Mapování NIST AI RMF na EU regulace
1. Přehled regulatorního ekosystému
2. Časová osa implementace
3. Mapování základních principů
4. Detailní křížové mapování požadavků
5. Oblast působnosti a překryvy
6. Řízení rizik - komparativní model
7. Incident Reporting - porovnání lhůt
8. Dokumentační požadavky
9. Governance struktura
10. Mapování NIST AI 600-1 GAI rizik na regulace
11. EU AI Act - Risk Classification Detail
12. Three Lines of Defense - Integrovaný model
13. Datové toky a ochrana
14. Supply Chain / Value Chain Requirements
15. Compliance Maturity Model
Souhrnná tabulka křížových referencí
| Oblast | NIST AI RMF | EU AI Act | GDPR | NIS2 | DORA |
|---|---|---|---|---|---|
| Risk Management | GOVERN 1.3, MAP, MEASURE | Art. 9 | Art. 35 (DPIA) | Art. 21 | Art. 6 |
| Documentation | GOVERN 1.5, MAP 1.1 | Art. 11, Annex IV | Art. 30 | Art. 21(2) | Art. 11 |
| Human Oversight | GOVERN 3.2, MAP 3.4 | Art. 14 | Art. 22 | - | - |
| Data Governance | MAP 1.1, MEASURE 2.11 | Art. 10 | Art. 5, 25 | Art. 21(2)(i) | Art. 9 |
| Incident Reporting | GOVERN 4.3, MANAGE 4.3 | Art. 73 | Art. 33-34 | Art. 23 | Art. 19 |
| Security | MEASURE 2.7, MANAGE 3.1 | Art. 15 | Art. 32 | Art. 21 | Art. 9 |
| Third-party Risk | GOVERN 6, MANAGE 3.1 | Art. 25-27 | Art. 28 | Art. 21(2)(d) | Ch. V |
| Transparency | GOVERN 1.2, MEASURE 2.8 | Art. 13, 50 | Art. 12-14 | Art. 23(3) | Art. 17 |
| Testing/Validation | MEASURE 2.3-2.6 | Art. 9(7), 43 | - | Art. 21(2)(e) | Art. 24-27 |
| Accountability | GOVERN 2.1 | Art. 17, 26 | Art. 5(2), 24 | Art. 20 | Art. 5(4) |
Klíčové termíny a definice
| Termín | NIST | EU AI Act | GDPR | NIS2 | DORA |
|---|---|---|---|---|---|
| Osobní údaje | PII/Sensitive Data | Personal Data | Osobní údaje (Art. 4) | - | - |
| Riziko | Composite measure | 4-tier classification | High risk processing | Kybernetické riziko | ICT riziko |
| Incident | AI Incident | Serious Incident | Data Breach | Significant Incident | Major ICT Incident |
| Systém | AI System | AI System (Art. 3) | - | Network & Info System | ICT System |
| Provider/Controller | AI Actor | Provider | Správce | Operator | Financial Entity |
| Audit | TEVV | Conformity Assessment | - | Audit | Testing |
Doporučené implementační kroky
- Gap Analysis: Zmapování současného stavu.
- Risk Assessment: Identifikace a prioritizace rizik.
- Governance Setup: Role, odpovědnosti, procesy.
- Documentation: Politiky, procedury, záznamy.
- Technical Controls: Bezpečnostní a privacy opatření.
- Testing & Validation: TEVV, penetrační testy.
- Training: AI Literacy, Security Awareness.
- Continuous Monitoring: KPIs, incident management.