Blog
Politici cybersecurity UE26 iulie 20268 min de citit

ESRB avertizează asupra riscului cyber al frontier AI pentru sistemul financiar: ce trebuie să urmărească organizațiile

ESRB a avertizat că modelele frontier AI pot amplifica riscul cyber financiar. Ce este verificat, ce nu înseamnă avertizarea și ce controale sunt utile.

European Systemic Risk Board (ESRB) a publicat la 7 iulie 2026 un avertisment privind riscurile cibernetice sistemice asociate modelelor frontier AI în sistemul financiar. Mesajul nu este că inteligența artificială trebuie oprită și nici că fiecare organizație financiară a fost compromisă. Avertismentul este despre viteză, scară, concentrare și dependențe: modelele avansate pot ajuta apărarea, dar pot accelera și descoperirea vulnerabilităților sau atacurile atunci când sunt utilizate abuziv.

ESRB vorbește despre risc sistemic financiar, nu despre o nouă obligație tehnică unică pentru toate companiile. Organizațiile trebuie să coreleze mesajul cu propriul profil de risc, DORA unde este aplicabil, NIS2, contractele și regulile regulatorului relevant.

Ce spune avertismentul ESRB

ESRB arată că modelele frontier AI pot afecta material operațiuni cibernetice ofensive și defensive. În evaluarea sa, pe termen scurt și mediu aceste capabilități pot avantaja actorii de amenințare prin creșterea vitezei, scării și sofisticării atacurilor. Avertismentul evidențiază și riscul de dependență strategică și geopolitică asociat concentrării furnizorilor de AI avansată în afara UE. ESRB solicită ca autoritățile să reflecte aceste riscuri în supraveghere și evaluare.

De ce este relevant și în afara băncilor

  • Frauda și ingineria socială pot deveni mai convingătoare și mai rapide prin texte, voci sau imagini generate, fără ca tehnologia să elimine nevoia de verificări independente.
  • Descoperirea vulnerabilităților și automatizarea atacurilor pot comprima timpul dintre expunere și exploatare, ceea ce crește valoarea inventarului de active, patching-ului și monitorizării.
  • Integrarea unui model AI într-un flux cu date sensibile, acces la e-mail, cod sursă, documente sau acțiuni automate introduce o relație de furnizor și o suprafață de atac ce trebuie evaluată.
  • O dependență concentrată de un singur model, API sau cloud poate crea risc de disponibilitate, schimbare de comportament, expunere de date sau lock-in, nu doar risc de securitate clasic.

Controale practice înainte de extinderea utilizării AI

  • Clasifică datele și stabilește ce tipuri de informații nu pot fi introduse în instrumente AI neaprobate.
  • Păstrează aprobarea umană pentru plăți, schimbări de identitate, acces privilegiat, decizii cu impact contractual și alte acțiuni ireversibile.
  • Evaluează furnizorul, termenii de prelucrare, locația datelor, autentificarea, logarea, retenția, subprocesatorii și opțiunile de ieșire înainte de integrare.
  • Testează scenarii de prompt injection, exfiltrare prin context, halucinații operaționale și abuz al permisiunilor înainte de a conecta un agent la sisteme interne.
  • Instruiește angajații să verifice separat solicitările urgente, schimbările de cont bancar și apelurile sau mesajele care folosesc identitatea unui coleg ori partener.

Cum se leagă de DORA și NIS2

Avertismentul ESRB nu modifică direct cerințele DORA sau NIS2. El întărește o idee deja prezentă în gestionarea riscului: orice tehnologie nouă trebuie introdusă cu un owner, o evaluare a riscului, controale de acces, monitorizare, continuitate și gestionarea furnizorilor. Pentru instituțiile financiare, cerințele DORA și comunicările autorităților de supraveghere sunt punctele de referință; pentru celelalte organizații, cerințele NIS2 și regulile sectoriale rămân relevante acolo unde se aplică.

Learning Awarely poate susține awareness-ul privind tentativele de fraudă, phishing și utilizarea responsabilă a informațiilor. Nu evaluează modele AI, nu detectează automat toate fraudele și nu oferă o certificare de conformitate DORA sau NIS2.

#ESRB#frontier AI#sector financiar#DORA#cyber risk#AI governance#Uniunea Europeană