
До края на тази статия ще разбирате точно къде DORA и AI Act се припокриват, къде се разминават и как да изградите една обединена програма за съответствие, която удовлетворява и двете, вместо да поддържате две, които се дублират взаимно.
Често срещан модел вътре в банките: екип по DORA и екип по управление на изкуствения интелект, които никога не са разговаряли помежду си, като всеки третира едни и същи системи с изкуствен интелект като свой отделен проблем със съответствието.
Това дублиране е скъпо и може да бъде избегнато.
Актът за цифрова оперативна устойчивост (DORA), приложим от януари 2025 г., урежда управлението на ИКТ риска в целия финансов сектор. EU AI Act, чиито задължения за високорискови самостоятелни системи се прилагат от 2 декември 2027 г. след отлагането по Digital Omnibus, урежда системите с изкуствен интелект, използвани при вземане на решения. За всяка финансова институция, която използва изкуствен интелект, тоест почти всяка финансова институция през 2026 г., двете се прилагат едновременно към едни и същи системи.
Вашият модел за кредитен скоринг, задвижван от изкуствен интелект? Той е ИКТ услуга по DORA и високорискова система с изкуствен интелект по AI Act. Вашият механизъм за откриване на измами? ИКТ актив по DORA, потенциално високорисков изкуствен интелект по AI Act. Вашата платформа за алгоритмична търговия? DORA, AI Act и MiFID II. Изграждането на отделни програми за съответствие за всяко от тях е като да наемете двама архитекти да проектират една и съща сграда, без да кажете на нито един за другия. Ще се озовете с противоречия, празноти и сметка, която ви кара да поставите под въпрос кариерния си избор.
Петте зони на припокриване между EU AI Act и DORA
Петте зони, в които EU AI Act и DORA се припокриват за финансовите институции:
- Оценка на риска - една методология може да захранва както член 9 (AI Act), така и член 6 (DORA)
- Документация - споделени технически досиета вместо два паралелни комплекта
- Тестване - тестване на устойчивост и оценяване на съответствието в един календар
- Докладване на инциденти - един вход, два регулаторни часовника
- Управление на трети страни - доставчиците на изкуствен интелект влизат в същия регистър като ИКТ доставчиците
Нека очертая конкретните области, в които DORA и AI Act налагат припокриващи се изисквания към едни и същи системи с изкуствен интелект. Това са зоните, в които обединеният подход спестява най-много усилия. Първо една уговорка, защото спестяванията често се преувеличават. Припокриването е реално на ниво вход: същите работни срещи, същата инвентаризация, същите хора в стаята. То е много по-тънко на ниво изход, тъй като една оценка на риска по DORA и досие по Приложение IV се четат от различни регулатори, които задават различни въпроси. Споделяйте работата и пазете резултатите отделни.

Зона 1: Оценка на риска
DORA (член 6) изисква финансовите субекти да имат рамка за управление на ИКТ риска, която включва процеси по идентифициране, защита, откриване, реакция, възстановяване и извличане на поуки. Всяка ИКТ система, включително системите с изкуствен интелект, трябва да мине през оценка на риска.
AI Act (член 9) изисква система за управление на риска за всяка високорискова система с изкуствен интелект, обхващаща идентифициране на известните и предвидими рискове, оценяване на риска, преценка на риска и мерки за смекчаване.
Припокриването: И двете искат да оцените рисковете за една и съща система. DORA гледа рисковете за оперативната устойчивост (наличност, цялостност, непрекъснатост). AI Act гледа специфичните за изкуствения интелект рискове (предубеденост, точност, устойчивост, справедливост). Една обединена оценка на риска с два модула, ИКТ устойчивост и специфичен за изкуствения интелект, удовлетворява и двете, без да дублира интервютата със заинтересованите страни, идентифицирането на активите и моделирането на заплахите, които и двете изискват.
Зона 2: Документация
DORA (членове 8-9) изисква регистри на ИКТ активите, документиране на рамката за управление на ИКТ риска, планове за непрекъснатост на дейността и комуникационни стратегии.
AI Act (Приложение IV) изисква техническа документация, обхващаща описание на системата, процеса на разработка, обучаващите данни, методологията на тестване, показателите за производителност, мерките за смекчаване на риска и мерките за човешки надзор.
Припокриването: Вашата система с изкуствен интелект се появява и в двата комплекта документация. Вместо да поддържате два отделни записа, създайте слоеста архитектура на документацията. Записът за системата във вашия регистър на ИКТ активите се свързва с техническата документация по AI Act. Оценките на риска се маркират едновременно към изискванията по DORA и по AI Act. Плановете за непрекъснатост на дейността препращат към резервните процедури, специфични за изкуствения интелект. Една система, едно семейство документация, два регулаторни изхода.
Зона 3: Тестване
DORA (членове 24-27) изисква тестване на цифровата оперативна устойчивост: оценки на уязвимостите, тестове за проникване, тестване по сценарии и TLPT за определените субекти.
AI Act (член 9(5-7)) изисква тестване преди внедряване и през целия жизнен цикъл: тестване на точността, тестване на устойчивостта, тестване за предубеденост, производителност при реални условия.
Припокриването: Проектирайте интегрирана програма за тестване. Вашият тест за проникване може да включва сценарии за противникови атаки срещу машинно самообучение (тестващи едновременно ИКТ устойчивостта и устойчивостта на изкуствения интелект). Вашето тестване по сценарии може да включва комбинирани режими на отказ: срив на системата плюс влошаване на модела плюс проблеми с качеството на данните. Един тестови цикъл, два комплекта регулаторни доказателства. Тук е уместно едно предупреждение. Хората, които провеждат тестове за проникване, и хората, които тестват модели за предубеденост, обикновено са различни специалисти, при различни доставчици, финансирани от различни бюджети. Съгласуването на календарите е лесно. Изготвянето на доклади, които всеки регулатор може да прочете като последователно доказателство, изисква съзнателно проектиране и трябва да бъде уредено още докато определяте обхвата на тестовете, защото добавянето му впоследствие при писането рядко работи.
Зона 4: Докладване на инциденти
DORA (член 19) изисква докладване на големи ИКТ инциденти на финансовия надзорен орган: първоначално уведомление в рамките на 4 часа от класифицирането на инцидента като голям (и в рамките на 24 часа от узнаването), междинен доклад в рамките на 72 часа и окончателен доклад в рамките на 1 месец.
AI Act (член 73) изисква доставчиците на високорисков изкуствен интелект да докладват сериозните инциденти на органа за надзор на пазара.
Припокриването: Едно събитие може да задейства и двете. Вашата система с изкуствен интелект за откриване на измами отпада (голям ИКТ инцидент по DORA) и едновременно с това произвежда дискриминационни резултати в режим на влошена работа (сериозен инцидент по AI Act). Нуждаете се от двупистова класификация на инцидентите, която едновременно преценява критериите за тежест по DORA и критериите за тежест по AI Act и насочва уведомленията както към финансовия надзорен орган, така и към органа за надзор на пазара. От петте зони именно тук обединеният процес наистина си заслужава, и това е също зоната, която най-често остава диаграма, която никой не е репетирал. Часовникът по DORA тръгва, докато въпросът за изкуствения интелект още се обсъжда, затова решете последователността предварително: класифицирайте и подайте по DORA, после работете по рамото за изкуствения интелект. Инцидент на живо е възможно най-лошият момент да откриете, че два екипа не са съгласни кой какво обявява.
Зона 5: Управление на трети страни
DORA (членове 28-30) изисква подробно управление на ИКТ риска от трети страни: Register of Information, договорни изисквания (права на одит, стратегии за излизане, местоположение на данните), надлежна проверка, оценка на риска от концентрация.
AI Act (членове 16 и 26) налага задължения на доставчиците и внедрителите на изкуствен интелект, включително надлежна проверка на доставчиците за системи с изкуствен интелект от трети страни, достъп до техническата документация и възможности за наблюдение.
Припокриването: Когато купувате система с изкуствен интелект от доставчик, този доставчик е едновременно ИКТ доставчик от трета страна (DORA) и доставчик на изкуствен интелект (AI Act). Вашата рамка за управление на доставчиците трябва да отговори и на двете: договорните изисквания на DORA (планове за излизане, права на одит) и задълженията на внедрителя по AI Act (достъп до документация, способност за наблюдение за предубеденост). Един договор с доставчик, едно взаимоотношение, два комплекта регулаторни очаквания.
Къде те не се припокриват (и не можете да съкратите пътя)
Обединеният подход спестява усилия при припокриванията. Но във всяка от двете регулации има наистина уникални изисквания, които другата просто не адресира. Това са областите, в които допускането „щом съм в съответствие с DORA, значи съм и с AI Act“ ще ви навлече неприятности.
От колоната „само AI Act“ започнете с тестването за предубеденост и справедливост. То изисква данни, които може да нямате право да съхранявате, статистическа преценка, каквато екипът ви по риск на моделите може да няма, и решение какво означава справедливост за вашия продукт, което само бизнесът може да вземе. Другите три са процес, който можете да проектирате за едно тримесечие. Това е спор, който трябва да проведете, преди да си струва да се напише какъвто и да е процес.
От колоната „само AI Act“ започнете с тестването за предубеденост и справедливост. То изисква данни, които може да нямате право да съхранявате, статистическа преценка, каквато екипът ви по риск на моделите може да няма, и решение какво означава справедливост за вашия продукт, което само бизнесът може да вземе. Другите три са процес, който можете да проектирате за едно тримесечие. Това е спор, който трябва да проведете, преди да си струва да се напише какъвто и да е процес.
Изисквания само по DORA
Register of Information
Структурираният регистър на всички ИКТ взаимоотношения с трети страни с кодове на субектите по ESA, договорни връзки и картографиране на функциите. AI Act няма еквивалент.
Отчитане в xBRL-CSV
Конкретният формат на структурирани данни, изискван при регулаторните подавания. Чиста DORA материя, без участие на AI Act.
TLPT
Тестване за проникване, водено от заплахи, за определените субекти. Методология TIBER-EU. Изцяло отделно изискване.
Риск от концентрация
Оценка на прекомерната зависимост от единични ИКТ доставчици. Специфична за DORA грижа, която AI Act не адресира.
Изисквания само по AI Act
Оценяване на съответствието
Формалният процес по удостоверяване на съответствието с изискванията на AI Act. DORA си служи с надзорен преглед вместо с оценяване на съответствието.
Оценка на въздействието върху основните права
Изисква се за определени внедрители на високорисков изкуствен интелект (чл. 27). DORA няма измерение, свързано с правата на човека.
Алгоритмична обяснимост
Резултатите на високорисковия изкуствен интелект трябва да могат да се тълкуват от хората, упражняващи надзор. DORA не поставя изисквания за обяснимост: черна кутия е допустима по DORA. AI Act изисква резултатите да са разбираеми.
Тестване за предубеденост и справедливост
Систематично тестване за дискриминационни резултати. Основно изискване по AI Act (чл. 10) без еквивалент в DORA.
Сценарии от практиката: как се развива това
Теорията стига дотук. Ето как проблемът с двойната регулация се проявява на практика.
Сценарий: кредитен скоринг с изкуствен интелект в средно голяма банка
Банката използва модел за кредитен скоринг с изкуствен интелект от трета страна, преобучен върху собствените ѝ данни с персонализирани прагове за решение.
Задължения по DORA: Доставчикът влиза в Register of Information. Договорът се нуждае от клаузи, съответстващи на DORA (права на одит, стратегия за излизане, местоположение на данните). Системата трябва да е в регистъра на ИКТ активите. Плановете за непрекъснатост на дейността трябва да покриват какво се случва, когато скоринг системата е недостъпна. Инцидентите, засягащи системата, трябва да се класифицират по критериите от техническите стандарти на DORA.
Задължения по AI Act: Тъй като банката съществено е променила модела (преобучение върху собствени данни, персонализирани прагове), тя вероятно се третира като доставчик. Нуждае се от оценяване на съответствието, техническа документация по Приложение IV, тестване за предубеденост, механизми за човешки надзор и регистрация в базата данни на ЕС. Ако моделът систематично подценява определени демографски групи, това е нарушение на AI Act.
Обединеният подход: Една оценка на риска с модул за ИКТ устойчивост и модул, специфичен за изкуствения интелект. Един пакет документация, който удовлетворява както изискванията на DORA за регистър на активите, така и Приложение IV на AI Act. Една рамка за управление на доставчиците, покриваща договорните разпоредби по DORA и задълженията на внедрител/доставчик по AI Act. Една програма за тестване, покриваща устойчивост, точност и справедливост.
Сценарий: застрахователно поемане на риск, водено от изкуствен интелект
Застраховател използва изкуствен интелект, за да определя цените на здравни застрахователни полици въз основа на рискови фактори.
Задължения по DORA: Включване в регистъра на ИКТ активите, управление на риска от трети страни, ако моделът е възложен външно, тестване на оперативната устойчивост, докладване на инциденти при откази на системата.
Задължения по AI Act: Annex III изрично обхваща ценообразуването на застраховки като високорисково. Изисква се оценяване на съответствието. Трябва да се докаже недискриминация в резултатите от ценообразуването. Трябва да се предоставят смислени обяснения на застрахованите как е определена тяхната премия. Може да се приложи оценка на въздействието върху основните права. Човешки надзор при отделните решения за поемане на риск.
Критичната точка: Ако моделът с изкуствен интелект произвежда дискриминационно ценообразуване за определени демографски групи, застрахователят е изправен пред санкции по AI Act (до €15M или 3% от оборота) и възможни регулаторни действия от застрахователния надзорен орган. Двама регулатори, един проблем, едновременни последици.
Сценарий: двоен инцидент
Системата за откриване на измами с изкуствен интелект в една банка претърпява отказ на конвейера за данни. По време на прекъсването системата работи с остарели данни и започва да маркира трансакции от определени географски региони с непропорционално висока честота.
Инцидент по DORA: Прекъсването на системата отговаря на праговете за голям ИКТ инцидент. Първоначално уведомление до финансовия надзорен орган в рамките на 4 часа. Междинен доклад в рамките на 72 часа. Анализ на първопричината и окончателен доклад в рамките на 1 месец.
Инцидент по AI Act: Дискриминационното маркиране представлява сериозен инцидент по член 73. Уведомяване на органа за надзор на пазара. Документиране на въздействието върху засегнатите лица.
Поуката: Едно събитие, два доклада за инцидент, двама регулатори, два срока, два комплекта очаквания за отстраняване. Вашият наръчник за реакция при инциденти трябва да се справя с този двупистов сценарий, иначе ще пропуснете задължение за докладване.
Как да изградите обединената програма
Достатъчно за проблема. Да поговорим за решенията. Ето подхода, който бих препоръчал на всяка финансова институция, която се нуждае от съответствие едновременно с DORA и AI Act.
Стъпка 1: Единна инвентаризация. Поддържайте една инвентаризация на всички ИКТ активи и системи с изкуствен интелект. Всеки запис трябва да бъде маркиран както с класификацията си по DORA (критична или важна функция? предоставена от трета страна?), така и с класификацията си по AI Act (високорискова? кой е доставчикът? кой е внедрителят?). Това става вашият единствен източник на истина.
Стъпка 2: Комбинирани оценки на риска. За всяка система с изкуствен интелект правете една оценка на риска с два модула. Модул 1 покрива рисковете за ИКТ устойчивостта по DORA (наличност, цялостност, възстановяване, концентрация). Модул 2 покрива рисковете по AI Act (предубеденост, точност, устойчивост, обяснимост, качество на данните). Същите заинтересовани страни, същата работна среща, два резултата.
Стъпка 3: Интегрирано тестване. Проектирайте тестови планове, които генерират доказателства и за двете регулации. Тест за проникване, който включва сценарии за противникови атаки срещу машинно самообучение, покрива член 24 на DORA и член 15 на AI Act. Сценариен тест, който симулира отказ на системата с влошаване на модела, покрива тестването на устойчивостта по DORA и тестването на устойчивостта по AI Act.
Стъпка 4: Двупистова реакция при инциденти. Изградете един наръчник за реакция при инциденти, който при всеки инцидент, свързан с изкуствен интелект, едновременно преценява тежестта по DORA и тежестта по AI Act, идентифицира и двата адресата на уведомление и проследява и двата потока по отстраняване.
Стъпка 5: Обединено управление. Избягвайте да имате „комитет по DORA“ и „борд по етика на изкуствения интелект“, които никога не си говорят. Създайте една управленска структура, в която ИКТ рискът и управлението на изкуствения интелект се обсъждат заедно. Бордът трябва да разбира и двете: член 5 на DORA изисква надзор върху ИКТ риска на ниво борд, а член 4 на AI Act изисква грамотност по изкуствен интелект на ниво ръководство. Стъпки 1 до 4 са работа. Стъпка 5 е политика и тя решава дали всичко останало ще се задържи заедно. Сливането на два комитета означава, че един от тях престава да съществува и някой губи постоянна точка в дневния ред, затова очаквайте съпротивата да пристигне облечена като загриженост за специализирания фокус. Уредете го веднъж на ниво борд, вместо да го преразглеждате всяко тримесечие.
Стъпка 6: Използвайте платформа, която разбира пресечната точка. Тук инструментариумът има значение. Платформа, която прави само DORA или само управление на изкуствения интелект, ви принуждава да поддържате паралелни системи. Мултирамкова платформа, която картографира връзките между изискванията на DORA и AI Act, ви позволява да видите къде една контрола удовлетворява и двете и къде имате празноти. Venvera поддържа както DORA, така и EU AI Act, с вградено междурамково картографиране, така че контрола, която документирате веднъж, се брои и за двете.
Спрете да ги третирате като отделни проблеми
Финансовите институции, които ще се справят добре с това, са тези, които разпознават нещо основополагащо: DORA и AI Act представляват два погледа към една и съща оперативна реалност. Третирането им като два откъснати проблема със съответствието пропуска точно тази връзка.
Всяка система с изкуствен интелект във финансова институция е и ИКТ система. Всяка оценка на ИКТ риска за услуга, задвижвана от изкуствен интелект, трябва да отчита специфичните за изкуствения интелект рискове. Всеки доставчик на изкуствен интелект от трета страна е и ИКТ доставчик от трета страна. Припокриването е структурно и произтича от самата природа на тези системи.
Институциите, които изградят обединени програми (споделени оценки на риска, интегрирано тестване, комбинирана документация, двупистова реакция при инциденти), ще харчат по-малко, ще се движат по-бързо и ще срещат по-малко надзорни констатации. Тези, които поддържат паралелни силози, ще вършат двойно повече работа за наполовина по-малко увереност.
Екипът по DORA и екипът по управление на изкуствения интелект трябва да си говорят. За предпочитане от вчера.
Често задавани въпроси
Трябва ли финансовите институции да спазват едновременно DORA и EU AI Act?
Обикновено да. Ако използвате високорисков изкуствен интелект като кредитен скоринг, застрахователно ценообразуване или откриване на измами, и двата режима се прилагат едновременно към едни и същи системи: DORA урежда системата като ИКТ, а AI Act я урежда като изкуствен интелект. Те са невзаимозаменяеми и нито един не ви освобождава от другия.
Кога се прилагат задълженията за високорискови системи по EU AI Act за финансовите институции?
След Digital Omnibus относно изкуствения интелект, приет от Съвета на 29 юни 2026 г., самостоятелните високорискови системи по Annex III, включително кредитен скоринг и застрахователно ценообразуване, се прилагат от 2 декември 2027 г. Задълженията за прозрачност по член 50 продължават да се прилагат от 2 август 2026 г., а DORA се прилага от 17 януари 2025 г.
Съответствието с DORA покрива ли вече AI Act?
Не. Двете се припокриват по оценката на риска, документацията, тестването, докладването на инциденти и управлението на трети страни, но AI Act добавя оценяване на съответствието, оценка на въздействието върху основните права, обяснимост и тестване за предубеденост и справедливост, които DORA не засяга. Съответствието с DORA ви дава преднина.
Кои правила за докладване на инциденти се прилагат, когато система с изкуствен интелект откаже?
Потенциално и двете. Голямо ИКТ прекъсване задейства докладване по член 19 на DORA към финансовия надзорен орган (4 часа, 72 часа, един месец). Ако същото събитие причини и сериозен инцидент с изкуствен интелект, член 73 на AI Act изисква доклад до органа за надзор на пазара. Едно събитие може да пусне два часовника, затова вашият наръчник се нуждае от двойна писта.
Може ли една програма за съответствие да покрие и двете?
За припокриванията, да. Единна инвентаризация на изкуствения интелект и ИКТ, комбинирана оценка на риска, интегрирано тестване и двупистова реакция при инциденти ви позволяват да удовлетворите и двете от една програма, като специфичната за всяка рамка работа се запазва за областите, в които те наистина се разминават.
Първични източници
Това ръководство се основава на двата акта и на официалните насоки на ЕС: Регламент (ЕС) 2022/2554 (DORA); EU AI Act, Регламент (ЕС) 2024/1689 (членове 9, 10, 11, 13, 14, 15, 26, 27, 43, 50 и 73 и Приложения III и IV); и окончателното приемане на Digital Omnibus относно изкуствения интелект от Европейския съвет (29 юни 2026 г.), което отложи датите за високорисковите системи. Потвърдете актуалния текст, преди да се позовете на конкретна дата.
Обединете съответствието си с DORA и AI Act
Venvera управлява съответствието между регулациите за европейските финансови институции - DORA, EU AI Act, GDPR, NIS2 и други - с вградено междурамково картографиране. Започва от €399/месец, хостинг в Амстердам.
Запазете демонстрация →Последен преглед: юли 2026 г. Както DORA, така и EU AI Act подлежат на текущи делегирани актове, регулаторни технически стандарти и надзорни насоки. Следете актуализациите от ESAs, Европейската служба по изкуствен интелект и вашите национални компетентни органи.



