Generální rada ESRB současně zvýšila své hodnocení systémového kybernetického rizika z úrovně „zvýšené“ v březnu na „závažné“ v červnu 2026 . Varování upozorňuje, že pokročilé modely mohou autonomně vyhledávat zranitelnosti typu zero-day, vytvářet funkční exploity a provádět rozsáhlé útoky rychlostí, která je pro tradiční obranu obtížně zvládnutelná .
ESRB vyzvala evropské úřady, aby posílily kapacity, odborné znalosti a strategickou autonomii v oblasti AI a kybernetické bezpečnosti. Zároveň požaduje koordinovaný postup poskytovatelů AI, finančních institucí a dohledových orgánů .
Ve stejný den varování podpořily také tři evropské dohledové instituce: Evropský orgán pro bankovnictví (EBA), Evropský orgán pro pojišťovnictví a zaměstnanecké penzijní pojištění (EIOPA) a Evropský orgán pro cenné papíry a trhy (ESMA) .
Jejich společné stanovisko se týká všech finančních subjektů spadajících pod evropský akt DORA, tedy mimo jiné bank, pojišťoven, správců aktiv a investičních společností. Tyto instituce mají přizpůsobit své kybernetické zabezpečení a řízení rizik informačních a komunikačních technologií hrozbám spojeným s frontier AI .
DORA je evropský rámec digitální provozní odolnosti finančního sektoru. Požadavek regulátorů tedy neznamená jen zavedení nového AI nástroje, ale přehodnocení toho, zda jsou firmy schopné odhalit, zvládnout a obnovit provoz po útoku, který může probíhat v řádu minut.
Dne 31. července vydaly EBA, EIOPA a ESMA další společné stanovisko, označené jako JC 2026 25. Vyzvaly v něm k průřezovému, na riziku založenému a jednotnému dohledovému přístupu .
Mezi hlavní očekávání patří:
Také 7. července poslala Claudia Buchová, předsedkyně dozorčí rady Evropské centrální banky, dopisy generálním ředitelům všech významných institucí, které ECB dohlíží v rámci jednotného mechanismu dohledu (SSM) .
Banky v nich dostaly požadavek na okamžitá a proaktivní opatření proti kybernetickým hrozbám využívajícím AI a na předložení konkrétních akčních plánů . Podle zveřejněných zpráv mělo zhruba 110 bank odevzdat komplexní plány do konce října 2026 .
Britské úřady přijaly několik opatření v podobném časovém rámci. Jejich přístup stojí především na posílení existujících pravidel provozní odolnosti, nikoli pouze na tvorbě samostatné regulace umělé inteligence.
Bank of England, britský Úřad pro finanční etiku (FCA) a ministerstvo financí HM Treasury vydaly 15. května společné stanovisko k modelům frontier AI a kybernetické odolnosti .
Regulované finanční firmy a finanční tržní infrastruktury podle něj musí aktivně plánovat a zmírňovat kybernetická rizika spojená s frontier AI. Očekávaná opatření se týkají pěti oblastí:
Úřady zároveň zdůraznily, že stávající pravidla provozní odolnosti a režim odpovědnosti vedoucích pracovníků už firmám ukládají povinnost tato rizika plánovat a zmírňovat .
Výbor pro finanční politiku Bank of England ve své pololetní zprávě o finanční stabilitě ze 7. července označil AI za samostatné systémové riziko ve dvou oblastech: kvůli pákovému financování a koncentraci na trzích spojených s AI a kvůli kybernetickým hrozbám zesíleným frontier AI .
Zástupkyně guvernéra Sarah Breedenová naznačila, že pro autonomní AI agenty mohou být zapotřebí specifická politická a regulační opatření . Bank of England podle agentury Reuters zároveň výslovně upozornila, že AI zvyšuje zranitelnost bank vůči kybernetickým útokům .
Britský FCA zveřejnil 6. července rozsáhlý přezkum využívání AI ve finančních službách. Došel k závěru, že AI může podvody učinit přesvědčivějšími, snadněji škálovatelnými a hůře odhalitelnými .
Riziko se podle přezkumu týká například deepfake videí, syntetických identit, personalizovaného sociálního inženýrství i rychlejšího vyhledávání a zneužívání zranitelností v infrastruktuře finančních firem . FCA proto volá po aktualizaci regulačních rámců a po posílení obranných kapacit i sdílení informací napříč sektorem.
Regulátoři nereagují ve vzduchoprázdnu. Řada průzkumů z roku 2026 ukazuje, že finanční sektor vnímá AI jako rychle rostoucí zdroj kybernetických hrozeb, zároveň však často pochybuje o vlastní připravenosti.
Podobný obraz přichází i z dalších regionů. Indická centrální banka ve zprávě o finanční stabilitě z června 2026 uvedla, že kybernetické hrozby využívající AI jsou největším vnímaným rizikem pro finanční sektor země . Data indické organizace DSCI zároveň ukazují, že doba, během níž lze zneužít novou zranitelnost, se zkrátila přibližně ze 745 na 44 dní a náklady útočníků klesly o více než 70 % .
Z vyjádření regulátorů, mezinárodních institucí, profesních organizací a bezpečnostních firem se rýsuje poměrně jednotný soubor doporučení.
Riziko frontier AI by mělo být součástí ochoty instituce podstupovat riziko, rámců řízení ICT a pravidel pro provozní odolnost. Nemělo by zůstat pouze technickým problémem bezpečnostního oddělení, protože případný útok může zasáhnout kritické služby, zákazníky i další instituce .
Vrcholové vedení by mělo mít jasně rozdělenou odpovědnost za rizika spojená s AI a dostávat pravidelné informace o expozici firmy, zranitelnostech, závislosti na dodavatelích a připravenosti na incident .
Odborníci doporučují investovat do přehledu o síti v reálném čase a do obranných AI nástrojů. Firmy s nedostatečnou viditelností mají podle průzkumů vyšší pravděpodobnost, že utrpí útok využívající AI .
Současně však nejde jen o nákup dalších nástrojů. Základem zůstává rychlé záplatování, důsledná správa přístupů, segmentace sítě a architektura zero trust, jak doporučuje britské Národní centrum kybernetické bezpečnosti (NCSC) .
Firmy by měly také omezovat takzvaný „poloměr výbuchu“ — tedy rozsah škod, které může jeden útok způsobit — a pravidelně provádět red teaming a adversariální testování zaměřené přímo na scénáře útoků s využitím frontier AI .
Pokud se zkracuje doba mezi odhalením zranitelnosti a útokem, nemohou zůstat stejné ani reakční lhůty. Firmy by měly upravit své dohody o úrovni poskytovaných služeb, pohotovostní postupy a rozhodovací pravomoci tak, aby odpovídaly rychlosti AI-podporovaných útoků .
To znamená nejen rychlejší odhalení, ale také schopnost izolovat napadené systémy, omezit šíření incidentu, obnovit kritické služby a doložit, že zavedené kontroly skutečně fungují.
Mezinárodní měnový fond a ESRB doporučují přístup „celého státu“, v němž spolupracují finanční dohled, kybernetické úřady, poskytovatelé AI, finanční instituce a další odborníci .
Důležitá je také přeshraniční koordinace prostřednictvím skupin, jako je expertní skupina G7 pro kybernetickou bezpečnost a Rada pro finanční stabilitu. Veřejný sektor přitom musí rozšířit vlastní odborné kapacity v oblasti AI a kybernetické bezpečnosti, aby dokázal držet krok se soukromými firmami .
Společný signál z Bruselu i Londýna je zřetelný: frontier AI už není vzdálený scénář, na který se lze připravovat někdy v budoucnu. Regulátoři ji považují za aktivní riziko, které je třeba řídit okamžitě.
Pro finanční instituce to znamená kombinovat odpovědnost vedení, průběžné hodnocení rizik, základní kybernetickou hygienu, rychlou reakci na incidenty, testování a kontrolu dodavatelského řetězce. Zároveň se očekává hlubší spolupráce mezi finančními regulátory, kybernetickými úřady a samotnými vývojáři AI.
Nejde tedy jen o to, zda firmy používají umělou inteligenci. Klíčová otázka zní, zda dokážou fungovat v prostředí, kde ji ve stejné době používají i útočníci — rychleji, ve větším měřítku a s menším prostorem pro improvizaci.