ESRB:n yleiskomitea oli samalla nostanut systeemisen kyberriskin arvionsa maaliskuun tasolta ”kohonnut” kesäkuussa tasolle ”vakava” . Komitean mukaan frontier AI voi muun muassa löytää niin sanottuja nollapäivähaavoittuvuuksia, kehittää toimivia hyväksikäyttömenetelmiä ja toteuttaa laajoja kyberhyökkäyksiä ilman ihmisen jatkuvaa ohjausta .
ESRB kehotti EU:n viranomaisia kasvattamaan alan osaamista, valvontakykyä ja strategista riippumattomuutta. Lisäksi se painotti tekoälykehittäjien, finanssiyhtiöiden ja valvojien koordinoitua toimintaa .
Euroopan pankkiviranomainen EBA, vakuutus- ja lisäeläkeviranomainen EIOPA sekä arvopaperimarkkinaviranomainen ESMA tukivat ESRB:n varoitusta samana päivänä .
Viranomaiset kehottivat kaikkia digitaalista häiriönsietokykyä koskevan DORA-asetuksen piiriin kuuluvia finanssialan toimijoita – kuten pankkeja, vakuutusyhtiöitä, varainhoitajia ja sijoituspalveluyrityksiä – mukauttamaan kyberturvallisuuden ja tieto- ja viestintäteknologian riskienhallinnan järjestelynsä frontier AI:n aiheuttamiin uhkiin .
Heinäkuun 31. päivänä ESAt julkaisivat vielä yhteisen lausunnon, jossa ne vaativat toimialarajat ylittävää, riskiperusteista ja yhdenmukaista valvontatapaa . Käytännössä tämä tarkoittaa muun muassa:
EKP:n valvontaelimen puheenjohtaja Claudia Buch lähetti 7. heinäkuuta kirjeet kaikille merkittäville laitoksille, joita valvotaan Euroopan keskitetyn pankkivalvonnan eli SSM:n piirissä . Kirjeissä vaadittiin välittömiä ja ennakoivia toimia frontier AI:n mahdollistamia kyberhyökkäyksiä vastaan sekä konkreettisia toimintasuunnitelmia jokaiselta laitokselta .
Raporttien mukaan noin 110 pankin odotettiin toimittavan kattavat suunnitelmansa lokakuun 2026 loppuun mennessä . Viesti on selvä: kyse ei ole enää vain hallituksen kokouksissa käsiteltävästä tulevaisuuden uhkakuvasta, vaan valvojan edellyttämästä käytännön työstä.
Myös Britannian viranomaiset kiristivät linjaansa lähes samassa aikataulussa.
Bank of Englandin rahoituspolitiikan komitea (FPC) nimesi tekoälyn 7. heinäkuuta julkaistussa puolivuosittaisessa Financial Stability Report -raportissa erilliseksi järjestelmäriskiksi kahdella tavalla. Ensimmäinen liittyy tekoälyyn kytkeytyvien markkinoiden velkavipuun ja keskittymiseen. Toinen koskee frontier AI:n voimistamia kyberuhkia .
Apulaispääjohtaja Sarah Breeden vihjasi, että itsenäisesti toimiville tekoälyagenteille saatetaan myöhemmin tarvita erillisiä politiikkatoimia . Reutersin mukaan keskuspankki korosti erityisesti sitä, että tekoäly voi kasvattaa pankkien alttiutta kyberhyökkäyksille .
Bank of England, Britannian finanssivalvoja FCA ja valtiovarainministeriö HM Treasury julkaisivat 15. toukokuuta yhteisen lausunnon frontier AI -malleista ja kyberhäiriönsietokyvystä . Lausunto ei luonut kokonaan uutta sääntelykehikkoa, vaan vahvisti nykyisten operatiivista häiriönsietokykyä ja ylimmän johdon vastuuta koskevien vaatimusten tulkintaa .
Viranomaiset odottavat finanssiyhtiöiltä toimia viidellä alueella:
FCA:n 6. heinäkuuta julkaisema laaja katsaus tekoälystä finanssipalveluissa päätyi lisäksi siihen, että tekoäly voi vahvistaa petoksia ja kyberriskejä. Petoksista voi tulla uskottavampia, laajempia ja vaikeammin havaittavia, esimerkiksi syväväärennösten, synteettisten identiteettien ja personoidun huijauksen avulla .
Viranomaiset eivät tehneet johtopäätöksiään tyhjiössä. Vuoden 2026 kyselyt osoittavat, että uhka kasvaa nopeasti samalla kun monien organisaatioiden näkyvyys ja valmius ovat puutteellisia.
Kuva vahvistuu myös Euroopan ulkopuolella. Intian keskuspankin RBI:n kesäkuun 2026 rahoitusvakausraportissa tekoälyyn perustuvat kyberuhat olivat Intian finanssisektorin suurin koettu kyberturvallisuusriski seuraavan vuoden aikana . DSCI:n mukaan haavoittuvuuksien hyväksikäyttöön käytettävissä oleva aika on lyhentynyt noin 745 päivästä noin 44 päivään, samalla kun hyökkäysten kustannukset ovat laskeneet yli 70 prosenttia .
Viranomaisten, Kansainvälisen valuuttarahaston IMF:n ja kyberturvallisuusalan asiantuntijoiden suositukset ovat yllättävän yhteneviä.
Frontier AI:n kyberriski pitäisi sisällyttää hallituksen riskinottohalukkuuteen ja ICT-hallinnon rakenteisiin. Sitä ei pidä käsitellä vain tietohallinnon teknisenä ongelmana, vaan koko laitoksen ja pahimmillaan koko järjestelmän riskinä . Ylimmälle johdolle on määriteltävä selkeä vastuu tekoälyyn liittyvistä kyberriskeistä .
Asiantuntijat suosittelevat reaaliaikaista verkkonäkyvyyttä ja tekoälyä hyödyntäviä puolustusratkaisuja. Näkyvyysaukot lisäävät riskiä joutua tekoälyllä tehostetun hyökkäyksen kohteeksi .
Samalla tarvitaan tuttua kyberturvallisuuden perustyötä: nopeaa paikkaamista, käyttöoikeuksien hallintaa, verkkojen segmentointia ja zero trust -arkkitehtuuria. Britannian kansallinen kyberturvallisuuskeskus NCSC korostaa, ettei ratkaisu ole pelkkä uusien työkalujen hankinta, vaan perusasioiden johdonmukainen toteuttaminen .
Yritysten pitäisi myös rajoittaa mahdollisen tietomurron ”räjähdysaluetta” eli vahingon leviämistä järjestelmästä toiseen, testata puolustustaan säännöllisesti ja harjoitella erityisesti frontier AI:n mahdollistamia hyökkäysskenaarioita .
IMF ja ESRB ovat painottaneet niin sanottua koko yhteiskunnan lähestymistapaa: finanssivalvojien, kyberturvallisuusviranomaisten, teknologiayhtiöiden ja tekoälykehittäjien on jaettava tietoa ja toimittava yhdessä . Kansainvälistä yhteistyötä tarvitaan esimerkiksi G7:n kyberasiantuntijaryhmässä ja rahoitusvakausneuvostossa.
Samalla julkisen sektorin osaamista on kasvatettava, jotta viranomaiset pystyvät arvioimaan yksityisen sektorin nopeasti kehittyviä kyvykkyyksiä .
Frontier AI:n kyberriski ei ole enää hypoteettinen tulevaisuusskenaario. EU:n ja Britannian viranomaiset käsittelevät sitä aktiivisena järjestelmäuhkana, joka voi nopeuttaa hyökkäyksiä, laajentaa niiden mittakaavaa ja hyödyntää finanssijärjestelmän yhteisiä riippuvuuksia.
Finanssiyhtiöiltä odotetaan nyt ennen kaikkea neljää asiaa: vahvaa hallintoa, kyberturvallisuuden perusasioiden moitteetonta toteutusta, investointeja puolustavaan tekoälyyn sekä tiivistä kansainvälistä yhteistyötä. Samalla on arvioitava, kuvaavatko nykyiset ilmoituskynnykset ja esimerkiksi DORA-asetuksen ja Solvenssi II -sääntelyn pääomavaatimukset frontier AI:n riskejä riittävästi .
Sääntelyn painopiste on siirtymässä sääntöjen kirjoittamisesta niiden käytännön valvontaan. Kun hyväksikäyttöön käytettävä aika voi kutistua vuosista viikoiksi, pankin kyky havaita, pysäyttää ja palauttaa toiminta nopeasti ei ole enää vain tietoturvamittari – se on finanssijärjestelmän vakauden mittari.