לפי האזהרה, מודלים חזיתיים מסוגלים כיום לזהות באופן אוטונומי חולשות מסוג zero-day, לייצר ניצולים פעילים ולהוציא לפועל מתקפות סייבר בהיקף מלא ובמהירות של מכונה. בכך הם מצמצמים את המרווח שבין חשיפת חולשה לבין ניצולה .
ה-ESRB קרא לרשויות באיחוד האירופי להרחיב את היכולת המקצועית, המומחיות והעצמאות האסטרטגית שלהן בתחום, ולפעול בתיאום עם ספקיות AI, גופים פיננסיים ורשויות פיקוח .
באותו יום תמכו באזהרה שלוש הרשויות האירופיות לפיקוח פיננסי — רשות הבנקאות האירופית (EBA), רשות הביטוח והפנסיות התעסוקתיות האירופית (EIOPA) ורשות ניירות הערך והשווקים האירופית (ESMA), המכונות יחד ESAs .
הרשויות קראו לכל הגופים הפיננסיים הכפופים ל-DORA — חוק החוסן התפעולי הדיגיטלי של האיחוד האירופי — להתאים את מערכי הסייבר וניהול סיכוני ה-ICT שלהם לאיום שמציבים מודלי AI חזיתיים. דרישה זו נוגעת, בין היתר, לבנקים, חברות ביטוח, מנהלי נכסים וחברות השקעות .
ב-31 ביולי פרסמו ה-ESAs הצהרה משותפת נוספת, JC 2026 25, שקראה לפיקוח עקבי, מבוסס-סיכון וחוצה-מגזרים . בין הציפיות שהוצגו:
ב-7 ביולי שלחה קלאודיה בוך, יושבת ראש מועצת הפיקוח של הבנק המרכזי האירופי (ECB), מכתבים למנכ״לי כל המוסדות המשמעותיים (SIs) הנתונים לפיקוח במסגרת מנגנון הפיקוח האחיד (SSM) .
המכתבים דרשו מהבנקים לנקוט צעדים מיידיים ויזומים נגד איומי סייבר המופעלים באמצעות AI, וכן להגיש תוכניות פעולה קונקרטיות . לפי דיווחים, כ-110 מלווים התבקשו להגיש תוכניות מקיפות עד סוף אוקטובר 2026 .
המשמעות המעשית ברורה: הנהלות בנקים אינן מתבקשות עוד להסתפק במדיניות כללית או בהצהרת כוונות. עליהן להראות כיצד הן מזהות את החשיפה, מגינות על מערכות קריטיות ומגיבות למתקפה שעלולה להתפתח בתוך זמן קצר במיוחד.
גם הרשויות הפיננסיות בבריטניה פעלו בכמה מישורים ובמסגרת זמן דומה.
ב-15 במאי פרסמו הבנק המרכזי של אנגליה (Bank of England), הרשות להתנהלות פיננסית (FCA) ומשרד האוצר הבריטי (HM Treasury) הצהרה משותפת. בהצהרה נקראו כל החברות הפיננסיות המפוקחות ותשתיות השוק הפיננסי לחזק בדחיפות את הגנת הסייבר שלהן מול מודלי AI חזיתיים .
הרשויות הגדירו חמישה תחומי פעולה מרכזיים:
ההצהרה לא יצרה בהכרח מערכת כללים חדשה, אך חידדה כי דרישות החוסן התפעולי הקיימות וכללי משטר הבכירים וההסמכה כבר מחייבים חברות להיערך ולצמצם את הסיכונים הללו .
ב-7 ביולי, בדוח יציבות פיננסית חצי-שנתי, הגדירה ועדת המדיניות הפיננסית של הבנק המרכזי של אנגליה את הבינה המלאכותית כסיכון מערכתי נפרד בשני מישורים: מינוף וריכוזיות בשווקים הקשורים ל-AI, וכן איומי סייבר שמקבלים עוצמה נוספת ממודלים חזיתיים .
סגנית נגיד הבנק, שרה ברידן, אותתה כי ייתכן שיהיה צורך בצעדי מדיניות ייעודיים עבור סוכני AI אוטונומיים . הבנק הדגיש גם את התפקיד של AI בהגדלת פגיעותם של בנקים למתקפות סייבר .
ב-6 ביולי פרסם ה-FCA סקירה רחבה על השימוש ב-AI בשירותים הפיננסיים. הסקירה קבעה כי AI עלול להעצים הונאות ואיומי סייבר: להפוך הונאות לאמינות יותר, להרחיב את היקפן ולהקשות על איתורן . בין היתר הוזכרו זיופים עמוקים, זהויות סינתטיות והנדסה חברתית מותאמת אישית.
הרגולטורים לא פעלו בחלל ריק. כמה סקרים מ-2026 מצביעים על שילוב בעייתי של איום שמאיץ במהירות, פערי נראות ותחושת מוכנות מוגבלת.
גם נתונים מחוץ לאירופה מחזקים את התמונה. דוח היציבות הפיננסית של הבנק המרכזי של הודו מיוני 2026 מצא כי איומי סייבר המופעלים באמצעות AI הם סיכון הסייבר הנתפס כמוביל במגזר הפיננסי במדינה . לפי DSCI, חלון הזמן לניצול חולשות הצטמצם מכ-745 ימים לכ-44 ימים, בעוד שעלות התקיפה ירדה ביותר מ-70% .
מתוך הצהרות הרגולטורים, גופי התעשייה וניתוחים מקצועיים עולה סדר עדיפויות משותף.
על חברות להכניס את סיכון הסייבר של AI חזיתי למסגרת תיאבון הסיכון של הדירקטוריון ולמערכי ממשל ה-ICT. אין להתייחס אליו רק כאל תקלה תפעולית נקודתית, אלא כסיכון שעשוי להשפיע על גופים רבים ועל יציבות המערכת .
בנוסף, יש להגדיר במפורש מי בהנהלה הבכירה אחראי על סיכוני הסייבר הקשורים ל-AI, אילו מדדים מדווחים לדירקטוריון ובאיזו תדירות .
המלצות המומחים אינן מסתכמות ברכישת כלי AI חדשים. הן כוללות גם הקפדה על יסודות הסייבר:
המרכז הלאומי הבריטי לסייבר (NCSC) מדגיש כי המענה אינו חייב להיות מרדף אחר המהירות בלבד. יש ליישם באופן עקבי תיקון חולשות, ניהול גישה, אבטחת רשת ויכולות תגובה והתאוששות .
קרן המטבע הבינלאומית וה-ESRB תומכים בגישת ״האומה כולה״: שיתוף פעולה בין רגולטורים פיננסיים, גופי סייבר, מפתחי AI, חברות פרטיות וגופים ציבוריים .
נדרשת גם עבודה בינלאומית הדוקה יותר באמצעות גופים כמו קבוצת מומחי הסייבר של ה-G7 והמועצה ליציבות פיננסית. במקביל, הרשויות הציבוריות צריכות להרחיב את המומחיות שלהן ב-AI ובסייבר כדי לצמצם את הפער מול היכולות של המגזר הפרטי .
הכיוון שמסמנים הרגולטורים בבריטניה ובאיחוד האירופי הוא מעבר מקביעת כללים בלבד לפיקוח מעשי על תוצאות החוסן של החברות .
אם חלון הניצול התקצר לכ-44 ימים, כפי שמצביעים נתוני DSCI, על חברות להתייחס לקצב הזה כאל הנורמה החדשה ולהתאים את הסכמי רמת השירות ואת זמני התגובה בהתאם . בנוסף, יש לבחון אם ספי הדיווח ודרישות ההון הקיימים במסגרת DORA ו-Solvency II משקפים כראוי את הסיכון של AI חזיתי .
המסר המשותף של הרגולטורים ברור: סיכון הסייבר של בינה מלאכותית חזיתית אינו תרחיש עתידי. מדובר באיום פעיל, מהיר ובעל פוטנציאל מערכתי.
התגובה הנדרשת אינה פתרון יחיד, אלא שילוב של אחריות ברמת הדירקטוריון, היגיינת סייבר בסיסית שמיושמת ללא פשרות, השקעה בכלי הגנה מבוססי AI, הגבלת היקף הנזק האפשרי ותיאום עמוק בין רגולטורים, חברות טכנולוגיה ומערכות פיננסיות מעבר לגבולות המדינה.