Finansinstitut måste navigera AI-förordningen, DORA och NIS2 med överlappande skyldigheter och tidslinjer. Denna guide kartlägger skärningspunkterna: var skyldigheter överlappar, var de kolliderar och hur man dubbelkartlägger dokumentation för att minska efterlevnadsbördan.
Tre förordningar, ett efterlevnadsprogram
Finansiella organisationer inom EU möter AI-förordningen, DORA och NIS2 — tre förordningar som designades självständigt men som överlappar avsevärt i samband med AI-system som används inom finansiella tjänster. Att hantera dem separat skapar duplicerande dokumentation, inkonsekvent styrning och onödiga kostnader.
Denna guide kartlägger överlappningarna och visar var ett enda efterlevnadsarbete kan uppfylla flera förordningar simultant.
Tidslinjeöversikt
| Förordning | Viktig tidsfrist | Status |
|---|---|---|
| NIS2 | Oktober 2024 | I kraft |
| DORA | 17 januari 2025 | I kraft |
| AI-förordningen — Förbjudna metoder | 2 februari 2025 | I kraft |
| AI-förordningen — GPAI-regler | 2 augusti 2025 | I kraft |
| AI-förordningen — Bilaga III fristående | 2 december 2027 | Kommande |
| AI-förordningen — Bilaga I inbäddad | 2 augusti 2028 | Kommande |
Var AI-förordningen och DORA överlappar
Riskhantering
AI-förordningens Art. 9 kräver ett riskhanteringssystem för högrisk-AI som täcker identifiering, uppskattning, utvärdering och mildring av risker under hela livscykeln.
DORA Art. 5–16 kräver ett IKT-riskhanteringsramverk som täcker identifiering, skydd, detektering, respons och återhämtning från IKT-risker.
Överlappning: Båda gäller för AI-system som används inom finansiella tjänster. Ett enda riskregister och styrningsprocess kan uppfylla båda regelverken, förutsatt att det täcker de AI-specifika risker som krävs enligt Art. 9 (noggrannhet, robusthet, bias, grundläggande rättigheter) utöver DORA:s IKT-riskkategorier (tillgänglighet, konfidentialitet, integritet, autentisering).
Metod för dubbel kartläggning: Utvidga ditt DORA IKT-riskregister till att inkludera AI-specifika riskdimensioner. Dokumentera den kombinerade bedömningen som uppfyllande av både Art. 9 och DORA Art. 5–16.
Incidentrapportering
AI-förordningens Art. 73 kräver att tillhandahållare av högrisk-AI rapporterar allvarliga incidenter till marknadskontrollmyndigheter utan onödigt dröjsmål.
DORA Art. 19–23 kräver att finansiella entiteter rapporterar större IKT-relaterade incidenter till behöriga myndigheter inom strikta tidsfrister (initialt: 4 timmar; mellanliggande: 72 timmar; slutligt: 1 månad).
Överlappning: En IKT-incident orsakad av eller involverar ett högrisk-AI-system kan utlösa båda rapporteringsskyldigheterna simultant. Bygg ett enda incidentresponsförfarande som bedömer båda tröskelvärdena och vägleder till båda tillsynsmyndigheterna vid behov.
Tredje part och leveranskedja
AI-förordningen ålägger tillhandahållare som utvecklar AI skyldigheter. Driftsättare som anskaffar högrisk-AI-system från tillhandahållare måste verifiera tillhandahållarens efterlevnad.
DORA Art. 28–44 kräver att finansiella entiteter hanterar IKT-tredjepartsrisk, inklusive för AI-tillhandahållare och molntjänster som kör AI-system.
Överlappning: Upphandlingsdue diligence för AI-system som används av finansiella entiteter måste uppfylla båda: DORA:s IKT-tredjepartsriskbedömning och avtalskrav, OCH verifiering av AI-förordningens bedömning av överensstämmelse och CE-märkning.
Praktiskt tips: Lägg till verifiering av AI-förordningsefterlevnad i din DORA IKT-tredjepartsdue-diligence-checklista. Kräv att AI-tillhandahållare tillhandahåller sin dokumentation om bedömning av överensstämmelse och EU-databasregistreringsnummer.
Var AI-förordningen och NIS2 överlappar
NIS2 gäller brett för väsentliga och viktiga entiteter inklusive finansinstitut, energileverantörer, hälsoorganisationer och operatörer av digital infrastruktur.
NIS2 Art. 21 säkerhetsåtgärder gäller för all IKT — inklusive AI-system. Riskbaserade säkerhetsåtgärder, säkerhet i leveranskedjan och planering för verksamhetskontinuitet gäller alla för AI som IKT-komponenter.
NIS2 Art. 23 incidentrapportering (24-timmarsförvarning, 72-timmarsanmälan, 1-månads slutrapport) gäller för betydande incidenter, inklusive de som involverar AI-system.
Integrationsmöjlighet: NIS2:s säkerhetsåtgärder och AI-förordningens Art. 15 (noggrannhet, robusthet, cybersäkerhet) för högrisk-AI kan hanteras genom samma informationssäkerhetsledningssystem (ISMS) och cybersäkerhetsprogram.
Rekommenderat ramverk för dubbel kartläggning
- Enda AI-inventering — katalogisera alla AI-system och kartlägg vart och ett till AI-förordningens risknivå OCH DORA/NIS2-tillämplighet
- Kombinerat riskregister — utvidga IKT-riskregistret till att inkludera AI-specifika dimensioner (bias, ogenomskinlighet, påverkan på grundläggande rättigheter)
- Enhetlig incidentrespons — enda förfarande med dubbel tröskelvärdebedömning för AI-förordningen + DORA/NIS2-rapportering
- Delad tredjepartsmall — DORA IKT due diligence + AI-förordningsverifiering i ett enda leverantörsformulär
- Gemensamt QMS — designa AI-förordningens kvalitetsledningssystem (Art. 17) som en utvidgning av DORA:s styrningsram, inte som en separat silo
För DORA-specifik vägledning, se vår systerwebbplats regulation-dora.eu — som täcker DORA:s fullständiga IKT-riskhantering, incidentrapportering och tredjepartsramar i djupet.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Ja — avsevärt. AI-förordningens riskhanteringssystem (Art. 9) för högrisk-AI överlappar med DORA:s IKT-riskhanteringsram (Art. 5–16) för IKT-system. AI-system som används inom finansiella tjänster och kvalificerar som högrisk enligt Bilaga III lyder under båda regelverken. Dubbel kartläggning är möjlig: ett enda QMS kan uppfylla båda förordningarnas krav på riskhantering.
DORA undantar inte AI. Alla IKT-system — inklusive AI — som är en del av en finansiell entitets IKT-infrastruktur lyder under DORA:s krav på operativ motståndskraft. DORA:s incidentrapportering (Art. 19–23), IKT-riskhantering för tredjeparter (Art. 28–44) och motståndstestning (Art. 25–27) gäller alla för AI-drivna IKT-system.
Ingen har företräde; båda gäller simultant. AI-förordningen är en produktförordning (som reglerar AI-systemet); DORA är en förordning om operativ motståndskraft (som reglerar den finansiella entitetens IKT-miljö). En kreditbedömnings-AI som används av en bank måste uppfylla båda: AI-förordningens Bilaga III-skyldigheter som högrisk-AI-system och DORA som IKT-system.
NIS2 gäller för väsentliga och viktiga entiteter i sektorer inklusive finans, energi, hälsa och digital infrastruktur. AI-system som används i verksamheten för dessa entiteter faller under NIS2:s säkerhetsåtgärder (Art. 21) och incidentrapportering (Art. 23). NIS2 behandlar inte specifikt AI, men dess riskbaserade säkerhetsram täcker AI-system som IKT-komponenter.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.