A pénzügyi intézményeknek az MI-törvényt, a DORA-t és a NIS2-t kell egymással átfedő kötelezettségekkel és ütemtervekkel kezelniük. Ez az útmutató feltérképezi a metszéspontokat: ahol a kötelezettségek átfednek, ahol ütköznek, és hogyan lehet a kettős dokumentáció segítségével csökkenteni a megfelelési terhet.
Három rendelet, egy megfelelési program
Az uniós pénzügyi szervezetek MI-törvénnyel, DORA-val és NIS2-vel szembesülnek — három rendelettel, amelyeket önállóan terveztek, de a pénzügyi szolgáltatásokban használt MI-rendszerek összefüggésében jelentősen átfednek. Külön kezelésük párhuzamos dokumentációt, következetlen irányítást és szükségtelen költségeket okoz.
Ez az útmutató feltérképezi az átfedéseket, és bemutatja, ahol egyetlen megfelelési erőfeszítés egyidejűleg több rendeletet elégíthet ki.
Ütemterv összehasonlítás
| Rendelet | Kulcsborderidő | Státusz |
|---|---|---|
| NIS2 | 2024. október | Hatályban |
| DORA | 2025. január 17. | Hatályban |
| MI-törvény — Tiltott gyakorlatok | 2025. február 2. | Hatályban |
| MI-törvény — GPAI-szabályok | 2025. augusztus 2. | Hatályban |
| MI-törvény — III. melléklet önálló | 2027. december 2. | Közelgő |
| MI-törvény — I. melléklet beágyazott | 2028. augusztus 2. | Közelgő |
Ahol az MI-törvény és a DORA átfed
Kockázatkezelés
Az MI-törvény Art. 9 megköveteli a magas kockázatú MI kockázatkezelési rendszerét, amely lefedi a kockázatok azonosítását, becslését, értékelését és csökkentését az életciklus folyamán.
A DORA Art. 5–16 megköveteli az IKT-kockázatkezelési keretet, amely lefedi az IKT-kockázatok azonosítását, védelmét, észlelését, reagálását és helyreállítását.
Átfedés: Mindkettő vonatkozik a pénzügyi szolgáltatásokban használt MI-rendszerekre. Egyetlen kockázati nyilvántartás és irányítási folyamat kielégítheti mindkettőt, feltéve, hogy lefedi az Art. 9 által megkövetelt MI-specifikus kockázatokat (pontosság, robusztusság, elfogultság, alapvető jogok) a DORA IKT-kockázat-kategóriái (elérhetőség, bizalmasság, integritás, hitelesítés) mellett.
Kettős feltérképezési megközelítés: Bővítse ki DORA IKT-kockázati nyilvántartását MI-specifikus kockázati dimenziókkal. Dokumentálja a kombinált értékelést, mint amely megfelel mind az Art. 9-nek, mind a DORA Art. 5–16 követelményeinek.
Incidensbejelentés
Az MI-törvény Art. 73 megköveteli a magas kockázatú MI-t megvalósítani kívánóktól, hogy indokolatlan késedelem nélkül jelentsék a súlyos incidenseket a piacfelügyeleti hatóságoknak.
A DORA Art. 19–23 megköveteli, hogy a pénzügyi szervezetek szigorú határidőkön belül jelentsék a jelentős IKT-vonatkozású incidenseket az illetékes hatóságoknak (kezdeti: 4 óra; közbülső: 72 óra; végleges: 1 hónap).
Átfedés: Egy magas kockázatú MI-rendszert érintő IKT-incidens egyidejűleg mindkét bejelentési kötelezettséget kiválthatja. Hozzon létre egyetlen incidenskezelési eljárást, amely mindkét küszöbértéket értékeli, és ahol szükséges, mindkét szabályozónak megküldi a bejelentést.
Harmadik fél és ellátási lánc
Az MI-törvény kötelezettségeket ró az MI-t fejlesztő szolgáltatókra. A magas kockázatú MI-rendszereket beszerző alkalmazóknak ellenőrizniük kell a szolgáltatói megfelelést.
A DORA Art. 28–44 megköveteli a pénzügyi szervezetektől az IKT harmadik fél kockázatának kezelését, beleértve az MI-szolgáltatókat és az MI-rendszereket futtató felhőszolgáltatásokat.
Átfedés: A pénzügyi szervezetek által használt MI-rendszerek beszerzési átvilágítását mindkettőnek ki kell elégítenie: a DORA IKT harmadik fél kockázatértékelési és szerződési követelményei, ÉS az MI-törvény megfelelőségértékelésének és CE-jelölésének ellenőrzése.
Gyakorlati tipp: Adja hozzá az MI-törvény szerinti megfelelőség-ellenőrzést DORA IKT harmadik fél átvilágítási ellenőrzőlistájához. Kérje az MI-szolgáltatóktól a megfelelőségértékelési dokumentációjukat és az EU adatbázis regisztrációs számukat.
Ahol az MI-törvény és a NIS2 átfed
A NIS2 széles körben vonatkozik az alapvető és fontos szervezetekre, köztük pénzügyi intézményekre, energiaszolgáltatókra, egészségügyi szervezetekre és digitális infrastruktúra üzemeltetőkre.
A NIS2 Art. 21 biztonsági intézkedések minden IKT-ra vonatkoznak — köztük MI-rendszerekre is. Kockázatalapú biztonsági intézkedések, ellátási lánc biztonsága és üzletmenet-folytonossági tervezés mind vonatkoznak az MI-re mint IKT-összetevőkre.
A NIS2 Art. 23 incidensbejelentés (24 órás korai figyelmeztetés, 72 órás értesítés, 1 hónapos végső jelentés) vonatkozik a jelentős incidensekre, köztük az MI-rendszereket érintőkre.
Integrációs lehetőség: A NIS2 biztonsági intézkedések és a magas kockázatú MI MI-törvény Art. 15 (pontosság, robusztusság, kiberbiztonság) kezelhetők ugyanazon információbiztonsági irányítási rendszer (ISMS) és kiberbiztonsági program keretében.
Ajánlott kettős feltérképezési keret
- Egyetlen MI-leltár — az összes MI-rendszer katalogizálása, mindegyik leképezése az MI-törvény kockázati szintjére ÉS a DORA/NIS2 alkalmazhatóságra
- Kombinált kockázati nyilvántartás — az IKT-kockázati nyilvántartás kiterjesztése MI-specifikus dimenziókkal (elfogultság, átlátszatlanság, alapvető jogokra gyakorolt hatás)
- Egységes incidenskezelés — egyetlen eljárás kettős küszöbértékelő vizsgálattal az MI-törvény + DORA/NIS2 bejelentéshez
- Megosztott harmadik fél sablon — DORA IKT átvilágítás + MI-törvény megfelelőség-ellenőrzés egyetlen szállítói kérdőívben
- Közös minőségirányítási rendszer — az MI-törvény minőségirányítási rendszer (Art. 17) tervezése a DORA irányítási keretének kiterjesztéseként, nem különálló silóként
DORA-specifikus útmutatásért lásd testvéroldalunkat a regulation-dora.eu oldalon — amely a DORA teljes IKT-kockázatkezelési, incidensbejelentési és harmadik fél kereteit mélységben tárgyalja.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Igen — jelentősen. Az MI-törvény Art. 9 szerinti kockázatkezelési rendszere a magas kockázatú MI esetén átfed a DORA Art. 5–16 szerinti IKT-kockázatkezelési kerettel az IKT-rendszerek számára. A pénzügyi szolgáltatásokban a III. melléklet alapján magas kockázatúnak minősülő MI-rendszerek mindkét hatályon belül vannak. A kettős feltérképezés lehetséges: egyetlen minőségirányítási rendszer kielégítheti mindkét rendelet kockázatkezelési követelményeit.
A DORA nem tesz kivételt az MI alól. Minden IKT-rendszer — köztük az MI —, amely egy pénzügyi szervezet IKT-infrastruktúrájának részét képezi, a DORA operatív reziliencia-követelményeinek hatálya alatt áll. A DORA incidensbejelentése (Art. 19–23), az IKT harmadik fél kockázatkezelése (Art. 28–44) és a reziliencia-tesztelés (Art. 25–27) mind vonatkozik a MI-vezérelt IKT-rendszerekre.
Egyik sem élvez elsőbbséget; mindkettő egyidejűleg alkalmazandó. Az MI-törvény termékszabályozás (az MI-rendszert szabályozza); a DORA operatív reziliencia-szabályozás (a pénzügyi szervezet IKT-környezetét szabályozza). Egy bank által használt hitelminősítő MI-nek mindkettőnek meg kell felelnie: a magas kockázatú MI-rendszerként az MI-törvény III. mellékletének kötelezettségei, és a DORA mint IKT-rendszer.
A NIS2 azokra az alapvető és fontos szervezetekre vonatkozik, amelyek pénzügyi, energetikai, egészségügyi és digitális infrastruktúra szektorban működnek. Az e szervezetek működésében használt MI-rendszerek a NIS2 biztonsági intézkedések (Art. 21) és incidensbejelentés (Art. 23) hatálya alá esnek. A NIS2 nem foglalkozik kifejezetten az MI-vel, de kockázatalapú biztonsági kerete az MI-rendszereket IKT-összetevőkként lefedi.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.