Instytucje finansowe muszą nawigować przez EU AI Act, DORA i NIS2 z nakładającymi się obowiązkami i harmonogramami. Ten przewodnik mapuje punkty przecięcia: gdzie obowiązki się nakładają, gdzie są sprzeczne i jak podwójnie mapować dokumentację, aby zmniejszyć obciążenie związane z przestrzeganiem przepisów.

Trzy rozporządzenia, jeden program zgodności

Organizacje finansowe w UE muszą spełniać EU AI Act, DORA i NIS2 — trzy rozporządzenia, które zostały opracowane niezależnie, ale w kontekście systemów AI stosowanych w usługach finansowych znacznie się nakładają. Zarządzanie nimi oddzielnie prowadzi do powielającej się dokumentacji, niespójnego zarządzania i niepotrzebnych kosztów.

Ten przewodnik mapuje nakładania się i pokazuje, gdzie jeden wysiłek zgodności może jednocześnie spełniać wiele rozporządzeń.

Porównanie osi czasu

Rozporządzenie Kluczowy termin Status
NIS2 Październik 2024 Obowiązuje
DORA 17 stycznia 2025 r. Obowiązuje
EU AI Act — Zakazane praktyki 2 lutego 2025 r. Obowiązuje
EU AI Act — Przepisy dotyczące GPAI 2 sierpnia 2025 r. Obowiązuje
EU AI Act — Samodzielny Annex III 2 grudnia 2027 r. Nadchodzący
EU AI Act — Wbudowany Annex I 2 sierpnia 2028 r. Nadchodzący

Gdzie EU AI Act i DORA się nakładają

Zarządzanie ryzykiem

Art. 9 EU AI Act wymaga systemu zarządzania ryzykiem dla AI wysokiego ryzyka obejmującego identyfikację, szacowanie, ocenę i ograniczanie ryzyk przez cały cykl życia.

Art. 5–16 DORA wymaga ram zarządzania ryzykiem ICT obejmujących identyfikację, ochronę, wykrywanie, reagowanie i odzyskiwanie po ryzykach ICT.

Nakładanie się: Oba mają zastosowanie do systemów AI stosowanych w usługach finansowych. Jeden rejestr ryzyk i proces zarządzania może spełniać oba, pod warunkiem że obejmuje ryzyka specyficzne dla AI wymagane przez Art. 9 (dokładność, odporność, stronniczość, prawa podstawowe) oprócz kategorii ryzyk ICT DORA (dostępność, poufność, integralność, uwierzytelnianie).

Podejście z podwójnym mapowaniem: Rozszerz rejestr ryzyk ICT DORA, aby obejmował wymiary ryzyk specyficznych dla AI. Udokumentuj połączoną ocenę jako spełniającą zarówno Art. 9, jak i wymogi DORA Art. 5–16.

Zgłaszanie incydentów

Art. 73 EU AI Act wymaga od dostawców AI wysokiego ryzyka zgłaszania poważnych incydentów organom nadzoru rynku bez zbędnej zwłoki.

Art. 19–23 DORA wymaga od podmiotów finansowych zgłaszania głównych incydentów związanych z ICT właściwym organom w ścisłych harmonogramach (wstępny: 4 godziny; pośredni: 72 godziny; końcowy: 1 miesiąc).

Nakładanie się: Incydent ICT spowodowany przez system AI wysokiego ryzyka lub z jego udziałem może jednocześnie uruchamiać oba obowiązki sprawozdawcze. Zbuduj jedną procedurę reagowania na incydenty, która ocenia oba progi i kieruje do obu regulatorów tam, gdzie jest to wymagane.

Zewnętrzni dostawcy i łańcuch dostaw

EU AI Act nakłada obowiązki na dostawców opracowujących AI. Podmioty wdrażające, które nabywają systemy AI wysokiego ryzyka od dostawców, muszą weryfikować zgodność dostawców.

Art. 28–44 DORA wymaga od podmiotów finansowych zarządzania ryzykiem zewnętrznych dostawców ICT, w tym dostawców AI i usług w chmurze obsługujących systemy AI.

Nakładanie się: Należyta staranność w zakresie zamówień dla systemów AI stosowanych przez podmioty finansowe musi spełniać oba: ocenę ryzyka zewnętrznych dostawców ICT DORA i wymagania umowne ORAZ weryfikację oceny zgodności EU AI Act i oznakowania CE.

Wskazówka praktyczna: Dodaj weryfikację zgodności EU AI Act do listy kontrolnej należytej staranności zewnętrznych dostawców ICT DORA. Wymagaj od dostawców AI dokumentacji oceny zgodności i numeru rejestracyjnego w unijnej bazie danych.

Gdzie EU AI Act i NIS2 się nakładają

NIS2 ma zastosowanie szeroko do podmiotów kluczowych i ważnych, w tym instytucji finansowych, dostawców energii, organizacji ochrony zdrowia i operatorów infrastruktury cyfrowej.

Środki bezpieczeństwa Art. 21 NIS2 mają zastosowanie do wszystkich ICT — w tym systemów AI. Środki bezpieczeństwa oparte na ryzyku, bezpieczeństwo łańcucha dostaw i planowanie ciągłości działania mają wszystkie zastosowanie do AI jako komponentów ICT.

Zgłaszanie incydentów Art. 23 NIS2 (wczesne ostrzeżenie 24 godziny, powiadomienie 72 godziny, raport końcowy 1 miesiąc) ma zastosowanie do znaczących incydentów, w tym tych obejmujących systemy AI.

Możliwość integracji: Środki bezpieczeństwa NIS2 i Art. 15 EU AI Act (dokładność, odporność, cyberbezpieczeństwo) dla AI wysokiego ryzyka mogą być realizowane przez ten sam system zarządzania bezpieczeństwem informacji (ISMS) i program cyberbezpieczeństwa.

Zalecane ramy z podwójnym mapowaniem

  1. Jeden inwentarz AI — kataloguj wszystkie systemy AI, mapując każdy do poziomu ryzyka EU AI Act ORAZ zastosowania DORA/NIS2
  2. Połączony rejestr ryzyk — rozszerz rejestr ryzyk ICT, aby obejmował wymiary ryzyk specyficznych dla AI (stronniczość, nieprzejrzystość, wpływ na prawa podstawowe)
  3. Ujednolicone reagowanie na incydenty — jedna procedura z podwójną oceną progu dla zgłaszania EU AI Act + DORA/NIS2
  4. Wspólny szablon stron trzecich — należyta staranność ICT DORA + weryfikacja zgodności EU AI Act w jednej ankiecie dostawców
  5. Wspólny QMS — zaprojektuj system zarządzania jakością EU AI Act (Art. 17) jako rozszerzenie ram zarządzania DORA, a nie oddzielne silo

Szczegółowe wskazówki dotyczące DORA znajdziesz na naszej siostrzanej stronie regulation-dora.eu — obejmującej pełne zarządzanie ryzykiem ICT DORA, zgłaszanie incydentów i ramy zewnętrzne.

Official AI Act Compliance Deadline Calendar

Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.

Obligation Applies to Original date New date Status Countdown Legal basis
Prohibited Practices (Art. 5) All providers and deployers active AI Act Art. 5
GPAI Rules (Chapter 5) GPAI model providers active AI Act Art. 51-56
High-risk AI — Annex III (standalone) Providers of standalone Annex III systems deferred AI Omnibus 2026 Art. 6(2)
High-risk AI — Annex I (embedded) AI embedded in Annex I regulated products deferred AI Omnibus 2026 Art. 6(1)
AI-Generated Content Marking Providers of generative GPAI systems active AI Act Art. 50(2)
Regulatory Sandboxes National competent authorities active AI Act Art. 57

Download JSON · CC BY 4.0

Frequently Asked Questions

Tak — znacznie. System zarządzania ryzykiem EU AI Act (Art. 9) dla AI wysokiego ryzyka pokrywa się z ramami zarządzania ryzykiem ICT DORA (Art. 5–16) dla systemów ICT. Systemy AI stosowane w usługach finansowych, które kwalifikują się jako wysokiego ryzyka na podstawie Annex III, podlegają obu. Podwójne mapowanie jest możliwe: jeden QMS może spełniać wymagania zarządzania ryzykiem obu rozporządzeń.

DORA nie zwalnia AI. Każdy system ICT — w tym AI — będący częścią infrastruktury ICT podmiotu finansowego podlega wymaganiom DORA dotyczącym odporności operacyjnej. Zgłaszanie incydentów DORA (Art. 19–23), zarządzanie ryzykiem zewnętrznych dostawców ICT (Art. 28–44) i testy odporności (Art. 25–27) mają wszystkie zastosowanie do systemów ICT opartych na AI.

Żadne nie ma pierwszeństwa; oba mają zastosowanie jednocześnie. EU AI Act to regulacja produktowa (regulująca system AI); DORA to regulacja odporności operacyjnej (regulująca środowisko ICT podmiotu finansowego). Scoring kredytowy AI używany przez bank musi spełniać oba: obowiązki EU AI Act Annex III jako system AI wysokiego ryzyka i DORA jako system ICT.

NIS2 ma zastosowanie do podmiotów kluczowych i ważnych w sektorach obejmujących finanse, energetykę, zdrowie i infrastrukturę cyfrową. Systemy AI stosowane w działalności tych podmiotów podlegają środkom bezpieczeństwa NIS2 (Art. 21) i zgłaszaniu incydentów (Art. 23). NIS2 nie odnosi się konkretnie do AI, ale jej ramy bezpieczeństwa oparte na ryzyku obejmują systemy AI jako komponenty ICT.

Stay ahead of AI Act changes

Get compliance alerts when deadlines or obligations change.

No spam. One-click unsubscribe.

Take compliance further with the AI Act Academy

Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.