Dewan Umum ESRB sebelumnya menilai risiko siber sistemik berada pada level “meningkat” pada Maret 2026. Penilaian itu dinaikkan menjadi “parah” pada Juni . ESRB menyebut model AI frontier kini mampu menemukan kerentanan zero-day, menghasilkan eksploit yang dapat digunakan, dan menjalankan serangan siber berskala penuh secara otomatis. Kemampuan tersebut berpotensi mengubah kecepatan, skala, dan kecanggihan ancaman terhadap infrastruktur keuangan .
ESRB meminta otoritas di seluruh Uni Eropa memperkuat kapasitas, keahlian, dan kemandirian strategis di bidang ini. Lembaga tersebut juga mendorong respons terkoordinasi yang melibatkan penyedia AI, institusi keuangan, dan pengawas .
Pada hari yang sama, European Banking Authority (EBA), European Insurance and Occupational Pensions Authority (EIOPA), dan European Securities and Markets Authority (ESMA)—yang secara kolektif disebut European Supervisory Authorities (ESAs)—mendukung peringatan ESRB .
Ketiganya meminta seluruh entitas keuangan yang tercakup dalam Digital Operational Resilience Act (DORA), termasuk bank, perusahaan asuransi, manajer aset, dan perusahaan investasi, menyesuaikan pengaturan keamanan siber serta manajemen risiko teknologi informasi dan komunikasi (ICT) untuk menghadapi ancaman AI frontier .
Dalam pernyataan bersama pada 31 Juli 2026, ESAs menyerukan pendekatan pengawasan yang lintas sektor, berbasis risiko, dan konsisten . Tuntutan utamanya meliputi:
Pada 7 Juli 2026, Claudia Buch, Ketua Dewan Pengawas European Central Bank (ECB), mengirim surat kepada CEO seluruh Significant Institutions (SI) yang diawasi melalui Single Supervisory Mechanism (SSM) .
Surat tersebut meminta institusi mengambil langkah segera dan proaktif untuk menghadapi ancaman keamanan siber yang dimungkinkan oleh AI frontier, sekaligus menyusun rencana aksi konkret . Menurut laporan, sekitar 110 pemberi pinjaman diminta menyerahkan rencana komprehensif paling lambat akhir Oktober 2026 .
Regulator keuangan Inggris bergerak dalam jangka waktu yang sama melalui beberapa intervensi yang terus meningkat.
Pada 7 Juli 2026, Financial Policy Committee (FPC) dari Bank of England memasukkan AI sebagai risiko sistemik yang berdiri sendiri dalam laporan stabilitas keuangannya. Risiko tersebut muncul dari dua sisi: leverage dan konsentrasi di pasar yang terkait AI, serta ancaman siber yang diperkuat oleh AI frontier .
Deputy Governor Sarah Breeden mengisyaratkan bahwa kebijakan khusus dapat dipertimbangkan untuk agen AI otonom . Reuters juga melaporkan bahwa Bank of England menyoroti peran AI dalam meningkatkan kerentanan bank terhadap serangan siber .
Pada 15 Mei 2026, Bank of England, Financial Conduct Authority (FCA), dan HM Treasury menerbitkan pernyataan bersama yang meminta seluruh perusahaan keuangan yang diatur serta infrastruktur pasar keuangan segera memperkuat pertahanan sibernya terhadap model AI frontier .
Pernyataan itu menetapkan lima bidang tindakan:
Regulator Inggris menegaskan bahwa aturan ketahanan operasional yang berlaku dan Senior Managers and Certification Regime sudah mewajibkan perusahaan merencanakan serta memitigasi risiko tersebut . Artinya, pernyataan ini terutama memperkuat ekspektasi yang sudah ada, bukan semata-mata memperkenalkan kewajiban baru.
Pada 6 Juli 2026, FCA menerbitkan tinjauan besar mengenai AI dalam layanan keuangan. Tinjauan tersebut menyimpulkan bahwa AI akan memperkuat risiko penipuan dan siber: penipuan dapat menjadi lebih meyakinkan, mudah diperluas, dan lebih sulit dideteksi. FCA juga menyerukan pembaruan kerangka regulasi .
Regulator tidak mengambil langkah tersebut tanpa dasar. Sejumlah survei besar pada 2026 menunjukkan bahwa ancaman meningkat cepat, sementara banyak perusahaan keuangan merasa belum cukup siap.
Data dari luar Eropa memperkuat gambaran tersebut. Laporan Stabilitas Keuangan Reserve Bank of India pada Juni 2026 menemukan bahwa ancaman siber berbasis AI merupakan risiko keamanan siber yang paling dikhawatirkan sektor keuangan India . Data DSCI juga menunjukkan bahwa jendela waktu eksploitasi menyusut dari sekitar 745 hari menjadi sekitar 44 hari, sementara biaya serangan turun lebih dari 70% .
Dari pernyataan regulator, lembaga industri, dan komentar para ahli, terlihat pola rekomendasi yang cukup konsisten.
Risiko siber AI frontier perlu dimasukkan ke dalam risk appetite dewan direksi dan kerangka tata kelola ICT. Risiko ini sebaiknya diperlakukan sebagai persoalan sistemik, bukan hanya masalah operasional departemen keamanan TI .
Perusahaan juga perlu menetapkan penanggung jawab yang jelas di tingkat manajemen senior untuk risiko siber terkait AI .
Perusahaan disarankan berinvestasi pada visibilitas jaringan secara real-time dan perangkat pertahanan berbasis AI. Organisasi yang memiliki kesenjangan visibilitas lebih mungkin mengalami kebocoran yang didukung AI .
Pada saat yang sama, teknologi baru tidak menggantikan dasar-dasar keamanan siber. Perusahaan tetap perlu melakukan penambalan sistem secara cepat, mengelola akses, melakukan segmentasi jaringan, dan menerapkan arsitektur zero-trust, sebagaimana direkomendasikan National Cyber Security Centre (NCSC) Inggris .
Pengendalian “blast radius”—membatasi luas dampak dan mencegah penyebaran insiden—juga perlu diterapkan . Selain itu, uji red team dan pengujian adversarial perlu dilakukan secara rutin dengan skenario serangan yang secara khusus menargetkan kemampuan AI frontier .
International Monetary Fund (IMF) dan ESRB mendorong pendekatan “whole-of-nation” yang mempertemukan regulator keuangan, lembaga keamanan siber, pengembang AI, dan sektor swasta .
Koordinasi internasional juga perlu diperkuat melalui forum seperti G7 Cyber Expert Group dan Financial Stability Board. G7 telah menerbitkan strategi yang menekankan tata kelola, kepemimpinan, serta kerja sama lintas sektor . Otoritas publik juga perlu meningkatkan keahlian AI dan siber agar tidak tertinggal dari kemampuan sektor swasta .
Regulator perlu bergerak dari sekadar menetapkan aturan menuju pengawasan langsung terhadap risiko siber AI, sebagaimana mulai dilakukan regulator Inggris dan Uni Eropa .
Perusahaan juga perlu memperlakukan jendela eksploitasi yang semakin singkat sebagai kondisi normal baru dan menyesuaikan service-level agreement untuk respons insiden . Regulator dan industri perlu menilai kembali apakah ambang batas pelaporan insiden serta persyaratan modal dalam DORA dan Solvency II sudah cukup menangkap risiko AI frontier .
Pesannya semakin jelas: risiko siber AI frontier bukan lagi skenario masa depan. Regulator kini memandangnya sebagai ancaman sistemik yang aktif terhadap ketahanan keuangan.
Respons yang dibutuhkan bukan hanya membeli lebih banyak perangkat AI. Institusi keuangan perlu menggabungkan tata kelola yang kuat, kebersihan siber dasar yang konsisten, investasi pada teknologi pertahanan, pembatasan dampak insiden, pengujian agresif, serta koordinasi pengawasan lintas negara.