L-istituzzjonijiet finanzjarji jridu jinnegozjaw l-AI Act, DORA, u NIS2 b'obbligi u linji temporali li jissovraponu. Din il-gwida tikkartalana l-interseċjonijiet: fejn jissovraponu l-obbligi, fejn jikkonflawu, u kif tikkartalana d-dokumentazzjoni doppjament biex tnaqqas il-piż tal-konformità.
Tliet regolamenti, programm ta' konformità wieħed
L-organizzazzjonijiet finanzjarji fl-UE jiffaċċjaw l-AI Act, DORA, u NIS2 — tliet regolamenti li ġew imfassla b'mod indipendenti iżda jissovraponu b'mod sostanzjali fil-kuntest tas-sistemi tal-AI użati fis-servizzi finanzjarji. Il-ġestjoni tagħhom separatament toħloq dokumentazzjoni duplikata, governanza inkonsistenti, u spejjeż bla bżonn.
Din il-gwida tikkartalana s-sovrapożizzjonijiet u turi fejn sforz wieħed tal-konformità jista' jissodisfa regolamenti multipli simultanjament.
Paragun tal-linja temporali
| Regolament | Skadenza ewlenija | Status |
|---|---|---|
| NIS2 | Ottubru 2024 | Fis-seħħ |
| DORA | 17 ta' Jannar 2025 | Fis-seħħ |
| AI Act — Prattiki pprojbiti | 2 ta' Frar 2025 | Fis-seħħ |
| AI Act — Regoli GPAI | 2 ta' Awwissu 2025 | Fis-seħħ |
| AI Act — Anness III indipendenti | 2 ta' Diċembru 2027 | Li ġej |
| AI Act — Anness I inkorporata | 2 ta' Awwissu 2028 | Li ġej |
Fejn jissovraponu l-AI Act u DORA
Ġestjoni tar-riskju
L-Art. 9 tal-AI Act jeħtieġ sistema ta' ġestjoni tar-riskju għall-AI ta' riskju għoli li tkopri l-identifikazzjoni, l-istima, l-evalwazzjoni, u l-mitigazzjoni tar-riskji matul iċ-ċiklu ta' ħajja.
L-Art. 5–16 ta' DORA jeħtieġu qafas ta' ġestjoni tar-riskju tal-ICT li jkopri l-identifikazzjoni, il-protezzjoni, id-detezzjoni, ir-rispons, u l-irkupru mir-riskji tal-ICT.
Sovrapożizzjoni: It-tnejn japplikaw għas-sistemi tal-AI użati fis-servizzi finanzjarji. Reġistru wieħed tar-riskju u proċess ta' governanza jistgħu jissodisfaw it-tnejn, bil-kondizzjoni li jkopri d-dimensjonijiet tar-riskju speċifiċi għall-AI meħtieġa mill-Art. 9 (preċiżjoni, robuستezza, preġudizzju, drittijiet fundamentali) flimkien mal-kategoriji tar-riskju tal-ICT ta' DORA (disponibbiltà, kunfidenzjalità, integrità, awtentikazzjoni).
Approċċ ta' mappa doppja: Estendi r-reġistru tar-riskju tal-ICT ta' DORA biex jinkludi d-dimensjonijiet tar-riskju speċifiċi għall-AI. Idokumenta l-valutazzjoni kombinata bħala li tissodisfa kemm l-Art. 9 kif ukoll ir-rekwiżiti tal-Art. 5–16 ta' DORA.
Rappurtar tal-inċidenti
L-Art. 73 tal-AI Act jeħtieġ lill-fornituri tal-AI ta' riskju għoli biex jirrapportaw inċidenti serji lill-awtoritajiet ta' sorveljanza tas-suq mingħajr dewmien żejjed.
L-Art. 19–23 ta' DORA jeħtieġu lill-entitajiet finanzjarji biex jirrapportaw inċidenti ewlenin relatati mal-ICT lill-awtoritajiet kompetenti fi skadenziet stretti (inizjali: 4 sigħat; intermedja: 72 siegħa; finali: xahar).
Sovrapożizzjoni: Inċident tal-ICT ikkawżat minn jew li jinvolvi sistema tal-AI ta' riskju għoli jista' simultanjament iniedi ż-żewġ obbligi ta' rappurtar. Ibni proċedura waħda ta' rispons għall-inċidenti li tivvaluta ż-żewġ limiti u tindirizza lill-awtoritajiet kemm fejn meħtieġ.
Parti terza u katina tal-provvista
L-AI Act jimponi obbligi fuq il-fornituri li jiżviluppaw l-AI. Id-deplijaturi li jakkwistaw sistemi tal-AI ta' riskju għoli mill-fornituri jridu jivverifikaw il-konformità tal-fornitur.
L-Art. 28–44 ta' DORA jeħtieġu lill-entitajiet finanzjarji biex jimexxu r-riskju tal-ICT tal-parti terza, inkluż għall-fornituri tal-AI u s-servizzi cloud li jħaddmu sistemi tal-AI.
Sovrapożizzjoni: Id-diliġenza dovuta tal-akkwist għas-sistemi tal-AI użati mill-entitajiet finanzjarji trid tissodisfa kemm: il-valutazzjoni tar-riskju tal-ICT tal-parti terza ta' DORA u r-rekwiżiti kuntrattwali, KIEFER kif ukoll verifika tal-valutazzjoni tal-konformità tal-AI Act u l-marka CE.
Tip prattiku: Żid il-verifika tal-konformità tal-AI Act mal-lista ta' kontroll tad-diliġenza dovuta tal-ICT tal-parti terza ta' DORA. Itlob lill-fornituri tal-AI jipprovdu d-dokumentazzjoni tal-valutazzjoni tal-konformità tagħhom u n-numru ta' reġistrazzjoni tad-database tal-UE.
Fejn jissovraponu l-AI Act u NIS2
NIS2 japplika b'mod wiesa' għall-entitajiet essenzjali u importanti inkluż l-istituzzjonijiet finanzjarji, il-fornituri tal-enerġija, l-organizzazzjonijiet tas-saħħa, u l-operaturi tal-infrastruttura diġitali.
L-Art. 21 ta' NIS2 il-miżuri ta' sigurtà japplikaw għall-ICT kollu — inkluż is-sistemi tal-AI. Miżuri ta' sigurtà bbażati fuq ir-riskju, sigurtà tal-katina tal-provvista, u ppjanar tal-kontinwità tan-negozju japplikaw kollha għall-AI bħala komponenti tal-ICT.
L-Art. 23 ta' NIS2 ir-rappurtar tal-inċidenti (twissija bikrija ta' 24 siegħa, notifikazzoni ta' 72 siegħa, rapport finali ta' xahar) japplika għall-inċidenti sinifikanti, inkluż dawk li jinvolvu sistemi tal-AI.
Opportunità ta' integrazjoni: Il-miżuri ta' sigurtà ta' NIS2 u l-Art. 15 tal-AI Act (preċiżjoni, robuستezza, ċibersigurtà) għall-AI ta' riskju għoli jistgħu jiġu indirizzati permezz tal-istess sistema ta' ġestjoni tas-sigurtà tal-informazzjoni (ISMS) u programm ta' ċibersigurtà.
Qafas ta' mappa doppja rakkomandat
- Inventarju tal-AI wieħed — ikkartalana s-sistemi tal-AI kollha, tikkartalana kull wieħed mal-livell ta' riskju tal-AI Act U l-applikabilità ta' DORA/NIS2
- Reġistru tar-riskju kombinat — estendi r-reġistru tar-riskju tal-ICT biex jinkludi d-dimensjonijiet tar-riskju speċifiċi għall-AI (preġudizzju, opakità, impatt fuq id-drittijiet fundamentali)
- Rispons għall-inċidenti unifikat — proċedura waħda b'valutazzjoni ta' limitu doppju għar-rappurtar tal-AI Act + DORA/NIS2
- Mudell ta' parti terza kondiviż — diliġenza dovuta tal-ICT ta' DORA + verifika tal-konformità tal-AI Act f'kwestjonarju wieħed tal-fornitur
- QMS konġunt — ifassal il-sistema ta' ġestjoni tal-kwalità tal-AI Act (Art. 17) bħala estensjoni tal-qafas ta' governanza ta' DORA, mhux silo separat
Għal gwida speċifika ta' DORA, ara s-sit oħt tagħna regulation-dora.eu — li jkopri l-ġestjoni tar-riskju tal-ICT sħiħ ta' DORA, ir-rappurtar tal-inċidenti, u l-oqfsa tal-parti terza b'fond.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Iva — b'mod sinifikanti. Is-sistema ta' ġestjoni tar-riskju tal-AI Act (Art. 9) għall-AI ta' riskju għoli tissovraponi mal-qafas ta' ġestjoni tar-riskju tal-ICT ta' DORA (Art. 5–16) għas-sistemi tal-ICT. Sistemi tal-AI użati fis-servizzi finanzjarji li jikkwaliffikaw bħala ta' riskju għoli taħt l-Anness III huma soġġetti għat-tnejn. Il-mappa doppja hija possibbli: QMS wieħed jista' jissodisfa r-rekwiżiti ta' ġestjoni tar-riskju taż-żewġ regolamenti.
DORA ma jeżentax l-AI. Kwalunkwe sistema tal-ICT — inkluż l-AI — li hija parti mill-infrastruttura tal-ICT ta' entità finanzjarja hija soġġetta għar-rekwiżiti ta' reżiljenza operazzjonali ta' DORA. Ir-rappurtar tal-inċidenti ta' DORA (Art. 19–23), il-ġestjoni tar-riskju tal-ICT tal-parti terza (Art. 28–44), u t-testjar tar-reżiljenza (Art. 25–27) japplikaw kollha għas-sistemi tal-ICT mmexija mill-AI.
L-ebda wieħed ma jieħu preċedenza; it-tnejn japplikaw simultanjament. L-AI Act huwa regolament tal-prodott (li jirregola s-sistema tal-AI); DORA huwa regolament tar-reżiljenza operazzjonali (li jirregola l-ambjent tal-ICT tal-entità finanzjarja). AI tal-iskoring tal-kreditu użata minn bank trid tikkonforma mat-tnejn: l-obbligi tal-Anness III tal-AI Act bħala sistema tal-AI ta' riskju għoli, u DORA bħala sistema tal-ICT.
NIS2 japplika għall-entitajiet essenzjali u importanti f'setturi inkluż il-finanzi, l-enerġija, is-saħħa, u l-infrastruttura diġitali. Is-sistemi tal-AI użati fl-operazzjonijiet ta' dawn l-entitajiet jaqgħu taħt il-miżuri ta' sigurtà ta' NIS2 (Art. 21) u r-rappurtar tal-inċidenti (Art. 23). NIS2 ma jindirizzax speċifikament l-AI, iżda l-qafas ta' sigurtà bbażat fuq ir-riskju tiegħu jkopri s-sistemi tal-AI bħala komponenti tal-ICT.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.