Finansinės institucijos privalo orientuotis pagal DI aktą, DORA ir NIS2 su persidengiančiais įpareigojimais ir terminais. Šis vadovas nurodo sankryžas: kur įsipareigojimai persidengiaoja, kur jie prieštarauja ir kaip dvigubai susieti dokumentaciją siekiant sumažinti atitikties naštą.
Trys reglamentai, viena atitikties programa
ES finansinės organizacijos susiduria su DI aktu, DORA ir NIS2 — trimis reglamentais, kurie buvo sukurti nepriklausomai, tačiau reikšmingai persidengiaoja DI sistemų, naudojamų finansinėse paslaugose, kontekste. Jų atskiras valdymas sukuria dubliuojančią dokumentaciją, nenuoseklią valdyseną ir nereikalingas sąnaudas.
Šis vadovas nurodo persidengimus ir parodo, kur vienas atitikties pastangas gali vienu metu atitikti kelis reglamentus.
Terminų palyginimas
| Reglamentas | Pagrindinis terminas | Statusas |
|---|---|---|
| NIS2 | 2024 m. spalis | Galioja |
| DORA | 2025 m. sausio 17 d. | Galioja |
| DI aktas — Draudžiamos praktikos | 2025 m. vasario 2 d. | Galioja |
| DI aktas — GPAI taisyklės | 2025 m. rugpjūčio 2 d. | Galioja |
| DI aktas — Annex III savarankiška | 2027 m. gruodžio 2 d. | Artėjantis |
| DI aktas — Annex I įterpta | 2028 m. rugpjūčio 2 d. | Artėjantis |
Kur DI aktas ir DORA persidengiaoja
Rizikos valdymas
DI akto Art. 9 reikalauja didelės rizikos DI rizikos valdymo sistemos, apimančios rizikų identifikavimą, vertinimą, nustatymą ir mažinimą per visą gyvavimo ciklą.
DORA Art. 5–16 reikalauja IRT rizikos valdymo sistemos, apimančios IRT rizikų identifikavimą, apsaugą, aptikimą, atsaką ir atkūrimą.
Persidengimas: Abu taikomi DI sistemoms, naudojamoms finansinėse paslaugose. Vienas rizikos registras ir valdymo procesas gali atitikti abu, jei apima DI konkrečias rizikas, reikalaujamas Art. 9 (tikslumas, patikimumas, šališkumas, pagrindinės teisės), papildomai prie DORA IRT rizikos kategorijų (prieinamumas, konfidencialumas, vientisumas, autentifikavimas).
Dvigubo susiejimo metodas: Išplėskite savo DORA IRT rizikos registrą, kad apimtų DI konkrečias rizikos dimensijas. Dokumentuokite bendrą vertinimą kaip atitinkantį ir Art. 9, ir DORA Art. 5–16 reikalavimus.
Incidentų pranešimas
DI akto Art. 73 reikalauja, kad didelės rizikos DI teikėjai praneštų apie rimtus incidentus rinkos priežiūros institucijoms be nepagrįsto delsimo.
DORA Art. 19–23 reikalauja, kad finansinės įstaigos praneštų apie didelius su IRT susijusius incidentus kompetentingoms institucijoms per griežtus terminus (pradinis: 4 valandos; tarpinis: 72 valandos; galutinis: 1 mėnuo).
Persidengimas: Su IRT susijęs incidentas, sukeltas ar apimantis didelės rizikos DI sistemą, gali vienu metu suaktyvinti abi pranešimų pareigas. Sukurkite vieną reagavimo į incidentus procedūrą, kuri vertina abu slenkstius ir nukreipia abiem reguliuotojams, kai reikalaujama.
Trečioji šalis ir tiekimo grandinė
DI aktas nustato įpareigojimus teikėjams, kurie kuria DI. Naudotojai, įsigyję didelės rizikos DI sistemas iš teikėjų, turi patikrinti teikėjo atitiktį.
DORA Art. 28–44 reikalauja, kad finansinės įstaigos valdytų IRT trečiųjų šalių riziką, įskaitant DI teikėjus ir debesų paslaugas, vykdančias DI sistemas.
Persidengimas: Finansinių įstaigų naudojamų DI sistemų pirkimo deramas patikrinimas turi atitikti abu: DORA IRT trečiųjų šalių rizikos vertinimą ir sutartinius reikalavimus, IR DI akto atitikties vertinimo ir CE ženklinimo patikrinimą.
Praktinis patarimas: Pridėkite DI akto atitikties patikrinimą prie savo DORA IRT trečiųjų šalių deramo patikrinimo kontrolinio sąrašo. Reikalaukite, kad DI teikėjai pateiktų savo atitikties vertinimo dokumentaciją ir ES duomenų bazės registracijos numerį.
Kur DI aktas ir NIS2 persidengiaoja
NIS2 taikomas plačiai esminėms ir svarbioms įstaigoms, įskaitant finansines institucijas, energetikos tiekėjus, sveikatos organizacijas ir skaitmeninės infrastruktūros operatorius.
NIS2 Art. 21 saugumo priemonės taikomos visai IRT — įskaitant DI sistemas. Rizika pagrįstos saugumo priemonės, tiekimo grandinės saugumas ir verslo tęstinumo planavimas taikomi DI kaip IRT komponentams.
NIS2 Art. 23 incidentų pranešimas (24 valandų išankstinis perspėjimas, 72 valandų pranešimas, 1 mėnesio galutinė ataskaita) taikomas dideliems incidentams, įskaitant tuos, susijusius su DI sistemomis.
Integracijos galimybė: NIS2 saugumo priemonės ir DI akto Art. 15 (tikslumas, patikimumas, kibernetinis saugumas) didelės rizikos DI gali būti sprendžiamos per tą pačią informacijos saugumo valdymo sistemą (ISVS) ir kibernetinio saugumo programą.
Rekomenduojama dvigubo susiejimo sistema
- Vienas DI inventorius — katalogizuoti visas DI sistemas, susieti kiekvieną su DI akto rizikos pakopa IR DORA/NIS2 taikomumu
- Kombinuotas rizikos registras — išplėsti IRT rizikos registrą, kad apimtų DI konkrečias dimensijas (šališkumas, neskaidrumas, pagrindinių teisių poveikis)
- Suvienytas atsakas į incidentus — viena procedūra su dvigubu slenksčio vertinimu DI aktui + DORA/NIS2 pranešimui
- Bendras trečiųjų šalių šablonas — DORA IRT deramas patikrinimas + DI akto atitikties patikrinimas viename tiekėjų klausimyne
- Bendra KVS — suprojektuoti DI akto kokybės valdymo sistemą (Art. 17) kaip DORA valdymo sistemos išplėtimą, o ne atskirą silosą
Dėl DORA konkrečių gairių žr. mūsų seserinę svetainę regulation-dora.eu — apimančią DORA visą IRT rizikos valdymą, incidentų pranešimą ir trečiųjų šalių sistemas.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Taip — reikšmingai. DI akto rizikos valdymo sistema (Art. 9) didelės rizikos DI sutampa su DORA IRT rizikos valdymo sistema (Art. 5–16) IRT sistemoms. DI sistemos, naudojamos finansinėse paslaugose ir kvalifikuojamos kaip didelės rizikos pagal Annex III, patenka į abu. Dvigubas susiejimas yra galimas: viena KVS gali atitikti abiejų reglamentų rizikos valdymo reikalavimus.
DORA neatleidžia DI. Bet kuri IRT sistema — įskaitant DI — kuri yra finansinės įstaigos IRT infrastruktūros dalis, patenka į DORA veiklos atsparumo reikalavimus. DORA incidentų pranešimas (Art. 19–23), IRT trečiųjų šalių rizikos valdymas (Art. 28–44) ir atsparumo testavimas (Art. 25–27) taikomi DI valdomoms IRT sistemoms.
Nė vienas nėra svarbesnis; abu taikomi vienu metu. DI aktas yra produkto reglamentas (reglamentuojantis DI sistemą); DORA yra veiklos atsparumo reglamentas (reglamentuojantis finansinės įstaigos IRT aplinką). Kreditų vertinimo DI, naudojama banke, turi atitikti abu: DI akto Annex III įpareigojimus kaip didelės rizikos DI sistema ir DORA kaip IRT sistema.
NIS2 taikomas esminėms ir svarbioms įstaigoms sektoriuose, įskaitant finansus, energetiką, sveikatą ir skaitmeninę infrastruktūrą. DI sistemos, naudojamos šių įstaigų operacijose, patenka į NIS2 saugumo priemones (Art. 21) ir incidentų pranešimą (Art. 23). NIS2 konkrečiai DI nesprendžia, tačiau jos rizika pagrįsta saugumo sistema apima DI sistemas kaip IRT komponentus.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.