La réaction européenne s’est déployée en quelques semaines, de la fin juin à la fin juillet 2026.
Le Comité européen du risque systémique (ESRB), l’autorité chargée de surveiller les menaces susceptibles d’affecter l’ensemble du système financier de l’Union, a adopté le 25 juin 2026 une mise en garde officielle, publiée le 7 juillet sous la référence ESRB/2026/3. Le document classe les modèles d’IA de pointe parmi les sources de risque cyber systémique pour le système financier européen .
Le conseil général de l’ESRB avait déjà relevé son appréciation du risque cyber systémique de « élevé » en mars à « sévère » en juin 2026 . L’autorité estime que les modèles les plus avancés peuvent découvrir de manière autonome des vulnérabilités de type « zero-day », générer des exploits fonctionnels et mener des cyberattaques automatisées contre des systèmes complexes .
L’ESRB demande donc aux autorités européennes de renforcer leurs compétences, leurs moyens et leur autonomie stratégique dans ce domaine. Il appelle également à une réponse coordonnée associant fournisseurs d’IA, établissements financiers et superviseurs .
Le même jour, l’Autorité bancaire européenne (EBA), l’Autorité européenne des assurances et des pensions professionnelles (EIOPA) et l’Autorité européenne des marchés financiers (ESMA) ont publié une déclaration commune soutenant l’avertissement de l’ESRB .
Leur message concerne toutes les entités financières relevant du règlement européen sur la résilience opérationnelle numérique, connu sous l’acronyme DORA : banques, assureurs, gestionnaires d’actifs et entreprises d’investissement. Ces acteurs sont invités à adapter leurs dispositifs de cybersécurité et de gestion des risques liés aux technologies de l’information et de la communication afin de tenir compte des menaces associées à l’IA de pointe .
Le 31 juillet, les trois autorités ont précisé leurs attentes dans une nouvelle déclaration commune, référencée JC 2026 25. Elles préconisent une supervision cohérente, fondée sur les risques et applicable à l’ensemble des secteurs financiers .
Les priorités mises en avant sont les suivantes :
Le 7 juillet, Claudia Buch, présidente du conseil de surveillance de la Banque centrale européenne, a écrit aux dirigeants de tous les établissements importants supervisés dans le cadre du mécanisme de surveillance unique .
La BCE leur demande de prendre immédiatement des mesures proactives contre les menaces de cybersécurité facilitées par l’IA de pointe et de présenter des plans d’action concrets . Selon des informations rapportées par la presse, environ 110 prêteurs auraient été invités à remettre un plan complet d’ici la fin octobre 2026 .
Cette démarche marque un passage d’attentes générales à une supervision plus directe : les établissements doivent désormais être en mesure de démontrer comment ils identifient, limitent et testent leur exposition à ces menaces.
Les autorités britanniques ont pris plusieurs initiatives au même moment, en s’appuyant largement sur les règles existantes de résilience opérationnelle et de responsabilité des dirigeants.
Le 15 mai 2026, la Banque d’Angleterre, la Financial Conduct Authority (FCA), le régulateur britannique des marchés financiers, et le Trésor britannique ont publié une déclaration commune sur les modèles d’IA de pointe et la résilience cyber .
Le texte demande aux entreprises financières réglementées et aux infrastructures des marchés financiers de prendre des mesures actives dans cinq domaines :
Les autorités précisent qu’il ne s’agit pas nécessairement de nouvelles obligations autonomes. Elles réaffirment plutôt que les règles britanniques de résilience opérationnelle et le régime de responsabilité des dirigeants et cadres certifiés imposent déjà aux entreprises de prévoir et d’atténuer ces risques .
Dans son rapport semestriel sur la stabilité financière publié le 7 juillet, le Comité de politique financière de la Banque d’Angleterre a identifié l’IA comme un risque systémique distinct sur deux fronts : la concentration et l’endettement sur les marchés liés à l’IA, d’une part, et l’amplification des menaces cyber par les modèles d’IA de pointe, d’autre part .
La Banque d’Angleterre a notamment souligné que l’IA pouvait accroître la vulnérabilité des banques aux cyberattaques . Sarah Breeden, vice-gouverneure de l’institution, a par ailleurs laissé entendre que des mesures spécifiques pourraient être nécessaires pour encadrer les agents d’IA autonomes .
Le 6 juillet, la FCA a publié une étude majeure sur l’IA dans les services financiers. Elle conclut que la technologie risque d’amplifier la fraude et les cybermenaces en rendant les escroqueries plus crédibles, plus faciles à industrialiser et plus difficiles à détecter .
Les techniques évoquées comprennent notamment les hypertrucages (deepfakes), les identités synthétiques et l’ingénierie sociale personnalisée. Pour la FCA, les défenses traditionnelles ne suffiront pas si les attaquants peuvent repérer et exploiter les failles à une vitesse et à une échelle inédites .
Les régulateurs ne réagissent pas dans le vide. Plusieurs études menées en 2026 décrivent à la fois l’accélération de la menace et le sentiment de préparation insuffisante au sein du secteur.
Les données recueillies hors d’Europe vont dans le même sens. Le rapport de stabilité financière publié en juin 2026 par la Reserve Bank of India identifie les cybermenaces facilitées par l’IA comme le principal risque de cybersécurité perçu par le secteur financier indien . Selon la DSCI, le délai d’exploitation des vulnérabilités serait passé d’environ 745 jours à 44 jours, tandis que le coût des attaques aurait diminué de plus de 70 % .
Les autorités, les organisations professionnelles et les experts convergent vers une même idée : il ne suffit pas d’ajouter un nouvel outil de sécurité. Les établissements doivent revoir leur gouvernance, leurs processus opérationnels et leur coordination avec les pouvoirs publics.
Le risque cyber lié à l’IA de pointe doit être intégré à l’appétit pour le risque, aux dispositifs de gouvernance informatique et aux plans de résilience de l’établissement. Il doit être traité comme une question potentiellement systémique, et non comme un simple problème technique .
Les responsabilités doivent être clairement attribuées au niveau de la direction générale et des fonctions de contrôle . Les conseils d’administration doivent notamment comprendre où l’IA est utilisée, quels prestataires y sont associés et quelles conséquences une compromission pourrait avoir sur les services critiques.
Les recommandations techniques s’appuient largement sur des mesures connues :
Le Centre national britannique de cybersécurité (NCSC) insiste sur un point pragmatique : les fondamentaux doivent être appliqués de manière constante, notamment la correction rapide des failles, la gestion des identités et des accès, la sécurité des réseaux ainsi que les capacités de réponse et de reprise .
Le Fonds monétaire international et l’ESRB préconisent une approche mobilisant l’ensemble des acteurs concernés : autorités financières, agences de cybersécurité, fournisseurs d’IA et entreprises privées .
Cette coordination devrait également s’appuyer sur des instances internationales comme le groupe d’experts cyber du G7 et le Conseil de stabilité financière. Les autorités publiques doivent, de leur côté, renforcer leur expertise en IA et en cybersécurité afin de ne pas prendre de retard sur les capacités du secteur privé .
Les superviseurs passent progressivement de la définition de règles générales à une surveillance plus concrète des risques cyber liés à l’IA . Les établissements sont invités à considérer la compression du délai d’exploitation comme une nouvelle réalité et à revoir leurs engagements de niveau de service en matière de détection et de réponse aux incidents .
Les autorités et le secteur devront aussi déterminer si les seuils actuels de notification des incidents et les exigences de fonds propres prévues par DORA ou Solvabilité II reflètent suffisamment les risques spécifiques des modèles d’IA de pointe .
Le consensus est désormais difficile à ignorer : le risque cyber associé à l’IA de pointe n’est plus un scénario hypothétique. Les autorités européennes et britanniques le considèrent comme une menace active susceptible de se propager à travers des infrastructures et des prestataires communs.
Pour les entreprises financières, la priorité consiste donc à combiner une gouvernance forte, une hygiène cyber rigoureuse, des outils de défense assistés par l’IA, des contrôles capables de contenir une compromission et une coopération étroite entre superviseurs, fournisseurs technologiques et acteurs du marché.