Den europæiske reaktion udfoldede sig i en tæt koordineret række initiativer fra slutningen af juni til slutningen af juli 2026.
Det Europæiske Udvalg for Systemiske Risici (ESRB) vedtog den 25. juni en formel advarsel, ESRB/2026/3, som blev offentliggjort den 7. juli. Her blev frontier-AI-modeller klassificeret som en kilde til systemisk cyberrisiko for EU's finansielle system .
ESRB's generalforsamling havde samtidig hævet sin vurdering af den systemiske cyberrisiko fra "forhøjet" i marts til "alvorlig" i juni 2026 . Ifølge advarslen kan frontier-AI-modeller blandt andet finde såkaldte zero-day-sårbarheder, udvikle fungerende angrebsværktøjer og udføre fuldskalaangreb automatisk og med maskinhastighed .
ESRB opfordrede EU's myndigheder til at styrke deres kapacitet, ekspertise og strategiske uafhængighed på området. Samtidig efterlyste udvalget en koordineret indsats mellem AI-udbydere, finansielle virksomheder og tilsynsmyndigheder .
Samme dag støttede de tre europæiske tilsynsmyndigheder – EBA for banksektoren, EIOPA for forsikring og pension samt ESMA for værdipapirmarkederne – ESRB's advarsel .
De opfordrede alle finansielle virksomheder, der er omfattet af Digital Operational Resilience Act (DORA), til at tilpasse deres cybersikkerhed og styring af IT-risici til truslen fra frontier-AI. Det gælder blandt andet banker, forsikringsselskaber, kapitalforvaltere og investeringsselskaber .
I en fælles udtalelse den 31. juli efterlyste de tre myndigheder en tværsektoriel, risikobaseret og ensartet tilgang til tilsynet . Udmeldingen lægger især vægt på:
Den 7. juli sendte Claudia Buch, formand for ECB's tilsynsråd, breve til direktørerne for alle betydende institutter under Den Fælles Tilsynsmekanisme (SSM) . Brevene krævede øjeblikkelige og proaktive tiltag mod AI-understøttede cybertrusler samt konkrete handlingsplaner fra hvert institut .
Ifølge rapporter blev omkring 110 långivere bedt om at indsende omfattende planer inden udgangen af oktober 2026 . Det markerer en bevægelse fra generelle forventninger til mere direkte og håndfast tilsyn.
De britiske myndigheder har reageret i et lignende tempo med flere indgreb i løbet af maj og juli.
Den 15. maj udsendte Bank of England, Financial Conduct Authority (FCA) og HM Treasury en fælles udtalelse. Her blev regulerede finansielle virksomheder og finansielle markedsinfrastrukturer opfordret til hurtigst muligt at styrke deres cyberforsvar mod frontier-AI .
Myndighederne fremhævede fem områder, hvor virksomhederne forventes at handle:
Udmeldingen indskærpede samtidig, at de eksisterende regler om operationel robusthed og Senior Managers and Certification Regime allerede kræver, at virksomheder identificerer og begrænser disse risici .
Den 7. juli beskrev Bank of Englands Financial Policy Committee AI som en særskilt systemisk risiko i sin halvårlige rapport om finansiel stabilitet. Risikoen blev især knyttet til to forhold: gearing og koncentration i AI-relaterede markeder samt cybertrusler, der forstærkes af frontier-AI .
Vicecentralbankchef Sarah Breeden signalerede, at der kan komme særlige politiske eller regulatoriske tiltag for autonome AI-agenter . Reuters rapporterede samtidig, at Bank of England specifikt fremhævede AI's rolle i at øge bankernes sårbarhed over for cyberangreb .
I sin gennemgang af AI i finansielle tjenester den 6. juli konkluderede FCA, at AI vil forstærke både svindel- og cyberrisici. Svindel kan blive mere overbevisende, skalerbar og vanskeligere at opdage, blandt andet gennem deepfakes, syntetiske identiteter og målrettet social engineering .
Myndighedernes reaktion kommer ikke ud af det blå. En række undersøgelser fra 2026 peger på en hurtigt voksende trussel og på betydelige huller i finanssektorens beredskab.
Også uden for Europa er billedet tilsvarende. Indiens centralbank, Reserve Bank of India, fandt i sin rapport om finansiel stabilitet fra juni 2026, at AI-understøttede cybertrusler var den største oplevede cybersikkerhedsrisiko for landets finanssektor .
Data fra DSCI peger desuden på, at tiden, hvor angribere kan udnytte en sårbarhed, er faldet fra cirka 745 dage til omkring 44 dage, mens angrebsomkostningerne er faldet med mere end 70 procent .
På tværs af myndigheder, brancheorganisationer og eksperter tegner der sig en forholdsvis klar anbefaling: Virksomhederne skal ikke vente på særregler eller et fremtidigt gennembrud i AI-sikkerhed. De skal opgradere den eksisterende styring og det eksisterende cyberberedskab nu.
Frontier-AI bør indarbejdes i bestyrelsens risikotolerance og i virksomhedens rammer for IT- og cybersikkerhed. Risikoen bør behandles som en mulig systemisk trussel – ikke kun som et teknisk problem i IT-afdelingen .
Der bør samtidig være et tydeligt ansvar på øverste ledelsesniveau for AI-relaterede cyberrisici . Bestyrelser og direktioner skal kunne dokumentere, hvilke AI-systemer og leverandører virksomheden er afhængig af, og hvordan konsekvenserne af et angreb begrænses.
Eksperterne anbefaler investeringer i blandt andet overvågning af netværk i realtid og AI-baserede forsvarsværktøjer. Virksomheder med mangelfuld synlighed i deres IT-miljøer har større risiko for AI-relaterede brud .
Samtidig er de klassiske sikkerhedstiltag fortsat afgørende: hurtig installation af sikkerhedsopdateringer, stram adgangsstyring, netværkssegmentering og zero-trust-arkitektur .
Virksomheder bør også begrænse et eventuelt angrebs såkaldte "blast radius" – altså hvor stor en del af organisationen og infrastrukturen et brud kan ramme . Regelmæssige red-team-øvelser og adversarial testing bør desuden målrettes scenarier, hvor frontier-AI anvendes som angrebsværktøj .
Den Internationale Valutafond (IMF) og ESRB anbefaler en samlet indsats, hvor finansielle tilsyn, cybersikkerhedsmyndigheder, AI-udviklere og virksomheder samarbejder tættere .
International koordinering gennem fora som G7's cyberekspertgruppe og Financial Stability Board bliver vigtigere, fordi et angreb på en fælles leverandør eller infrastruktur kan ramme mange virksomheder på én gang . Samtidig skal den offentlige sektor opbygge tilstrækkelig AI- og cyberkompetence til at følge med udviklingen i den private sektor .
Regulatorerne bevæger sig fra primært at formulere regler til også at føre mere praktisk og løbende tilsyn med AI-relaterede cyberrisici . For finansielle virksomheder betyder det, at den forkortede udnyttelsestid bør behandles som den nye normal.
Beredskabsaftaler, servicemål for hændelseshåndtering og rapporteringsprocedurer skal derfor kunne fungere i et miljø, hvor angribere kan handle langt hurtigere end tidligere . Myndigheder og virksomheder bør også overveje, om eksisterende tærskler for indberetning og kapitalkrav under blandt andet DORA og Solvency II i tilstrækkelig grad fanger frontier-AI-risiko .
Budskabet fra EU og Storbritannien er samlet set klart: Frontier-AI er ikke længere et hypotetisk fremtidsscenarie. Teknologien kan allerede øge hastigheden, skalaen og præcisionen i cyberangreb, og dens anvendelse kan skabe fælles sårbarheder på tværs af den finansielle sektor.
Det passende svar er derfor en kombination af tydeligt ledelsesansvar, konsekvent cyberhygiejne, investeringer i defensiv AI, begrænsning af skadeomfanget og tættere internationalt tilsynssamarbejde. For finanssektoren handler udfordringen ikke kun om at tage ny teknologi i brug – men om at kunne modstå den, når den bruges imod systemet.