L-istituzzjonijiet finanzjarji jridu jinnegozjaw l-AI Act, DORA, u NIS2 b'obbligi u linji temporali li jissovraponu. Din il-gwida tikkartalana l-interseċjonijiet: fejn jissovraponu l-obbligi, fejn jikkonflawu, u kif tikkartalana d-dokumentazzjoni doppjament biex tnaqqas il-piż tal-konformità.

Tliet regolamenti, programm ta' konformità wieħed

L-organizzazzjonijiet finanzjarji fl-UE jiffaċċjaw l-AI Act, DORA, u NIS2 — tliet regolamenti li ġew imfassla b'mod indipendenti iżda jissovraponu b'mod sostanzjali fil-kuntest tas-sistemi tal-AI użati fis-servizzi finanzjarji. Il-ġestjoni tagħhom separatament toħloq dokumentazzjoni duplikata, governanza inkonsistenti, u spejjeż bla bżonn.

Din il-gwida tikkartalana s-sovrapożizzjonijiet u turi fejn sforz wieħed tal-konformità jista' jissodisfa regolamenti multipli simultanjament.

Paragun tal-linja temporali

Regolament Skadenza ewlenija Status
NIS2 Ottubru 2024 Fis-seħħ
DORA 17 ta' Jannar 2025 Fis-seħħ
AI Act — Prattiki pprojbiti 2 ta' Frar 2025 Fis-seħħ
AI Act — Regoli GPAI 2 ta' Awwissu 2025 Fis-seħħ
AI Act — Anness III indipendenti 2 ta' Diċembru 2027 Li ġej
AI Act — Anness I inkorporata 2 ta' Awwissu 2028 Li ġej

Fejn jissovraponu l-AI Act u DORA

Ġestjoni tar-riskju

L-Art. 9 tal-AI Act jeħtieġ sistema ta' ġestjoni tar-riskju għall-AI ta' riskju għoli li tkopri l-identifikazzjoni, l-istima, l-evalwazzjoni, u l-mitigazzjoni tar-riskji matul iċ-ċiklu ta' ħajja.

L-Art. 5–16 ta' DORA jeħtieġu qafas ta' ġestjoni tar-riskju tal-ICT li jkopri l-identifikazzjoni, il-protezzjoni, id-detezzjoni, ir-rispons, u l-irkupru mir-riskji tal-ICT.

Sovrapożizzjoni: It-tnejn japplikaw għas-sistemi tal-AI użati fis-servizzi finanzjarji. Reġistru wieħed tar-riskju u proċess ta' governanza jistgħu jissodisfaw it-tnejn, bil-kondizzjoni li jkopri d-dimensjonijiet tar-riskju speċifiċi għall-AI meħtieġa mill-Art. 9 (preċiżjoni, robuستezza, preġudizzju, drittijiet fundamentali) flimkien mal-kategoriji tar-riskju tal-ICT ta' DORA (disponibbiltà, kunfidenzjalità, integrità, awtentikazzjoni).

Approċċ ta' mappa doppja: Estendi r-reġistru tar-riskju tal-ICT ta' DORA biex jinkludi d-dimensjonijiet tar-riskju speċifiċi għall-AI. Idokumenta l-valutazzjoni kombinata bħala li tissodisfa kemm l-Art. 9 kif ukoll ir-rekwiżiti tal-Art. 5–16 ta' DORA.

Rappurtar tal-inċidenti

L-Art. 73 tal-AI Act jeħtieġ lill-fornituri tal-AI ta' riskju għoli biex jirrapportaw inċidenti serji lill-awtoritajiet ta' sorveljanza tas-suq mingħajr dewmien żejjed.

L-Art. 19–23 ta' DORA jeħtieġu lill-entitajiet finanzjarji biex jirrapportaw inċidenti ewlenin relatati mal-ICT lill-awtoritajiet kompetenti fi skadenziet stretti (inizjali: 4 sigħat; intermedja: 72 siegħa; finali: xahar).

Sovrapożizzjoni: Inċident tal-ICT ikkawżat minn jew li jinvolvi sistema tal-AI ta' riskju għoli jista' simultanjament iniedi ż-żewġ obbligi ta' rappurtar. Ibni proċedura waħda ta' rispons għall-inċidenti li tivvaluta ż-żewġ limiti u tindirizza lill-awtoritajiet kemm fejn meħtieġ.

Parti terza u katina tal-provvista

L-AI Act jimponi obbligi fuq il-fornituri li jiżviluppaw l-AI. Id-deplijaturi li jakkwistaw sistemi tal-AI ta' riskju għoli mill-fornituri jridu jivverifikaw il-konformità tal-fornitur.

L-Art. 28–44 ta' DORA jeħtieġu lill-entitajiet finanzjarji biex jimexxu r-riskju tal-ICT tal-parti terza, inkluż għall-fornituri tal-AI u s-servizzi cloud li jħaddmu sistemi tal-AI.

Sovrapożizzjoni: Id-diliġenza dovuta tal-akkwist għas-sistemi tal-AI użati mill-entitajiet finanzjarji trid tissodisfa kemm: il-valutazzjoni tar-riskju tal-ICT tal-parti terza ta' DORA u r-rekwiżiti kuntrattwali, KIEFER kif ukoll verifika tal-valutazzjoni tal-konformità tal-AI Act u l-marka CE.

Tip prattiku: Żid il-verifika tal-konformità tal-AI Act mal-lista ta' kontroll tad-diliġenza dovuta tal-ICT tal-parti terza ta' DORA. Itlob lill-fornituri tal-AI jipprovdu d-dokumentazzjoni tal-valutazzjoni tal-konformità tagħhom u n-numru ta' reġistrazzjoni tad-database tal-UE.

Fejn jissovraponu l-AI Act u NIS2

NIS2 japplika b'mod wiesa' għall-entitajiet essenzjali u importanti inkluż l-istituzzjonijiet finanzjarji, il-fornituri tal-enerġija, l-organizzazzjonijiet tas-saħħa, u l-operaturi tal-infrastruttura diġitali.

L-Art. 21 ta' NIS2 il-miżuri ta' sigurtà japplikaw għall-ICT kollu — inkluż is-sistemi tal-AI. Miżuri ta' sigurtà bbażati fuq ir-riskju, sigurtà tal-katina tal-provvista, u ppjanar tal-kontinwità tan-negozju japplikaw kollha għall-AI bħala komponenti tal-ICT.

L-Art. 23 ta' NIS2 ir-rappurtar tal-inċidenti (twissija bikrija ta' 24 siegħa, notifikazzoni ta' 72 siegħa, rapport finali ta' xahar) japplika għall-inċidenti sinifikanti, inkluż dawk li jinvolvu sistemi tal-AI.

Opportunità ta' integrazjoni: Il-miżuri ta' sigurtà ta' NIS2 u l-Art. 15 tal-AI Act (preċiżjoni, robuستezza, ċibersigurtà) għall-AI ta' riskju għoli jistgħu jiġu indirizzati permezz tal-istess sistema ta' ġestjoni tas-sigurtà tal-informazzjoni (ISMS) u programm ta' ċibersigurtà.

Qafas ta' mappa doppja rakkomandat

  1. Inventarju tal-AI wieħed — ikkartalana s-sistemi tal-AI kollha, tikkartalana kull wieħed mal-livell ta' riskju tal-AI Act U l-applikabilità ta' DORA/NIS2
  2. Reġistru tar-riskju kombinat — estendi r-reġistru tar-riskju tal-ICT biex jinkludi d-dimensjonijiet tar-riskju speċifiċi għall-AI (preġudizzju, opakità, impatt fuq id-drittijiet fundamentali)
  3. Rispons għall-inċidenti unifikat — proċedura waħda b'valutazzjoni ta' limitu doppju għar-rappurtar tal-AI Act + DORA/NIS2
  4. Mudell ta' parti terza kondiviż — diliġenza dovuta tal-ICT ta' DORA + verifika tal-konformità tal-AI Act f'kwestjonarju wieħed tal-fornitur
  5. QMS konġunt — ifassal il-sistema ta' ġestjoni tal-kwalità tal-AI Act (Art. 17) bħala estensjoni tal-qafas ta' governanza ta' DORA, mhux silo separat

Għal gwida speċifika ta' DORA, ara s-sit oħt tagħna regulation-dora.eu — li jkopri l-ġestjoni tar-riskju tal-ICT sħiħ ta' DORA, ir-rappurtar tal-inċidenti, u l-oqfsa tal-parti terza b'fond.

Official AI Act Compliance Deadline Calendar

Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.

Obligation Applies to Original date New date Status Countdown Legal basis
Prohibited Practices (Art. 5) All providers and deployers active AI Act Art. 5
GPAI Rules (Chapter 5) GPAI model providers active AI Act Art. 51-56
High-risk AI — Annex III (standalone) Providers of standalone Annex III systems deferred AI Omnibus 2026 Art. 6(2)
High-risk AI — Annex I (embedded) AI embedded in Annex I regulated products deferred AI Omnibus 2026 Art. 6(1)
AI-Generated Content Marking Providers of generative GPAI systems active AI Act Art. 50(2)
Regulatory Sandboxes National competent authorities active AI Act Art. 57

Download JSON · CC BY 4.0

Frequently Asked Questions

Iva — b'mod sinifikanti. Is-sistema ta' ġestjoni tar-riskju tal-AI Act (Art. 9) għall-AI ta' riskju għoli tissovraponi mal-qafas ta' ġestjoni tar-riskju tal-ICT ta' DORA (Art. 5–16) għas-sistemi tal-ICT. Sistemi tal-AI użati fis-servizzi finanzjarji li jikkwaliffikaw bħala ta' riskju għoli taħt l-Anness III huma soġġetti għat-tnejn. Il-mappa doppja hija possibbli: QMS wieħed jista' jissodisfa r-rekwiżiti ta' ġestjoni tar-riskju taż-żewġ regolamenti.

DORA ma jeżentax l-AI. Kwalunkwe sistema tal-ICT — inkluż l-AI — li hija parti mill-infrastruttura tal-ICT ta' entità finanzjarja hija soġġetta għar-rekwiżiti ta' reżiljenza operazzjonali ta' DORA. Ir-rappurtar tal-inċidenti ta' DORA (Art. 19–23), il-ġestjoni tar-riskju tal-ICT tal-parti terza (Art. 28–44), u t-testjar tar-reżiljenza (Art. 25–27) japplikaw kollha għas-sistemi tal-ICT mmexija mill-AI.

L-ebda wieħed ma jieħu preċedenza; it-tnejn japplikaw simultanjament. L-AI Act huwa regolament tal-prodott (li jirregola s-sistema tal-AI); DORA huwa regolament tar-reżiljenza operazzjonali (li jirregola l-ambjent tal-ICT tal-entità finanzjarja). AI tal-iskoring tal-kreditu użata minn bank trid tikkonforma mat-tnejn: l-obbligi tal-Anness III tal-AI Act bħala sistema tal-AI ta' riskju għoli, u DORA bħala sistema tal-ICT.

NIS2 japplika għall-entitajiet essenzjali u importanti f'setturi inkluż il-finanzi, l-enerġija, is-saħħa, u l-infrastruttura diġitali. Is-sistemi tal-AI użati fl-operazzjonijiet ta' dawn l-entitajiet jaqgħu taħt il-miżuri ta' sigurtà ta' NIS2 (Art. 21) u r-rappurtar tal-inċidenti (Art. 23). NIS2 ma jindirizzax speċifikament l-AI, iżda l-qafas ta' sigurtà bbażat fuq ir-riskju tiegħu jkopri s-sistemi tal-AI bħala komponenti tal-ICT.

Stay ahead of AI Act changes

Get compliance alerts when deadlines or obligations change.

No spam. One-click unsubscribe.

Take compliance further with the AI Act Academy

Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.