Gli istituti finanziari devono navigare il Regolamento sull'IA, DORA e NIS2 con obblighi e cronologie sovrapposte. Questa guida mappa le intersezioni: dove gli obblighi si sovrappongono, dove confliggono e come effettuare la doppia mappatura della documentazione per ridurre l'onere di conformità.
Tre normative, un programma di conformità
Le organizzazioni finanziarie nell'UE affrontano il Regolamento sull'IA, DORA e NIS2 — tre normative progettate indipendentemente ma che si sovrappongono sostanzialmente nel contesto dei sistemi AI utilizzati nei servizi finanziari. Gestirli separatamente crea documentazione duplicata, governance incoerente e costi inutili.
Questa guida mappa le sovrapposizioni e mostra dove un singolo sforzo di conformità può soddisfare più normative simultaneamente.
Confronto delle cronologie
| Normativa | Scadenza chiave | Stato |
|---|---|---|
| NIS2 | Ottobre 2024 | In vigore |
| DORA | 17 gennaio 2025 | In vigore |
| Regolamento sull'IA — Pratiche vietate | 2 febbraio 2025 | In vigore |
| Regolamento sull'IA — Norme GPAI | 2 agosto 2025 | In vigore |
| Regolamento sull'IA — Allegato III autonomo | 2 dicembre 2027 | In arrivo |
| Regolamento sull'IA — Allegato I integrato | 2 agosto 2028 | In arrivo |
Dove si sovrappongono il Regolamento sull'IA e DORA
Gestione del rischio
Art. 9 del Regolamento sull'IA richiede un sistema di gestione del rischio per l'IA ad alto rischio che copra l'identificazione, la stima, la valutazione e la mitigazione dei rischi durante tutto il ciclo di vita.
Art. 5–16 di DORA richiede un quadro di gestione del rischio ICT che copra l'identificazione, la protezione, il rilevamento, la risposta e il recupero dai rischi ICT.
Sovrapposizione: Entrambi si applicano ai sistemi AI utilizzati nei servizi finanziari. Un singolo registro dei rischi e un processo di governance possono soddisfare entrambi, a condizione che copra i rischi specifici dell'IA richiesti dall'Art. 9 (accuratezza, robustezza, pregiudizio, impatto sui diritti fondamentali) in aggiunta alle categorie di rischio ICT di DORA (disponibilità, riservatezza, integrità, autenticazione).
Approccio della doppia mappatura: Estendete il vostro registro dei rischi ICT di DORA per includere dimensioni di rischio specifiche dell'IA. Documentate la valutazione combinata come soddisfacente sia i requisiti dell'Art. 9 che quelli dell'Art. 5–16 di DORA.
Segnalazione degli incidenti
Art. 73 del Regolamento sull'IA richiede che i fornitori di IA ad alto rischio segnalino gli incidenti gravi alle autorità di vigilanza del mercato senza ingiustificato ritardo.
Art. 19–23 di DORA richiede ai soggetti finanziari di segnalare gli incidenti ICT rilevanti alle autorità competenti entro scadenze rigide (iniziale: 4 ore; intermedia: 72 ore; finale: 1 mese).
Sovrapposizione: Un incidente ICT causato da o che coinvolge un sistema AI ad alto rischio può generare simultaneamente entrambi gli obblighi di segnalazione. Costruite un'unica procedura di risposta agli incidenti che valuti entrambe le soglie e indirizzi verso entrambi i regolatori ove richiesto.
Terze parti e catena di approvvigionamento
Il Regolamento sull'IA impone obblighi ai fornitori che sviluppano IA. I deployer che acquistano sistemi AI ad alto rischio dai fornitori devono verificare la conformità del fornitore.
Art. 28–44 di DORA richiede ai soggetti finanziari di gestire il rischio ICT di terze parti, incluso per i fornitori di IA e i servizi cloud che eseguono sistemi AI.
Sovrapposizione: La due diligence sugli acquisti per i sistemi AI utilizzati dai soggetti finanziari deve soddisfare entrambi: la valutazione del rischio ICT di terze parti di DORA e i requisiti contrattuali, E la verifica della valutazione della conformità ai sensi del Regolamento sull'IA e della marcatura CE.
Consiglio pratico: Aggiungete la verifica della conformità al Regolamento sull'IA alla vostra lista di controllo della due diligence sulle terze parti ICT di DORA. Richiedete ai fornitori di IA di fornire la loro documentazione di valutazione della conformità e il numero di registrazione nella banca dati UE.
Dove si sovrappongono il Regolamento sull'IA e NIS2
NIS2 si applica ampiamente ai soggetti essenziali e importanti tra cui istituti finanziari, fornitori di energia, organizzazioni sanitarie e operatori di infrastrutture digitali.
Art. 21 di NIS2 le misure di sicurezza si applicano a tutti i sistemi ICT — compresi i sistemi AI. Le misure di sicurezza basate sul rischio, la sicurezza della catena di approvvigionamento e la pianificazione della continuità operativa si applicano tutte all'IA come componenti ICT.
Art. 23 di NIS2 la segnalazione degli incidenti (allerta precoce 24 ore, notifica 72 ore, relazione finale 1 mese) si applica agli incidenti significativi, compresi quelli che coinvolgono sistemi AI.
Opportunità di integrazione: Le misure di sicurezza NIS2 e l'Art. 15 del Regolamento sull'IA (accuratezza, robustezza, sicurezza informatica) per l'IA ad alto rischio possono essere affrontate attraverso lo stesso sistema di gestione della sicurezza delle informazioni (ISMS) e il programma di sicurezza informatica.
Quadro di doppia mappatura raccomandato
- Inventario AI unico — catalogate tutti i sistemi AI, mappando ciascuno al livello di rischio del Regolamento sull'IA E all'applicabilità di DORA/NIS2
- Registro dei rischi combinato — estendete il registro dei rischi ICT per includere dimensioni di rischio specifiche dell'IA (pregiudizio, opacità, impatto sui diritti fondamentali)
- Risposta agli incidenti unificata — procedura unica con valutazione a doppia soglia per la segnalazione ai sensi del Regolamento sull'IA + DORA/NIS2
- Modello terze parti condiviso — due diligence ICT di DORA + verifica della conformità al Regolamento sull'IA in un unico questionario fornitore
- SGQ condiviso — progettate il sistema di gestione della qualità del Regolamento sull'IA (Art. 17) come estensione del quadro di governance di DORA, non come un silo separato
Per una guida specifica su DORA, consultate il nostro sito gemello regulation-dora.eu — che copre in profondità la gestione del rischio ICT, la segnalazione degli incidenti e i quadri delle terze parti di DORA.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Sì — in modo significativo. Il sistema di gestione del rischio del Regolamento sull'IA (Art. 9) per l'IA ad alto rischio si sovrappone al quadro di gestione del rischio ICT di DORA (Art. 5–16) per i sistemi ICT. I sistemi AI utilizzati nei servizi finanziari che si qualificano come ad alto rischio ai sensi dell'Allegato III sono soggetti a entrambi. La doppia mappatura è possibile: un singolo SGQ può soddisfare i requisiti di gestione del rischio di entrambe le normative.
DORA non esonera l'IA. Qualsiasi sistema ICT — inclusa l'IA — che fa parte dell'infrastruttura ICT di un soggetto finanziario è soggetto ai requisiti di resilienza operativa di DORA. La segnalazione degli incidenti di DORA (Art. 19–23), la gestione del rischio ICT di terze parti (Art. 28–44) e i test di resilienza (Art. 25–27) si applicano tutti ai sistemi ICT basati sull'IA.
Nessuna delle due ha la precedenza; entrambe si applicano simultaneamente. Il Regolamento sull'IA è una normativa di prodotto (che disciplina il sistema AI); DORA è una normativa di resilienza operativa (che disciplina l'ambiente ICT del soggetto finanziario). Un sistema AI di scoring creditizio utilizzato da una banca deve rispettare entrambe: gli obblighi dell'Allegato III del Regolamento sull'IA come sistema AI ad alto rischio, e DORA come sistema ICT.
NIS2 si applica ai soggetti essenziali e importanti in settori tra cui finanza, energia, salute e infrastrutture digitali. I sistemi AI utilizzati nelle operazioni di questi soggetti rientrano nell'ambito delle misure di sicurezza di NIS2 (Art. 21) e della segnalazione degli incidenti (Art. 23). NIS2 non affronta specificamente l'IA, ma il suo quadro di sicurezza basato sul rischio copre i sistemi AI come componenti ICT.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.