Finanšu iestādēm jāorientējas MI Aktā, DORA un NIS2 ar pārklājošiem pienākumiem un grafikiem. Šī rokasgrāmata kartē krustošanās punktus: kur pienākumi pārklājas, kur tie konfliktē un kā duāli kartēt dokumentāciju, lai samazinātu atbilstības slogu.
Trīs regulas, viena atbilstības programma
ES finanšu organizācijas saskaras ar MI Aktu, DORA un NIS2 — trīs regulām, kas tika izstrādātas neatkarīgi, taču būtiski pārklājas MI sistēmu izmantošanas kontekstā finanšu pakalpojumos. To atsevišķa pārvaldīšana rada dublējošu dokumentāciju, nekonsekventa pārvaldību un nevajadzīgas izmaksas.
Šī rokasgrāmata kartē pārklāšanās un parāda, kur viens atbilstības centiens var vienlaicīgi apmierināt vairākas regulas.
Grafika salīdzinājums
| Regula | Galvenais termiņš | Statuss |
|---|---|---|
| NIS2 | 2024. gada oktobris | Spēkā |
| DORA | 2025. gada 17. janvāris | Spēkā |
| MI Akts — Aizliegtās prakses | 2025. gada 2. februāris | Spēkā |
| MI Akts — GPAI noteikumi | 2025. gada 2. augusts | Spēkā |
| MI Akts — III pielikuma patstāvīgs | 2027. gada 2. decembris | Gaidāms |
| MI Akts — I pielikuma iekļauts | 2028. gada 2. augusts | Gaidāms |
Kur MI Akts un DORA pārklājas
Riska pārvaldība
MI Akta Art. 9 prasa riska pārvaldības sistēmu augsta riska MI, kas aptver risku identificēšanu, novērtēšanu, izvērtēšanu un mazināšanu visā dzīves ciklā.
DORA Art. 5–16 prasa IKT riska pārvaldības sistēmu, kas aptver risku identificēšanu, aizsardzību, atklāšanu, reaģēšanu un atgūšanos no IKT riskiem.
Pārklāšanās: Abi attiecas uz MI sistēmām, ko izmanto finanšu pakalpojumos. Viens riska reģistrs un pārvaldības process var apmierināt abus, ar noteikumu, ka tas aptver MI specifiskos riskus, ko prasa Art. 9 (precizitāte, robustums, aizspriedumi, pamattiesību ietekme), papildus DORA IKT riska kategorijām (pieejamība, konfidencialitāte, integritāte, autentifikācija).
Duālās kartēšanas pieeja: Paplašiniet savu DORA IKT riska reģistru, iekļaujot MI specifiskās riska dimensijas. Dokumentējiet kombinēto novērtēšanu kā atbilstošu gan Art. 9, gan DORA Art. 5–16 prasībām.
Incidentu ziņošana
MI Akta Art. 73 prasa augsta riska MI nodrošinātājiem ziņot par nopietniem incidentiem tirgus uzraudzības iestādēm bez nepamatotas kavēšanās.
DORA Art. 19–23 prasa finanšu vienībām ziņot par nozīmīgiem IKT incidentiem kompetentajām iestādēm stingros termiņos (sākotnējs: 4 stundas; starpposma: 72 stundas; galīgais: 1 mēnesis).
Pārklāšanās: IKT incidents, ko izraisīja vai kurā iesaistīta augsta riska MI sistēma, var vienlaicīgi aktivizēt abas ziņošanas saistības. Izveidojiet vienotu incidentu reaģēšanas procedūru, kas novērtē abus sliekšņus un maršrutē uz abiem regulatoriem, kur nepieciešams.
Trešās puses un piegādes ķēde
MI Akts uzliek pienākumus nodrošinātājiem, kas izstrādā MI. Izmantotājiem, kas iegādājas augsta riska MI sistēmas no nodrošinātājiem, jāverificē nodrošinātāja atbilstība.
DORA Art. 28–44 prasa finanšu vienībām pārvaldīt IKT trešo personu risku, tostarp MI nodrošinātājiem un mākonī darbojošām MI sistēmām.
Pārklāšanās: Iepirkumu rūpīga pārbaude MI sistēmām, ko izmanto finanšu vienības, jāapmierina abas: DORA IKT trešo personu riska novērtēšana un līguma prasības, UN MI Akta atbilstības novērtēšanas un CE marķējuma verifikācija.
Praktisks padoms: Pievienojiet MI Akta atbilstības verifikāciju savai DORA IKT trešo personu rūpīgas pārbaudes kontrolsarakstam. Prasiet MI nodrošinātājiem sniegt savu atbilstības novērtēšanas dokumentāciju un ES datubāzes reģistrācijas numuru.
Kur MI Akts un NIS2 pārklājas
NIS2 plaši attiecas uz būtiskiem un nozīmīgiem subjektiem, tostarp finanšu iestādēm, enerģijas nodrošinātājiem, veselības aprūpes organizācijām un digitālās infrastruktūras operatoriem.
NIS2 Art. 21 drošības pasākumi piemērojami visam IKT — tostarp MI sistēmām. Uz risku balstīti drošības pasākumi, piegādes ķēdes drošība un darbības nepārtrauktības plānošana visi attiecas uz MI kā IKT komponentiem.
NIS2 Art. 23 incidentu ziņošana (24 stundu agrīna brīdinājums, 72 stundu paziņojums, 1 mēneša galīgais ziņojums) piemērojama ievērojamiem incidentiem, tostarp tiem, kuros iesaistītas MI sistēmas.
Integrācijas iespēja: NIS2 drošības pasākumus un MI Akta Art. 15 (precizitāte, robustums, kiberdrošība) augsta riska MI var risināt ar vienu un to pašu informācijas drošības pārvaldības sistēmu (IDPS) un kiberdrošības programmu.
Ieteicamā duālās kartēšanas sistēma
- Vienots MI inventārs — katalogizēt visas MI sistēmas, kartējot katru uz MI Akta riska līmeni UN DORA/NIS2 piemērojamību
- Kombinēts riska reģistrs — paplašināt IKT riska reģistru, iekļaujot MI specifiskās dimensijas (aizspriedumi, necaurspīdīgums, pamattiesību ietekme)
- Vienota incidentu reaģēšana — viena procedūra ar divkāršu sliekšņa novērtēšanu MI Akta + DORA/NIS2 ziņošanai
- Koplietota trešo personu veidne — DORA IKT rūpīga pārbaude + MI Akta atbilstības verifikācija vienā piegādātāja aptaujā
- Kopēja KPS — projektēt MI Akta kvalitātes pārvaldības sistēmu (Art. 17) kā DORA pārvaldības sistēmas paplašinājumu, nevis atsevišķu silosu
DORA specifiskai informācijai skatiet mūsu māsassvietni regulation-dora.eu — kas aptver DORA pilno IKT riska pārvaldību, incidentu ziņošanu un trešo personu sistēmas dziļumā.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Jā — ievērojami. MI Akta riska pārvaldības sistēma (Art. 9) augsta riska MI pārklājas ar DORA IKT riska pārvaldības sistēmu (Art. 5–16) IKT sistēmām. MI sistēmas, ko izmanto finanšu pakalpojumos un kas kvalificējas kā augsta riska saskaņā ar III pielikumu, ir pakļautas abām. Duālā kartēšana ir iespējama: viena KPS var apmierināt abu regulu riska pārvaldības prasības.
DORA neatbrīvo MI. Jebkura IKT sistēma — tostarp MI — kas ir daļa no finanšu vienības IKT infrastruktūras, ir pakļauta DORA operacionālās noturības prasībām. DORA incidentu ziņošana (Art. 19–23), IKT trešo personu riska pārvaldība (Art. 28–44) un noturības testēšana (Art. 25–27) visi attiecas uz MI vadītajām IKT sistēmām.
Nevienai prioritāte nav; abas piemērojamas vienlaicīgi. MI Akts ir produktu regula (regulē MI sistēmu); DORA ir operacionālās noturības regula (regulē finanšu vienības IKT vidi). Kredītu vērtēšanas MI, ko izmanto banka, jāatbilst abām: MI Akta III pielikuma pienākumiem kā augsta riska MI sistēmai un DORA kā IKT sistēmai.
NIS2 attiecas uz būtiskiem un nozīmīgiem subjektiem sektoros, tostarp finansēs, enerģētikā, veselības aprūpē un digitālajā infrastruktūrā. MI sistēmas, ko izmanto šo subjektu operācijās, ietilpst NIS2 drošības pasākumu (Art. 21) un incidentu ziņošanas (Art. 23) darbības jomā. NIS2 konkrēti neadresē MI, taču tās uz risku balstītā drošības sistēma aptver MI sistēmas kā IKT komponentus.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.