (koji uređuje AI sustav); DORA je propis o operativnoj otpornosti (koji uređuje IKT okruženje financijskog subjekta). AI sustav za kreditno bodovanje koji koristi banka mora se uskladiti s obama: obveze AI akta prema Prilogu III kao visokorizični AI sustav, i DORA kao IKT sustav.

NIS2 se primjenjuje na ključne i važne subjekte u sektorima uključujući financije, energetiku, zdravstvo i digitalnu infrastrukturu. AI sustavi koji se koriste u operacijama tih subjekata potpadaju pod sigurnosne mjere NIS2 (Čl. 21) i prijavu incidenata (Čl. 23). NIS2 ne govori specifično o AI-ju, ali njegov okvir sigurnosti temeljen na riziku pokriva AI sustave kao IKT komponente.

Stay ahead of AI Act changes

Get compliance alerts when deadlines or obligations change.

No spam. One-click unsubscribe.

Take compliance further with the AI Act Academy

Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.