Instytucje finansowe muszą nawigować przez EU AI Act, DORA i NIS2 z nakładającymi się obowiązkami i harmonogramami. Ten przewodnik mapuje punkty przecięcia: gdzie obowiązki się nakładają, gdzie są sprzeczne i jak podwójnie mapować dokumentację, aby zmniejszyć obciążenie związane z przestrzeganiem przepisów.
Trzy rozporządzenia, jeden program zgodności
Organizacje finansowe w UE muszą spełniać EU AI Act, DORA i NIS2 — trzy rozporządzenia, które zostały opracowane niezależnie, ale w kontekście systemów AI stosowanych w usługach finansowych znacznie się nakładają. Zarządzanie nimi oddzielnie prowadzi do powielającej się dokumentacji, niespójnego zarządzania i niepotrzebnych kosztów.
Ten przewodnik mapuje nakładania się i pokazuje, gdzie jeden wysiłek zgodności może jednocześnie spełniać wiele rozporządzeń.
Porównanie osi czasu
| Rozporządzenie | Kluczowy termin | Status |
|---|---|---|
| NIS2 | Październik 2024 | Obowiązuje |
| DORA | 17 stycznia 2025 r. | Obowiązuje |
| EU AI Act — Zakazane praktyki | 2 lutego 2025 r. | Obowiązuje |
| EU AI Act — Przepisy dotyczące GPAI | 2 sierpnia 2025 r. | Obowiązuje |
| EU AI Act — Samodzielny Annex III | 2 grudnia 2027 r. | Nadchodzący |
| EU AI Act — Wbudowany Annex I | 2 sierpnia 2028 r. | Nadchodzący |
Gdzie EU AI Act i DORA się nakładają
Zarządzanie ryzykiem
Art. 9 EU AI Act wymaga systemu zarządzania ryzykiem dla AI wysokiego ryzyka obejmującego identyfikację, szacowanie, ocenę i ograniczanie ryzyk przez cały cykl życia.
Art. 5–16 DORA wymaga ram zarządzania ryzykiem ICT obejmujących identyfikację, ochronę, wykrywanie, reagowanie i odzyskiwanie po ryzykach ICT.
Nakładanie się: Oba mają zastosowanie do systemów AI stosowanych w usługach finansowych. Jeden rejestr ryzyk i proces zarządzania może spełniać oba, pod warunkiem że obejmuje ryzyka specyficzne dla AI wymagane przez Art. 9 (dokładność, odporność, stronniczość, prawa podstawowe) oprócz kategorii ryzyk ICT DORA (dostępność, poufność, integralność, uwierzytelnianie).
Podejście z podwójnym mapowaniem: Rozszerz rejestr ryzyk ICT DORA, aby obejmował wymiary ryzyk specyficznych dla AI. Udokumentuj połączoną ocenę jako spełniającą zarówno Art. 9, jak i wymogi DORA Art. 5–16.
Zgłaszanie incydentów
Art. 73 EU AI Act wymaga od dostawców AI wysokiego ryzyka zgłaszania poważnych incydentów organom nadzoru rynku bez zbędnej zwłoki.
Art. 19–23 DORA wymaga od podmiotów finansowych zgłaszania głównych incydentów związanych z ICT właściwym organom w ścisłych harmonogramach (wstępny: 4 godziny; pośredni: 72 godziny; końcowy: 1 miesiąc).
Nakładanie się: Incydent ICT spowodowany przez system AI wysokiego ryzyka lub z jego udziałem może jednocześnie uruchamiać oba obowiązki sprawozdawcze. Zbuduj jedną procedurę reagowania na incydenty, która ocenia oba progi i kieruje do obu regulatorów tam, gdzie jest to wymagane.
Zewnętrzni dostawcy i łańcuch dostaw
EU AI Act nakłada obowiązki na dostawców opracowujących AI. Podmioty wdrażające, które nabywają systemy AI wysokiego ryzyka od dostawców, muszą weryfikować zgodność dostawców.
Art. 28–44 DORA wymaga od podmiotów finansowych zarządzania ryzykiem zewnętrznych dostawców ICT, w tym dostawców AI i usług w chmurze obsługujących systemy AI.
Nakładanie się: Należyta staranność w zakresie zamówień dla systemów AI stosowanych przez podmioty finansowe musi spełniać oba: ocenę ryzyka zewnętrznych dostawców ICT DORA i wymagania umowne ORAZ weryfikację oceny zgodności EU AI Act i oznakowania CE.
Wskazówka praktyczna: Dodaj weryfikację zgodności EU AI Act do listy kontrolnej należytej staranności zewnętrznych dostawców ICT DORA. Wymagaj od dostawców AI dokumentacji oceny zgodności i numeru rejestracyjnego w unijnej bazie danych.
Gdzie EU AI Act i NIS2 się nakładają
NIS2 ma zastosowanie szeroko do podmiotów kluczowych i ważnych, w tym instytucji finansowych, dostawców energii, organizacji ochrony zdrowia i operatorów infrastruktury cyfrowej.
Środki bezpieczeństwa Art. 21 NIS2 mają zastosowanie do wszystkich ICT — w tym systemów AI. Środki bezpieczeństwa oparte na ryzyku, bezpieczeństwo łańcucha dostaw i planowanie ciągłości działania mają wszystkie zastosowanie do AI jako komponentów ICT.
Zgłaszanie incydentów Art. 23 NIS2 (wczesne ostrzeżenie 24 godziny, powiadomienie 72 godziny, raport końcowy 1 miesiąc) ma zastosowanie do znaczących incydentów, w tym tych obejmujących systemy AI.
Możliwość integracji: Środki bezpieczeństwa NIS2 i Art. 15 EU AI Act (dokładność, odporność, cyberbezpieczeństwo) dla AI wysokiego ryzyka mogą być realizowane przez ten sam system zarządzania bezpieczeństwem informacji (ISMS) i program cyberbezpieczeństwa.
Zalecane ramy z podwójnym mapowaniem
- Jeden inwentarz AI — kataloguj wszystkie systemy AI, mapując każdy do poziomu ryzyka EU AI Act ORAZ zastosowania DORA/NIS2
- Połączony rejestr ryzyk — rozszerz rejestr ryzyk ICT, aby obejmował wymiary ryzyk specyficznych dla AI (stronniczość, nieprzejrzystość, wpływ na prawa podstawowe)
- Ujednolicone reagowanie na incydenty — jedna procedura z podwójną oceną progu dla zgłaszania EU AI Act + DORA/NIS2
- Wspólny szablon stron trzecich — należyta staranność ICT DORA + weryfikacja zgodności EU AI Act w jednej ankiecie dostawców
- Wspólny QMS — zaprojektuj system zarządzania jakością EU AI Act (Art. 17) jako rozszerzenie ram zarządzania DORA, a nie oddzielne silo
Szczegółowe wskazówki dotyczące DORA znajdziesz na naszej siostrzanej stronie regulation-dora.eu — obejmującej pełne zarządzanie ryzykiem ICT DORA, zgłaszanie incydentów i ramy zewnętrzne.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Tak — znacznie. System zarządzania ryzykiem EU AI Act (Art. 9) dla AI wysokiego ryzyka pokrywa się z ramami zarządzania ryzykiem ICT DORA (Art. 5–16) dla systemów ICT. Systemy AI stosowane w usługach finansowych, które kwalifikują się jako wysokiego ryzyka na podstawie Annex III, podlegają obu. Podwójne mapowanie jest możliwe: jeden QMS może spełniać wymagania zarządzania ryzykiem obu rozporządzeń.
DORA nie zwalnia AI. Każdy system ICT — w tym AI — będący częścią infrastruktury ICT podmiotu finansowego podlega wymaganiom DORA dotyczącym odporności operacyjnej. Zgłaszanie incydentów DORA (Art. 19–23), zarządzanie ryzykiem zewnętrznych dostawców ICT (Art. 28–44) i testy odporności (Art. 25–27) mają wszystkie zastosowanie do systemów ICT opartych na AI.
Żadne nie ma pierwszeństwa; oba mają zastosowanie jednocześnie. EU AI Act to regulacja produktowa (regulująca system AI); DORA to regulacja odporności operacyjnej (regulująca środowisko ICT podmiotu finansowego). Scoring kredytowy AI używany przez bank musi spełniać oba: obowiązki EU AI Act Annex III jako system AI wysokiego ryzyka i DORA jako system ICT.
NIS2 ma zastosowanie do podmiotów kluczowych i ważnych w sektorach obejmujących finanse, energetykę, zdrowie i infrastrukturę cyfrową. Systemy AI stosowane w działalności tych podmiotów podlegają środkom bezpieczeństwa NIS2 (Art. 21) i zgłaszaniu incydentów (Art. 23). NIS2 nie odnosi się konkretnie do AI, ale jej ramy bezpieczeństwa oparte na ryzyku obejmują systemy AI jako komponenty ICT.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.