Finančne institucije morajo obvladovati Akt o UI, DORA in NIS2 s prekrivajočimi se obveznostmi in časovnicami. Ta vodnik kartira presečišča: kje se obveznosti prekrivajo, kje si nasprotujejo in kako dvojno kartirati dokumentacijo za zmanjšanje bremena skladnosti.
Tri uredbe, en program skladnosti
Finančne organizacije v EU se soočajo z Aktom o UI, DORA in NIS2 — tremi uredbami, ki so bile zasnovane neodvisno, toda se bistveno prekrivajo v kontekstu sistemov UI, ki se uporabljajo v finančnih storitvah. Ločeno upravljanje z njimi ustvarja podvajajočo se dokumentacijo, nedosledno upravljanje in nepotrebne stroške.
Ta vodnik kartira prekrivanja in prikazuje, kje en prizadevanje za skladnost hkrati izpolni več uredb.
Primerjava časovnic
| Uredba | Ključni rok | Status |
|---|---|---|
| NIS2 | Oktober 2024 | V veljavi |
| DORA | 17. januar 2025 | V veljavi |
| Akt o UI — prepovedane prakse | 2. februar 2025 | V veljavi |
| Akt o UI — pravila GPAI | 2. avgust 2025 | V veljavi |
| Akt o UI — Annex III samostojni | 2. december 2027 | Prihajajoč |
| Akt o UI — Annex I vgrajen | 2. avgust 2028 | Prihajajoč |
Kje se Akt o UI in DORA prekrivata
Upravljanje tveganj
Akt o UI čl. 9 zahteva sistem upravljanja tveganj za visokotveganostno UI, ki zajema identifikacijo, ocenjevanje, vrednotenje in ublažitev tveganj skozi celoten življenjski cikel.
DORA čl. 5–16 zahteva okvir upravljanja IKT tveganj, ki zajema identifikacijo, zaščito, zaznavanje, odzivanje in okrevanje od IKT tveganj.
Prekrivanje: Oba se nanašata na sisteme UI, ki se uporabljajo v finančnih storitvah. En register tveganj in postopek upravljanja lahko izpolni oba, pod pogojem, da zajema tveganja, specifična za UI, ki jih zahteva čl. 9 (točnost, robustnost, pristranskost, temeljne pravice) poleg kategorij IKT tveganj DORA (razpoložljivost, zaupnost, celovitost, avtentikacija).
Pristop dvojnega kartiranja: Razširite register IKT tveganj DORA, da vključuje dimenzije tveganja, specifične za UI. Dokumentirajte kombinirano ocenjevanje kot izpolnitev tako čl. 9 kot zahtev DORA čl. 5–16.
Poročanje o incidentih
Akt o UI čl. 73 zahteva, da ponudniki visokotveganostne UI poročajo o resnih incidentih organom za nadzor trga brez nepotrebnega odlašanja.
DORA čl. 19–23 zahteva, da finančni subjekti poročajo organom o večjih incidentih, povezanih z IKT, v strogih rokih (začetno: 4 ure; vmesno: 72 ur; končno: 1 mesec).
Prekrivanje: Incident IKT, ki ga povzroča ali vključuje visokotveganostni sistem UI, lahko hkrati sproži obe poročevalni obveznosti. Vzpostavite en postopek odzivanja na incidente, ki oceni oba praga in po potrebi preusmeri k obema regulatorjema.
Tretja oseba in dobavna veriga
Akt o UI nalaga obveznosti ponudnikom, ki razvijajo UI. Izvajalci, ki pridobivajo visokotveganostne sisteme UI od ponudnikov, morajo preveriti skladnost ponudnika.
DORA čl. 28–44 zahteva, da finančni subjekti upravljajo tveganje tretjih oseb IKT, vključno za ponudnike UI in storitve v oblaku, ki poganjajo sisteme UI.
Prekrivanje: Skrbnost pri nabavah sistemov UI, ki jih finančni subjekti uporabljajo, mora izpolniti oba: oceno tveganja tretjih oseb IKT po DORA in pogodbene zahteve TER preverjanje ugotavljanja skladnosti z Aktom o UI in oznake CE.
Praktičen nasvet: Dodajte preverjanje skladnosti z Aktom o UI vaš kontrolni seznam skrbnosti tretjih oseb IKT po DORA. Zahtevajte od ponudnikov UI, da posredujejo dokumentacijo ugotavljanja skladnosti in registracijsko številko baze podatkov EU.
Kje se Akt o UI in NIS2 prekrivata
NIS2 se široko nanaša na bistvene in pomembne subjekte, vključno s finančnimi institucijami, ponudniki energije, zdravstvenimi organizacijami in operaterji digitalne infrastrukture.
Varnostni ukrepi NIS2 čl. 21 se nanašajo na vso IKT — vključno s sistemi UI. Varnostni ukrepi na osnovi tveganja, varnost dobavne verige in načrtovanje poslovne kontinuitete se nanašajo na UI kot komponente IKT.
Poročanje o incidentih NIS2 čl. 23 (24-urno zgodnje opozorilo, 72-urno obvestilo, 1-mesečno končno poročilo) se nanaša na pomembne incidente, vključno s tistimi, ki vključujejo sisteme UI.
Priložnost za integracijo: Varnostne ukrepe NIS2 in čl. 15 Akta o UI (točnost, robustnost, kibernetska varnost) za visokotveganostno UI je mogoče nasloviti prek istega sistema upravljanja informacijske varnosti (ISMS) in programa kibernetske varnosti.
Priporočen okvir dvojnega kartiranja
- En inventar UI — katalog vseh sistemov UI, ki vsak kartira na nivo tveganja Akta o UI IN na uporabnost DORA/NIS2
- Kombiniran register tveganj — razširite register IKT tveganj, da vključuje dimenzije, specifične za UI (pristranskost, nepreglednost, vpliv na temeljne pravice)
- Poenoten odziv na incidente — en postopek z oceno dvojnega praga za poročanje Akta o UI + DORA/NIS2
- Skupna predloga za tretje osebe — skrbnost IKT po DORA + preverjanje skladnosti z Aktom o UI v enem vprašalniku za dobavitelja
- Skupni SVK — zasnujte sistem vodenja kakovosti Akta o UI (čl. 17) kot razširitev okvira upravljanja DORA, ne kot ločen silos
Za navodila, specifična za DORA, glejte naše sestrsko spletno mesto regulation-dora.eu — ki v globino pokriva celoten okvir upravljanja IKT tveganj, poročanja o incidentih in tretjih oseb DORA.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Da — bistveno. Sistem upravljanja tveganj Akta o UI (čl. 9) za visokotveganostno UI se prekriva z okvirom upravljanja IKT tveganj po DORA (čl. 5–16) za sisteme IKT. Sistemi UI, ki se uporabljajo v finančnih storitvah in se kvalificirajo kot visokotveganostni po Annex III, so zavezani obu. Dvojno kartiranje je možno: en SVK lahko izpolni zahteve upravljanja tveganj obeh uredb.
DORA ne izvzema UI. Vsak sistem IKT — vključno z UI — ki je del infrastrukture IKT finančnega subjekta, je zavezana zahtevam operativne odpornosti po DORA. Poročanje o incidentih DORA (čl. 19–23), upravljanje tveganj tretjih oseb IKT (čl. 28–44) in preizkušanje odpornosti (čl. 25–27) se vsi nanašajo na sisteme IKT, ki jih poganja UI.
Nobena nima prednosti; obe se hkrati uporabljata. Akt o UI je uredba o produktih (ki ureja sistem UI); DORA je uredba o operativni odpornosti (ki ureja okolje IKT finančnega subjekta). Sistem UI za kreditno točkovanje, ki ga uporablja banka, mora upoštevati oba: obveznosti Akta o UI Annex III kot visokotveganostni sistem UI in DORA kot sistem IKT.
NIS2 se nanaša na bistvene in pomembne subjekte v sektorjih, vključno s financami, energijo, zdravjem in digitalno infrastrukturo. Sistemi UI, ki se uporabljajo pri delovanju teh subjektov, spadajo pod varnostne ukrepe NIS2 (čl. 21) in poročanje o incidentih (čl. 23). NIS2 posebej ne naslavlja UI, toda njen okvir varnosti na osnovi tveganja zajema sisteme UI kot komponente IKT.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.