Classificeer een AI-systeem naar risicoklasse volgens uw rol als aanbieder, importeur of gebruiksverantwoordelijke — met de verboden praktijken van art. 5, de Bijlage III-categorieën en de verplichtingen die nu al gelden tegenover die van later — en toets tegelijk uw DORA-gereedheid over de vijf pijlers, met de toezichthouder die bij uw entiteitstype hoort.
Dezelfde AI-toepassing levert heel verschillende verplichtingen op naargelang uw rol. Een aanbieder moet een risicobeheersysteem inrichten, technische documentatie opstellen en conformiteit aantonen; een gebruiksverantwoordelijke moet vooral menselijk toezicht organiseren, logboeken bijhouden en betrokkenen informeren; een importeur zit daar tussenin. De check zet die verplichtingen per rol en per risicoklasse op een rij, en scheidt daarbij wat nu al geldt van wat pas later ingaat.
Aan de DORA-kant draait het om iets anders: niet om classificatie maar om gereedheid. De vijf pijlers — ICT-risicobeheer, incidentrapportage, testen, derdepartijrisico en informatiedeling — worden per stuk beoordeeld, met de vereiste, de vervolgactie en de termijn erbij. Twee pijlers dragen daarbij het signaal dat ze in de praktijk het vaakst worden gemist. Elk rapport legt uw antwoorden, de toolversie en de datasetvintage vast, zodat een herbeoordeling over een kwartaal direct vergelijkbaar is met deze.