Finančné inštitúcie musia navigovať nariadenie o AI, DORA a NIS2 s prekrývajúcimi sa povinnosťami a harmonogramami. Tento sprievodca mapuje priesečníky: kde sa povinnosti prekrývajú, kde si odporujú a ako duálne mapovať dokumentáciu na zníženie záťaže pri dodržiavaní.

Tri nariadenia, jeden program dodržiavania

Finančné organizácie v EÚ čelia nariadeniu o AI, DORA a NIS2 — trom nariadeniam, ktoré boli navrhnuté nezávisle, ale sa výrazne prekrývajú v kontexte systémov AI používaných vo finančných službách. Ich samostatné riadenie vytvára duplicitnú dokumentáciu, nekonzistentné riadenie a zbytočné náklady.

Tento sprievodca mapuje prekrytia a ukazuje, kde jediné úsilie o dodržiavanie môže súčasne spĺňať viacero nariadení.

Porovnanie harmonogramov

Nariadenie Kľúčový termín Stav
NIS2 Október 2024 V platnosti
DORA 17. január 2025 V platnosti
Nariadenie o AI — Zakázané postupy 2. február 2025 V platnosti
Nariadenie o AI — Pravidlá GPAI 2. august 2025 V platnosti
Nariadenie o AI — Príloha III, samostatné 2. december 2027 Nadchádzajúce
Nariadenie o AI — Príloha I, zabudované 2. august 2028 Nadchádzajúce

Kde sa nariadenie o AI a DORA prekrývajú

Riadenie rizík

Čl. 9 nariadenia o AI vyžaduje systém riadenia rizík pre vysokorizikové systémy AI pokrývajúci identifikáciu, odhadovanie, hodnotenie a zmierňovanie rizík počas celého životného cyklu.

Čl. 5–16 DORA vyžaduje rámec riadenia rizík ICT pokrývajúci identifikáciu, ochranu, detekciu, reakciu a obnovu z rizík ICT.

Prekrytie: Obe sa vzťahujú na systémy AI používané vo finančných službách. Jeden register rizík a riadiaci proces môže spĺňať oba, za predpokladu, že pokrýva rizikové dimenzie špecifické pre AI požadované čl. 9 (presnosť, robustnosť, zaujatosť, základné práva) okrem rizikových kategórií ICT DORA (dostupnosť, dôvernosť, integrita, autentifikácia).

Prístup duálneho mapovania: Rozšírte register rizík ICT DORA o dimenzie rizika špecifické pre AI. Zdokumentujte kombinované hodnotenie ako spĺňajúce požiadavky čl. 9 aj čl. 5–16 DORA.

Hlásenie incidentov

Čl. 73 nariadenia o AI vyžaduje, aby poskytovatelia vysokorizikových systémov AI hlásili závažné incidenty orgánom trhového dohľadu bez zbytočného odkladu.

Čl. 19–23 DORA vyžaduje, aby finančné subjekty hlásili hlavné incidenty súvisiace s ICT príslušným orgánom v prísnych termínoch (predbežný: 4 hodiny; medziľahlý: 72 hodín; záverečný: 1 mesiac).

Prekrytie: Incident ICT spôsobený alebo zahŕňajúci vysokorizikový systém AI môže súčasne spustiť obe povinnosti hlásenia. Vytvorte jediný postup reakcie na incidenty, ktorý hodnotí obe prahové hodnoty a smeruje k obom regulátorom, kde je to potrebné.

Tretie strany a dodávateľský reťazec

Nariadenie o AI ukladá povinnosti poskytovateľom, ktorí vyvíjajú AI. Nasadzujúce subjekty, ktoré obstarávajú vysokorizikové systémy AI od poskytovateľov, musia overiť súlad poskytovateľa.

Čl. 28–44 DORA vyžaduje, aby finančné subjekty riadili riziko ICT tretích strán, vrátane poskytovateľov AI a cloudových služieb spúšťajúcich systémy AI.

Prekrytie: Due diligence pri obstarávaní systémov AI používaných finančnými subjektmi musí spĺňať oba: hodnotenie rizika ICT tretích strán DORA a zmluvné požiadavky A overenie posúdenia zhody nariadenia o AI a označenia CE.

Praktický tip: Pridajte overenie súladu s nariadením o AI do kontrolného zoznamu due diligence ICT tretích strán DORA. Požadujte od poskytovateľov AI, aby poskytli dokumentáciu posúdenia zhody a registračné číslo databázy EÚ AI.

Kde sa nariadenie o AI a NIS2 prekrývajú

NIS2 sa široko vzťahuje na základné a dôležité subjekty vrátane finančných inštitúcií, poskytovateľov energie, zdravotníckych organizácií a prevádzkovateľov digitálnej infraštruktúry.

Bezpečnostné opatrenia čl. 21 NIS2 sa vzťahujú na všetky ICT — vrátane systémov AI. Bezpečnostné opatrenia založené na riziku, bezpečnosť dodávateľského reťazca a plánovanie kontinuity podnikania sa všetky vzťahujú na AI ako komponenty ICT.

Hlásenie incidentov čl. 23 NIS2 (24-hodinové včasné varovanie, 72-hodinové oznámenie, mesačná záverečná správa) sa vzťahuje na významné incidenty, vrátane tých zahŕňajúcich systémy AI.

Príležitosť integrácie: Bezpečnostné opatrenia NIS2 a čl. 15 nariadenia o AI (presnosť, robustnosť, kybernetická bezpečnosť) pre vysokorizikové systémy AI možno riešiť prostredníctvom rovnakého systému riadenia informačnej bezpečnosti (ISMS) a programu kybernetickej bezpečnosti.

Odporúčaný rámec duálneho mapovania

  1. Jediný inventár AI — katalogizujte všetky systémy AI, mapujte každý na úroveň rizika nariadenia o AI A na aplikovateľnosť DORA/NIS2
  2. Kombinovaný register rizík — rozšírte register rizík ICT o dimenzie rizika špecifické pre AI (zaujatosť, nepriehľadnosť, vplyv na základné práva)
  3. Zjednotená reakcia na incidenty — jediný postup s hodnotením dvojitej prahovej hodnoty pre hlásenie podľa nariadenia o AI + DORA/NIS2
  4. Zdieľaná šablóna pre tretie strany — due diligence ICT DORA + overenie zhody nariadenia o AI v jednom dotazníku pre dodávateľov
  5. Spoločný QMS — navrhnite systém riadenia kvality nariadenia o AI (čl. 17) ako rozšírenie riadiaceho rámca DORA, nie ako samostatné silo

Pre usmernenie špecifické pre DORA pozrite našu sesterskú stránku regulation-dora.eu — pokrývajúcu úplný rámec riadenia rizík ICT DORA, hlásenia incidentov a tretích strán hĺbkovo.

Official AI Act Compliance Deadline Calendar

Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.

Obligation Applies to Original date New date Status Countdown Legal basis
Prohibited Practices (Art. 5) All providers and deployers active AI Act Art. 5
GPAI Rules (Chapter 5) GPAI model providers active AI Act Art. 51-56
High-risk AI — Annex III (standalone) Providers of standalone Annex III systems deferred AI Omnibus 2026 Art. 6(2)
High-risk AI — Annex I (embedded) AI embedded in Annex I regulated products deferred AI Omnibus 2026 Art. 6(1)
AI-Generated Content Marking Providers of generative GPAI systems active AI Act Art. 50(2)
Regulatory Sandboxes National competent authorities active AI Act Art. 57

Download JSON · CC BY 4.0

Frequently Asked Questions

Áno — výrazne. Systém riadenia rizík nariadenia o AI (čl. 9) pre vysokorizikové systémy AI sa prekrýva s rámcom riadenia rizík ICT DORA (čl. 5–16) pre systémy ICT. Systémy AI používané vo finančných službách, ktoré spĺňajú podmienky vysokorizikových podľa Prílohy III, podliehajú obom. Duálne mapovanie je možné: jediný QMS môže spĺňať požiadavky na riadenie rizík oboch nariadení.

DORA neoslobodzuje AI. Akýkoľvek systém ICT — vrátane AI — ktorý je súčasťou infraštruktúry ICT finančného subjektu, podlieha požiadavkám prevádzkovej odolnosti DORA. Hlásenie incidentov DORA (čl. 19–23), riadenie rizík ICT tretích strán (čl. 28–44) a testovanie odolnosti (čl. 25–27) sa všetky vzťahujú na systémy ICT riadené AI.

Ani jedno nemá prednosť; obe platia súčasne. Nariadenie o AI je nariadenie o výrobku (riadi systém AI); DORA je nariadenie o prevádzkovej odolnosti (riadi prostredie ICT finančného subjektu). Kreditné skórovanie AI používané bankou musí spĺňať oba: povinnosti nariadenia o AI Prílohy III ako vysokorizikový systém AI a DORA ako systém ICT.

NIS2 sa vzťahuje na základné a dôležité subjekty v sektoroch vrátane financií, energie, zdravotníctva a digitálnej infraštruktúry. Systémy AI používané v prevádzke týchto subjektov spadajú pod bezpečnostné opatrenia NIS2 (čl. 21) a hlásenie incidentov (čl. 23). NIS2 sa špecificky nezaoberá AI, ale jej rámec bezpečnosti založený na riziku pokrýva systémy AI ako komponenty ICT.

Stay ahead of AI Act changes

Get compliance alerts when deadlines or obligations change.

No spam. One-click unsubscribe.

Take compliance further with the AI Act Academy

Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.