Finanšu iestādēm jāorientējas MI Aktā, DORA un NIS2 ar pārklājošiem pienākumiem un grafikiem. Šī rokasgrāmata kartē krustošanās punktus: kur pienākumi pārklājas, kur tie konfliktē un kā duāli kartēt dokumentāciju, lai samazinātu atbilstības slogu.

Trīs regulas, viena atbilstības programma

ES finanšu organizācijas saskaras ar MI Aktu, DORA un NIS2 — trīs regulām, kas tika izstrādātas neatkarīgi, taču būtiski pārklājas MI sistēmu izmantošanas kontekstā finanšu pakalpojumos. To atsevišķa pārvaldīšana rada dublējošu dokumentāciju, nekonsekventa pārvaldību un nevajadzīgas izmaksas.

Šī rokasgrāmata kartē pārklāšanās un parāda, kur viens atbilstības centiens var vienlaicīgi apmierināt vairākas regulas.

Grafika salīdzinājums

Regula Galvenais termiņš Statuss
NIS2 2024. gada oktobris Spēkā
DORA 2025. gada 17. janvāris Spēkā
MI Akts — Aizliegtās prakses 2025. gada 2. februāris Spēkā
MI Akts — GPAI noteikumi 2025. gada 2. augusts Spēkā
MI Akts — III pielikuma patstāvīgs 2027. gada 2. decembris Gaidāms
MI Akts — I pielikuma iekļauts 2028. gada 2. augusts Gaidāms

Kur MI Akts un DORA pārklājas

Riska pārvaldība

MI Akta Art. 9 prasa riska pārvaldības sistēmu augsta riska MI, kas aptver risku identificēšanu, novērtēšanu, izvērtēšanu un mazināšanu visā dzīves ciklā.

DORA Art. 5–16 prasa IKT riska pārvaldības sistēmu, kas aptver risku identificēšanu, aizsardzību, atklāšanu, reaģēšanu un atgūšanos no IKT riskiem.

Pārklāšanās: Abi attiecas uz MI sistēmām, ko izmanto finanšu pakalpojumos. Viens riska reģistrs un pārvaldības process var apmierināt abus, ar noteikumu, ka tas aptver MI specifiskos riskus, ko prasa Art. 9 (precizitāte, robustums, aizspriedumi, pamattiesību ietekme), papildus DORA IKT riska kategorijām (pieejamība, konfidencialitāte, integritāte, autentifikācija).

Duālās kartēšanas pieeja: Paplašiniet savu DORA IKT riska reģistru, iekļaujot MI specifiskās riska dimensijas. Dokumentējiet kombinēto novērtēšanu kā atbilstošu gan Art. 9, gan DORA Art. 5–16 prasībām.

Incidentu ziņošana

MI Akta Art. 73 prasa augsta riska MI nodrošinātājiem ziņot par nopietniem incidentiem tirgus uzraudzības iestādēm bez nepamatotas kavēšanās.

DORA Art. 19–23 prasa finanšu vienībām ziņot par nozīmīgiem IKT incidentiem kompetentajām iestādēm stingros termiņos (sākotnējs: 4 stundas; starpposma: 72 stundas; galīgais: 1 mēnesis).

Pārklāšanās: IKT incidents, ko izraisīja vai kurā iesaistīta augsta riska MI sistēma, var vienlaicīgi aktivizēt abas ziņošanas saistības. Izveidojiet vienotu incidentu reaģēšanas procedūru, kas novērtē abus sliekšņus un maršrutē uz abiem regulatoriem, kur nepieciešams.

Trešās puses un piegādes ķēde

MI Akts uzliek pienākumus nodrošinātājiem, kas izstrādā MI. Izmantotājiem, kas iegādājas augsta riska MI sistēmas no nodrošinātājiem, jāverificē nodrošinātāja atbilstība.

DORA Art. 28–44 prasa finanšu vienībām pārvaldīt IKT trešo personu risku, tostarp MI nodrošinātājiem un mākonī darbojošām MI sistēmām.

Pārklāšanās: Iepirkumu rūpīga pārbaude MI sistēmām, ko izmanto finanšu vienības, jāapmierina abas: DORA IKT trešo personu riska novērtēšana un līguma prasības, UN MI Akta atbilstības novērtēšanas un CE marķējuma verifikācija.

Praktisks padoms: Pievienojiet MI Akta atbilstības verifikāciju savai DORA IKT trešo personu rūpīgas pārbaudes kontrolsarakstam. Prasiet MI nodrošinātājiem sniegt savu atbilstības novērtēšanas dokumentāciju un ES datubāzes reģistrācijas numuru.

Kur MI Akts un NIS2 pārklājas

NIS2 plaši attiecas uz būtiskiem un nozīmīgiem subjektiem, tostarp finanšu iestādēm, enerģijas nodrošinātājiem, veselības aprūpes organizācijām un digitālās infrastruktūras operatoriem.

NIS2 Art. 21 drošības pasākumi piemērojami visam IKT — tostarp MI sistēmām. Uz risku balstīti drošības pasākumi, piegādes ķēdes drošība un darbības nepārtrauktības plānošana visi attiecas uz MI kā IKT komponentiem.

NIS2 Art. 23 incidentu ziņošana (24 stundu agrīna brīdinājums, 72 stundu paziņojums, 1 mēneša galīgais ziņojums) piemērojama ievērojamiem incidentiem, tostarp tiem, kuros iesaistītas MI sistēmas.

Integrācijas iespēja: NIS2 drošības pasākumus un MI Akta Art. 15 (precizitāte, robustums, kiberdrošība) augsta riska MI var risināt ar vienu un to pašu informācijas drošības pārvaldības sistēmu (IDPS) un kiberdrošības programmu.

Ieteicamā duālās kartēšanas sistēma

  1. Vienots MI inventārs — katalogizēt visas MI sistēmas, kartējot katru uz MI Akta riska līmeni UN DORA/NIS2 piemērojamību
  2. Kombinēts riska reģistrs — paplašināt IKT riska reģistru, iekļaujot MI specifiskās dimensijas (aizspriedumi, necaurspīdīgums, pamattiesību ietekme)
  3. Vienota incidentu reaģēšana — viena procedūra ar divkāršu sliekšņa novērtēšanu MI Akta + DORA/NIS2 ziņošanai
  4. Koplietota trešo personu veidne — DORA IKT rūpīga pārbaude + MI Akta atbilstības verifikācija vienā piegādātāja aptaujā
  5. Kopēja KPS — projektēt MI Akta kvalitātes pārvaldības sistēmu (Art. 17) kā DORA pārvaldības sistēmas paplašinājumu, nevis atsevišķu silosu

DORA specifiskai informācijai skatiet mūsu māsassvietni regulation-dora.eu — kas aptver DORA pilno IKT riska pārvaldību, incidentu ziņošanu un trešo personu sistēmas dziļumā.

Official AI Act Compliance Deadline Calendar

Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.

Obligation Applies to Original date New date Status Countdown Legal basis
Prohibited Practices (Art. 5) All providers and deployers active AI Act Art. 5
GPAI Rules (Chapter 5) GPAI model providers active AI Act Art. 51-56
High-risk AI — Annex III (standalone) Providers of standalone Annex III systems deferred AI Omnibus 2026 Art. 6(2)
High-risk AI — Annex I (embedded) AI embedded in Annex I regulated products deferred AI Omnibus 2026 Art. 6(1)
AI-Generated Content Marking Providers of generative GPAI systems active AI Act Art. 50(2)
Regulatory Sandboxes National competent authorities active AI Act Art. 57

Download JSON · CC BY 4.0

Frequently Asked Questions

Jā — ievērojami. MI Akta riska pārvaldības sistēma (Art. 9) augsta riska MI pārklājas ar DORA IKT riska pārvaldības sistēmu (Art. 5–16) IKT sistēmām. MI sistēmas, ko izmanto finanšu pakalpojumos un kas kvalificējas kā augsta riska saskaņā ar III pielikumu, ir pakļautas abām. Duālā kartēšana ir iespējama: viena KPS var apmierināt abu regulu riska pārvaldības prasības.

DORA neatbrīvo MI. Jebkura IKT sistēma — tostarp MI — kas ir daļa no finanšu vienības IKT infrastruktūras, ir pakļauta DORA operacionālās noturības prasībām. DORA incidentu ziņošana (Art. 19–23), IKT trešo personu riska pārvaldība (Art. 28–44) un noturības testēšana (Art. 25–27) visi attiecas uz MI vadītajām IKT sistēmām.

Nevienai prioritāte nav; abas piemērojamas vienlaicīgi. MI Akts ir produktu regula (regulē MI sistēmu); DORA ir operacionālās noturības regula (regulē finanšu vienības IKT vidi). Kredītu vērtēšanas MI, ko izmanto banka, jāatbilst abām: MI Akta III pielikuma pienākumiem kā augsta riska MI sistēmai un DORA kā IKT sistēmai.

NIS2 attiecas uz būtiskiem un nozīmīgiem subjektiem sektoros, tostarp finansēs, enerģētikā, veselības aprūpē un digitālajā infrastruktūrā. MI sistēmas, ko izmanto šo subjektu operācijās, ietilpst NIS2 drošības pasākumu (Art. 21) un incidentu ziņošanas (Art. 23) darbības jomā. NIS2 konkrēti neadresē MI, taču tās uz risku balstītā drošības sistēma aptver MI sistēmas kā IKT komponentus.

Stay ahead of AI Act changes

Get compliance alerts when deadlines or obligations change.

No spam. One-click unsubscribe.

Take compliance further with the AI Act Academy

Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.