
Evropska centralna banka (ECB) zauzela je čvrst stav. U pismu upućenom generalnim direktorima 110 banaka koje direktno nadzire, predsjedavajuća Nadzornog odbora, Claudia Buch, zahtijeva da banke do 31. oktobra podnesu detaljan plan za ublažavanje rizika po sajber sigurnost koji proizlaze iz vještačke inteligencije (AI). Pismo, koje je opisano kao pismo sa "neobično hitnim" tonom, utvrđuje ovaj zadatak kao "apsolutni prioritet" i odgovornost stavlja isključivo na upravljačka tijela, a ne samo na tehničke timove.
Razlog za takvu hitnost nije ništa drugo nego pojava modela umjetne inteligencije sljedeće generacije, kao što je Mythos, koji je razvila američka firma Anthropic. Prema Buchu, ovi sistemi su sposobni identificirati softverske ranjivosti neviđenom brzinom, komprimirajući vrijeme između otkrivanja kršenja sigurnosti i njegovog široko rasprostranjenog iskorištavanja . Supervizor upozorava da ovo nije prolazni rizik, već "strukturna promjena u pejzažu prijetnji".

Prijetnja Mythos i koordinirani odgovor evropskih institucija

Anthropic je u aprilu priznao da Mythos posjeduje tako napredne programske mogućnosti da je kompanija odlučila staviti veto na njegovo objavljivanje široj javnosti. Samo mala grupa tehnoloških i finansijskih giganata, poput Amazona, Googlea, Microsofta i JPMorgan Chasea, ima pristup modelu putem Project Glasswing. Bijela kuća je čak privremeno zabranila njegovu upotrebu stranim državljanima iz razloga nacionalne sigurnosti , iako je zabrana ukinuta početkom jula zbog porasta kineske konkurencije, poput modela Zhipu AI.
U tom kontekstu, Evropski odbor za sistemske rizike (ESRB) podigao je rizik od sistemskih sajber napada sa "visokog" na "ozbiljan". U saopštenju, tijelo upozorava da napredniji modeli vještačke inteligencije "daju sajber kriminalcima prednost" omogućavajući im da otkriju ranjivosti i izvrše napade većom brzinom, obimom i sofisticiranijom metodom . ESRB također napominje da koncentracija pružalaca vještačke inteligencije izvan EU izlaže blok strateškoj zavisnosti i geopolitičkim rizicima, te stoga poziva na koordiniran odgovor koji uključuje banke, sigurnosne firme i programere softvera.
Tri linije odbrane i kratki rokovi za banke

Pismo ECB-a nije previše propisno, ali ističe tri ključna područja koja banke moraju ojačati. Prvo je "sigurnost po dizajnu": sprječavanje da softver ima ranjivosti od samog početka . Drugo je ispravljanje svih ranjivosti koje se pojave što je brže moguće putem zakrpa, drastično smanjujući vrijeme sanacije na dane, a ne mjesece. Treće je imati snažne odbrambene mehanizme, uključujući sisteme za detekciju upada, protokole za izolaciju kompromitovanih sistema i mogućnost brzog obnavljanja operacija.
Značajne španske banke, poput Santandera i BBVA-e, moraju dostaviti svoje planove Zajedničkim nadzornim timovima (JST) do 31. oktobra, što ostavlja manje od četiri mjeseca za dizajniranje, odobrenje i dokumentiranje strategija koje će potom morati ratificirati njihovi upravni odbori. ECB je odlučio odgoditi godišnje prikupljanje Upitnika o tehnološkom riziku do februara 2027. godine kako bi banke mogle usmjeriti svoje resurse na ovaj prioritet. Nadalje, supervizor upozorava da će koristiti sve alate koji su mu na raspolaganju, uključujući potencijalne kazne ili doplate za kapital, ako otkrije ozbiljne nedostatke.
Buch je također istakao da će druge nove tehnologije, poput kvantnog računarstva, imati značajan utjecaj na kibernetičku sigurnost, iako je za sada fokus na umjetnoj inteligenciji. "Iako ovi napredci ne uvode potpuno nove rizike, oni značajno pojačavaju brzinu i obim njihovog ostvarivanja ", upozorava predsjedavajući Nadzornog odbora. Evropske banke se stoga suočavaju s velikim izazovom: zaštititi se od prijetnje koja se razvija brže od njihovih vlastitih tehnoloških odjela, u sporom tempu.