Finansinės institucijos privalo orientuotis pagal DI aktą, DORA ir NIS2 su persidengiančiais įpareigojimais ir terminais. Šis vadovas nurodo sankryžas: kur įsipareigojimai persidengiaoja, kur jie prieštarauja ir kaip dvigubai susieti dokumentaciją siekiant sumažinti atitikties naštą.

Trys reglamentai, viena atitikties programa

ES finansinės organizacijos susiduria su DI aktu, DORA ir NIS2 — trimis reglamentais, kurie buvo sukurti nepriklausomai, tačiau reikšmingai persidengiaoja DI sistemų, naudojamų finansinėse paslaugose, kontekste. Jų atskiras valdymas sukuria dubliuojančią dokumentaciją, nenuoseklią valdyseną ir nereikalingas sąnaudas.

Šis vadovas nurodo persidengimus ir parodo, kur vienas atitikties pastangas gali vienu metu atitikti kelis reglamentus.

Terminų palyginimas

Reglamentas Pagrindinis terminas Statusas
NIS2 2024 m. spalis Galioja
DORA 2025 m. sausio 17 d. Galioja
DI aktas — Draudžiamos praktikos 2025 m. vasario 2 d. Galioja
DI aktas — GPAI taisyklės 2025 m. rugpjūčio 2 d. Galioja
DI aktas — Annex III savarankiška 2027 m. gruodžio 2 d. Artėjantis
DI aktas — Annex I įterpta 2028 m. rugpjūčio 2 d. Artėjantis

Kur DI aktas ir DORA persidengiaoja

Rizikos valdymas

DI akto Art. 9 reikalauja didelės rizikos DI rizikos valdymo sistemos, apimančios rizikų identifikavimą, vertinimą, nustatymą ir mažinimą per visą gyvavimo ciklą.

DORA Art. 5–16 reikalauja IRT rizikos valdymo sistemos, apimančios IRT rizikų identifikavimą, apsaugą, aptikimą, atsaką ir atkūrimą.

Persidengimas: Abu taikomi DI sistemoms, naudojamoms finansinėse paslaugose. Vienas rizikos registras ir valdymo procesas gali atitikti abu, jei apima DI konkrečias rizikas, reikalaujamas Art. 9 (tikslumas, patikimumas, šališkumas, pagrindinės teisės), papildomai prie DORA IRT rizikos kategorijų (prieinamumas, konfidencialumas, vientisumas, autentifikavimas).

Dvigubo susiejimo metodas: Išplėskite savo DORA IRT rizikos registrą, kad apimtų DI konkrečias rizikos dimensijas. Dokumentuokite bendrą vertinimą kaip atitinkantį ir Art. 9, ir DORA Art. 5–16 reikalavimus.

Incidentų pranešimas

DI akto Art. 73 reikalauja, kad didelės rizikos DI teikėjai praneštų apie rimtus incidentus rinkos priežiūros institucijoms be nepagrįsto delsimo.

DORA Art. 19–23 reikalauja, kad finansinės įstaigos praneštų apie didelius su IRT susijusius incidentus kompetentingoms institucijoms per griežtus terminus (pradinis: 4 valandos; tarpinis: 72 valandos; galutinis: 1 mėnuo).

Persidengimas: Su IRT susijęs incidentas, sukeltas ar apimantis didelės rizikos DI sistemą, gali vienu metu suaktyvinti abi pranešimų pareigas. Sukurkite vieną reagavimo į incidentus procedūrą, kuri vertina abu slenkstius ir nukreipia abiem reguliuotojams, kai reikalaujama.

Trečioji šalis ir tiekimo grandinė

DI aktas nustato įpareigojimus teikėjams, kurie kuria DI. Naudotojai, įsigyję didelės rizikos DI sistemas iš teikėjų, turi patikrinti teikėjo atitiktį.

DORA Art. 28–44 reikalauja, kad finansinės įstaigos valdytų IRT trečiųjų šalių riziką, įskaitant DI teikėjus ir debesų paslaugas, vykdančias DI sistemas.

Persidengimas: Finansinių įstaigų naudojamų DI sistemų pirkimo deramas patikrinimas turi atitikti abu: DORA IRT trečiųjų šalių rizikos vertinimą ir sutartinius reikalavimus, IR DI akto atitikties vertinimo ir CE ženklinimo patikrinimą.

Praktinis patarimas: Pridėkite DI akto atitikties patikrinimą prie savo DORA IRT trečiųjų šalių deramo patikrinimo kontrolinio sąrašo. Reikalaukite, kad DI teikėjai pateiktų savo atitikties vertinimo dokumentaciją ir ES duomenų bazės registracijos numerį.

Kur DI aktas ir NIS2 persidengiaoja

NIS2 taikomas plačiai esminėms ir svarbioms įstaigoms, įskaitant finansines institucijas, energetikos tiekėjus, sveikatos organizacijas ir skaitmeninės infrastruktūros operatorius.

NIS2 Art. 21 saugumo priemonės taikomos visai IRT — įskaitant DI sistemas. Rizika pagrįstos saugumo priemonės, tiekimo grandinės saugumas ir verslo tęstinumo planavimas taikomi DI kaip IRT komponentams.

NIS2 Art. 23 incidentų pranešimas (24 valandų išankstinis perspėjimas, 72 valandų pranešimas, 1 mėnesio galutinė ataskaita) taikomas dideliems incidentams, įskaitant tuos, susijusius su DI sistemomis.

Integracijos galimybė: NIS2 saugumo priemonės ir DI akto Art. 15 (tikslumas, patikimumas, kibernetinis saugumas) didelės rizikos DI gali būti sprendžiamos per tą pačią informacijos saugumo valdymo sistemą (ISVS) ir kibernetinio saugumo programą.

Rekomenduojama dvigubo susiejimo sistema

  1. Vienas DI inventorius — katalogizuoti visas DI sistemas, susieti kiekvieną su DI akto rizikos pakopa IR DORA/NIS2 taikomumu
  2. Kombinuotas rizikos registras — išplėsti IRT rizikos registrą, kad apimtų DI konkrečias dimensijas (šališkumas, neskaidrumas, pagrindinių teisių poveikis)
  3. Suvienytas atsakas į incidentus — viena procedūra su dvigubu slenksčio vertinimu DI aktui + DORA/NIS2 pranešimui
  4. Bendras trečiųjų šalių šablonas — DORA IRT deramas patikrinimas + DI akto atitikties patikrinimas viename tiekėjų klausimyne
  5. Bendra KVS — suprojektuoti DI akto kokybės valdymo sistemą (Art. 17) kaip DORA valdymo sistemos išplėtimą, o ne atskirą silosą

Dėl DORA konkrečių gairių žr. mūsų seserinę svetainę regulation-dora.eu — apimančią DORA visą IRT rizikos valdymą, incidentų pranešimą ir trečiųjų šalių sistemas.

Official AI Act Compliance Deadline Calendar

Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.

Obligation Applies to Original date New date Status Countdown Legal basis
Prohibited Practices (Art. 5) All providers and deployers active AI Act Art. 5
GPAI Rules (Chapter 5) GPAI model providers active AI Act Art. 51-56
High-risk AI — Annex III (standalone) Providers of standalone Annex III systems deferred AI Omnibus 2026 Art. 6(2)
High-risk AI — Annex I (embedded) AI embedded in Annex I regulated products deferred AI Omnibus 2026 Art. 6(1)
AI-Generated Content Marking Providers of generative GPAI systems active AI Act Art. 50(2)
Regulatory Sandboxes National competent authorities active AI Act Art. 57

Download JSON · CC BY 4.0

Frequently Asked Questions

Taip — reikšmingai. DI akto rizikos valdymo sistema (Art. 9) didelės rizikos DI sutampa su DORA IRT rizikos valdymo sistema (Art. 5–16) IRT sistemoms. DI sistemos, naudojamos finansinėse paslaugose ir kvalifikuojamos kaip didelės rizikos pagal Annex III, patenka į abu. Dvigubas susiejimas yra galimas: viena KVS gali atitikti abiejų reglamentų rizikos valdymo reikalavimus.

DORA neatleidžia DI. Bet kuri IRT sistema — įskaitant DI — kuri yra finansinės įstaigos IRT infrastruktūros dalis, patenka į DORA veiklos atsparumo reikalavimus. DORA incidentų pranešimas (Art. 19–23), IRT trečiųjų šalių rizikos valdymas (Art. 28–44) ir atsparumo testavimas (Art. 25–27) taikomi DI valdomoms IRT sistemoms.

Nė vienas nėra svarbesnis; abu taikomi vienu metu. DI aktas yra produkto reglamentas (reglamentuojantis DI sistemą); DORA yra veiklos atsparumo reglamentas (reglamentuojantis finansinės įstaigos IRT aplinką). Kreditų vertinimo DI, naudojama banke, turi atitikti abu: DI akto Annex III įpareigojimus kaip didelės rizikos DI sistema ir DORA kaip IRT sistema.

NIS2 taikomas esminėms ir svarbioms įstaigoms sektoriuose, įskaitant finansus, energetiką, sveikatą ir skaitmeninę infrastruktūrą. DI sistemos, naudojamos šių įstaigų operacijose, patenka į NIS2 saugumo priemones (Art. 21) ir incidentų pranešimą (Art. 23). NIS2 konkrečiai DI nesprendžia, tačiau jos rizika pagrįsta saugumo sistema apima DI sistemas kaip IRT komponentus.

Stay ahead of AI Act changes

Get compliance alerts when deadlines or obligations change.

No spam. One-click unsubscribe.

Take compliance further with the AI Act Academy

Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.