Financiële instellingen moeten navigeren door de AI-verordening, DORA en NIS2 met overlappende verplichtingen en tijdlijnen. Deze gids brengt de kruispunten in kaart: waar verplichtingen overlappen, waar ze conflicteren en hoe u documentatie dubbel kunt inzetten om de nalevingsdruk te verminderen.
Drie verordeningen, één nalevingsprogramma
Financiële organisaties in de EU worden geconfronteerd met de AI-verordening, DORA en NIS2 — drie verordeningen die onafhankelijk zijn ontworpen maar substantieel overlappen in de context van AI-systemen die worden gebruikt in financiële dienstverlening. Ze afzonderlijk beheren leidt tot duplicatieve documentatie, inconsistente governance en onnodige kosten.
Deze gids brengt de overlappen in kaart en toont waar een enkele nalevingsinspanning tegelijkertijd aan meerdere verordeningen kan voldoen.
Tijdlijnvergelijking
| Verordening | Belangrijkste termijn | Status |
|---|---|---|
| NIS2 | Oktober 2024 | Van kracht |
| DORA | 17 januari 2025 | Van kracht |
| AI-verordening — Verboden praktijken | 2 februari 2025 | Van kracht |
| AI-verordening — GPAI-regels | 2 augustus 2025 | Van kracht |
| AI-verordening — Bijlage III zelfstandig | 2 december 2027 | Aankomend |
| AI-verordening — Bijlage I ingebed | 2 augustus 2028 | Aankomend |
Waar AI-verordening en DORA overlappen
Risicobeheer
AI-verordening Art. 9 vereist een risicobeheersysteem voor hoog-risico AI dat gedurende de gehele levenscyclus identificatie, inschatting, evaluatie en beperking van risico's dekt.
DORA Art. 5–16 vereist een ICT-risicobeheeringskader dat identificatie, bescherming, detectie, respons en herstel van ICT-risico's dekt.
Overlap: Beide zijn van toepassing op AI-systemen die worden gebruikt in financiële dienstverlening. Een enkel risicoregister en governance-proces kan aan beide voldoen, mits het de AI-specifieke risico's dekt die vereist zijn door Art. 9 (nauwkeurigheid, robuustheid, vooroordeel, grondrechten) naast de ICT-risicocategorieën van DORA (beschikbaarheid, vertrouwelijkheid, integriteit, authenticatie).
Dubbele mapping-aanpak: Breid uw DORA ICT-risicoregister uit met AI-specifieke risicodimensies. Documenteer de gecombineerde beoordeling als voldoend aan zowel Art. 9 als DORA Art. 5–16-vereisten.
Incidentrapportage
AI-verordening Art. 73 verplicht aanbieders van hoog-risico AI om ernstige incidenten zonder onnodige vertraging te melden aan markttoezichtautoriteiten.
DORA Art. 19–23 verplicht financiële entiteiten om grote ICT-gerelateerde incidenten te melden aan bevoegde autoriteiten binnen strikte tijdlijnen (initieel: 4 uur; tussentijds: 72 uur; definitief: 1 maand).
Overlap: Een ICT-incident veroorzaakt door of waarbij een hoog-risico AI-systeem betrokken is, kan tegelijkertijd beide rapportageverplichtingen triggeren. Bouw een enkele incidentresponsprocedure die beide drempels beoordeelt en waar vereist naar beide toezichthouders routeert.
Derde partij en toeleveringsketen
AI-verordening legt verplichtingen op aan aanbieders die AI ontwikkelen. Gebruikers die hoog-risico AI-systemen aanschaffen bij aanbieders moeten de naleving door aanbieders verifiëren.
DORA Art. 28–44 verplicht financiële entiteiten het ICT-risico van derde partijen te beheren, inclusief voor AI-aanbieders en cloud-diensten die AI-systemen draaien.
Overlap: Due diligence bij de aanschaf voor AI-systemen die door financiële entiteiten worden gebruikt, moet aan beide voldoen: de ICT-risicobeoordeling van derde partijen van DORA en contractuele vereisten, EN verificatie van de conformiteitsbeoordeling en CE-markering van de AI-verordening.
Praktische tip: Voeg verificatie van AI-verordening-naleving toe aan uw DORA ICT-due diligence-checklist voor derde partijen. Vereis van AI-aanbieders dat zij hun conformiteitsbeoordelingsdocumentatie en EU-databaseregistratienummer verstrekken.
Waar AI-verordening en NIS2 overlappen
NIS2 is breed van toepassing op essentiële en belangrijke entiteiten, waaronder financiële instellingen, energieleveranciers, gezondheidsorganisaties en digitale infrastructuuroperatoren.
NIS2 Art. 21 beveiligingsmaatregelen zijn van toepassing op alle ICT — inclusief AI-systemen. Op risico gebaseerde beveiligingsmaatregelen, beveiliging van de toeleveringsketen en bedrijfscontinuïteitsplanning zijn allemaal van toepassing op AI als ICT-componenten.
NIS2 Art. 23 incidentrapportage (24-uurs vroegtijdige waarschuwing, 72-uurs kennisgeving, definitief rapport na 1 maand) is van toepassing op significante incidenten, inclusief die waarbij AI-systemen betrokken zijn.
Integratiemogelijkheid: NIS2-beveiligingsmaatregelen en AI-verordening Art. 15 (nauwkeurigheid, robuustheid, cyberbeveiliging) voor hoog-risico AI kunnen worden aangepakt via hetzelfde informatiebeveiligingsbeheersysteem (ISMS) en cyberbeveiligingsprogramma.
Aanbevolen dubbele mapping-kader
- Enkel AI-inventaris — catalogiseer alle AI-systemen, waarbij elk wordt toegewezen aan het AI-verordening risiconiveau EN de toepasselijkheid van DORA/NIS2
- Gecombineerd risicoregister — breid het ICT-risicoregister uit met AI-specifieke dimensies (vooroordeel, ondoorzichtigheid, grondrechtenimpact)
- Geünificeerde incidentrespons — enkele procedure met tweevoudige drempelbeoordeling voor rapportage op grond van AI-verordening + DORA/NIS2
- Gedeeld sjabloon voor derde partijen — DORA ICT-due diligence + AI-verordening conformiteitsverificatie in één leveranciersvragenlijst
- Gezamenlijk kwaliteitsbeheersysteem — ontwerp het kwaliteitsbeheersysteem van de AI-verordening (Art. 17) als uitbreiding van het DORA-governance-kader, niet als een aparte silo
Zie voor DORA-specifieke begeleiding onze zustersite regulation-dora.eu — die de volledige ICT-risicobeheer-, incidentrapportage- en derde-partijkaders van DORA in detail behandelt.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Ja — significant. Het risicobeheersysteem van de AI-verordening (Art. 9) voor hoog-risico AI overlapt met het ICT-risicobeheeringskader van DORA (Art. 5–16) voor ICT-systemen. AI-systemen die worden gebruikt in financiële dienstverlening en kwalificeren als hoog risico onder Bijlage III zijn onderworpen aan beide. Dubbele mapping is mogelijk: een enkel kwaliteitsbeheersysteem kan voldoen aan de risicobeheervereisten van beide verordeningen.
DORA vrijstelt AI niet. Elk ICT-systeem — inclusief AI — dat deel uitmaakt van de ICT-infrastructuur van een financiële entiteit, is onderworpen aan de operationele weerbaarheidsverplichtingen van DORA. De incidentrapportage van DORA (Art. 19–23), het beheer van ICT-risico van derde partijen (Art. 28–44) en weerbaarheidstests (Art. 25–27) zijn allemaal van toepassing op AI-gestuurde ICT-systemen.
Geen van beide heeft voorrang; beide zijn tegelijkertijd van toepassing. De AI-verordening is een productverordening (die het AI-systeem regelt); DORA is een verordening voor operationele weerbaarheid (die de ICT-omgeving van de financiële entiteit regelt). Een kredietscoring-AI die door een bank wordt gebruikt, moet voldoen aan beide: verplichtingen van de AI-verordening Bijlage III als hoog-risico AI-systeem, en DORA als ICT-systeem.
NIS2 is van toepassing op essentiële en belangrijke entiteiten in sectoren zoals financiën, energie, gezondheidszorg en digitale infrastructuur. AI-systemen gebruikt in de operaties van deze entiteiten vallen onder de beveiligingsmaatregelen van NIS2 (Art. 21) en incidentrapportage (Art. 23). NIS2 heeft geen specifieke betrekking op AI, maar zijn op risico gebaseerd beveiligingskader dekt AI-systemen als ICT-componenten.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.