Instituțiile financiare trebuie să navigheze prin Regulamentul privind IA, DORA și NIS2 cu obligații și calendare suprapuse. Acest ghid mapează intersecțiile: unde se suprapun obligațiile, unde se contrazic și cum să mapezi dublu documentația pentru a reduce sarcina de conformitate.
Trei reglementări, un program de conformitate
Organizațiile financiare din UE se confruntă cu Regulamentul privind IA, DORA și NIS2 — trei reglementări concepute independent, dar care se suprapun substanțial în contextul sistemelor AI utilizate în servicii financiare. Gestionarea lor separată creează documentare duplicativă, guvernanță inconsistentă și costuri inutile.
Acest ghid mapează suprapunerile și arată unde un singur efort de conformitate poate satisface mai multe reglementări simultan.
Comparația calendarului
| Reglementare | Termen-limită cheie | Stare |
|---|---|---|
| NIS2 | Octombrie 2024 | În vigoare |
| DORA | 17 ianuarie 2025 | În vigoare |
| Regulamentul privind IA — Practici interzise | 2 februarie 2025 | În vigoare |
| Regulamentul privind IA — Reguli GPAI | 2 august 2025 | În vigoare |
| Regulamentul privind IA — Anexa III autonomă | 2 decembrie 2027 | Viitor |
| Regulamentul privind IA — Anexa I încorporat | 2 august 2028 | Viitor |
Unde se suprapun Regulamentul privind IA și DORA
Gestionarea riscurilor
Art. 9 din Regulamentul privind IA impune un sistem de gestionare a riscurilor pentru AI de risc ridicat acoperind identificarea, estimarea, evaluarea și atenuarea riscurilor pe tot parcursul ciclului de viață.
DORA Art. 5–16 impune un cadru de gestionare a riscurilor TIC acoperind identificarea, protecția, detecția, răspunsul și recuperarea față de riscurile TIC.
Suprapunere: Ambele se aplică sistemelor AI utilizate în servicii financiare. Un singur registru de riscuri și un proces de guvernanță poate satisface ambele, cu condiția să acopere riscurile specifice AI cerute de Art. 9 (acuratețe, robustețe, prejudecată, drepturi fundamentale) în plus față de categoriile de risc TIC DORA (disponibilitate, confidențialitate, integritate, autentificare).
Abordarea mapării duble: Extindeți registrul dvs. de riscuri TIC DORA pentru a include dimensiunile de risc specifice AI. Documentați evaluarea combinată ca îndeplinind atât cerințele Art. 9, cât și ale DORA Art. 5–16.
Raportarea incidentelor
Art. 73 din Regulamentul privind IA impune furnizorilor de AI de risc ridicat să raporteze incidentele grave autorităților de supraveghere a pieței fără întârzieri nejustificate.
DORA Art. 19–23 impune entităților financiare să raporteze incidentele majore legate de TIC autorităților competente în termene stricte (inițial: 4 ore; intermediar: 72 ore; final: 1 lună).
Suprapunere: Un incident TIC cauzat de sau implicând un sistem AI de risc ridicat poate declanșa simultan ambele obligații de raportare. Construiți o singură procedură de răspuns la incidente care evaluează ambele praguri și direcționează către ambii reglementatori acolo unde este necesar.
Terțe părți și lanțul de aprovizionare
Regulamentul privind IA impune obligații furnizorilor care dezvoltă AI. Operatorii care achiziționează sisteme AI de risc ridicat de la furnizori trebuie să verifice conformitatea furnizorului.
DORA Art. 28–44 impune entităților financiare să gestioneze riscul terților TIC, inclusiv pentru furnizorii de AI și serviciile cloud care rulează sisteme AI.
Suprapunere: Diligența de achiziție pentru sistemele AI utilizate de entitățile financiare trebuie să satisfacă ambele: evaluarea riscului terților TIC DORA și cerințele contractuale, ȘI verificarea evaluării de conformitate conform Regulamentului privind IA și marcajul CE.
Sfat practic: Adăugați verificarea conformității cu Regulamentul privind IA la lista dvs. de verificare DORA pentru diligența terților TIC. Solicitați furnizorilor AI să furnizeze documentația evaluării de conformitate și numărul de înregistrare în baza de date UE.
Unde se suprapun Regulamentul privind IA și NIS2
NIS2 se aplică în general entităților esențiale și importante, inclusiv instituțiilor financiare, furnizorilor de energie, organizațiilor sanitare și operatorilor de infrastructură digitală.
NIS2 Art. 21 măsurile de securitate se aplică tuturor TIC — inclusiv sistemelor AI. Măsurile de securitate bazate pe risc, securitatea lanțului de aprovizionare și planificarea continuității afacerii se aplică toate AI ca componente TIC.
NIS2 Art. 23 raportarea incidentelor (avertizare timpurie de 24 ore, notificare de 72 ore, raport final de 1 lună) se aplică incidentelor semnificative, inclusiv celor care implică sisteme AI.
Oportunitate de integrare: Măsurile de securitate NIS2 și Art. 15 din Regulamentul privind IA (acuratețe, robustețe, securitate cibernetică) pentru AI de risc ridicat pot fi abordate prin același sistem de management al securității informațiilor (SMSI) și program de securitate cibernetică.
Cadru de mapare dublă recomandat
- Inventar unic AI — catalogați toate sistemele AI, mapând fiecare la nivelul de risc conform Regulamentului privind IA ȘI aplicabilitatea DORA/NIS2
- Registru combinat de riscuri — extindeți registrul de riscuri TIC pentru a include dimensiunile de risc specifice AI (prejudecată, opacitate, impact asupra drepturilor fundamentale)
- Răspuns unificat la incidente — procedură unică cu evaluare cu prag dublu pentru raportarea conform Regulamentului privind IA + DORA/NIS2
- Șablon unificat pentru terțe părți — diligență TIC DORA + verificarea conformității conform Regulamentului privind IA într-un singur chestionar pentru furnizori
- SMC comun — proiectați sistemul de management al calității conform Regulamentului privind IA (Art. 17) ca extensie a cadrului de guvernanță DORA, nu ca un siloz separat
Pentru orientare specifică DORA, consultați site-ul nostru partener regulation-dora.eu — acoperind complet gestionarea riscurilor TIC DORA, raportarea incidentelor și cadrele terților.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Da — semnificativ. Sistemul de gestionare a riscurilor din Regulamentul privind IA (Art. 9) pentru AI de risc ridicat se suprapune cu cadrul de gestionare a riscurilor TIC DORA (Art. 5–16) pentru sistemele TIC. Sistemele AI utilizate în servicii financiare care se califică drept risc ridicat conform Anexei III sunt supuse ambelor. Maparea dublă este posibilă: un singur SMC poate satisface cerințele de gestionare a riscurilor din ambele reglementări.
DORA nu scutește AI. Orice sistem TIC — inclusiv AI — care face parte din infrastructura TIC a unei entități financiare este supus cerințelor de reziliență operațională DORA. Raportarea incidentelor DORA (Art. 19–23), gestionarea riscurilor terților TIC (Art. 28–44) și testarea rezilienței (Art. 25–27) se aplică toate sistemelor TIC conduse de AI.
Niciuna nu prevalează; ambele se aplică simultan. Regulamentul privind IA este o reglementare privind produsele (care guvernează sistemul AI); DORA este o reglementare privind reziliența operațională (care guvernează mediul TIC al entității financiare). Un AI de scorare a creditului utilizat de o bancă trebuie să respecte ambele: obligațiile Regulamentului privind IA Anexa III ca sistem AI de risc ridicat și DORA ca sistem TIC.
NIS2 se aplică entităților esențiale și importante din sectoare inclusiv finanțe, energie, sănătate și infrastructură digitală. Sistemele AI utilizate în operațiunile acestor entități intră sub incidența măsurilor de securitate NIS2 (Art. 21) și raportarea incidentelor (Art. 23). NIS2 nu abordează specific AI, dar cadrul său de securitate bazat pe risc acoperă sistemele AI ca componente TIC.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.