3つの欧州監督機関による共同支持。 同日、欧州銀行監督機構(EBA)、欧州保険・年金監督機構(EIOPA)、欧州証券市場監督機構(ESMA)の3機関(総称してESAs)は、ESRBの警告を支持する共同声明を発表した。彼らは、デジタルオペレーショナル・レジリエンス法(DORA)の適用範囲内にあるすべての金融機関(銀行、保険会社、資産運用会社、投資会社を含む)に対し、フロンティアAIの脅威に対処するためにサイバーセキュリティとICTリスク管理体制を適応させるよう促した。
一貫した監督アプローチに関するESA声明(2026年7月31日)。 その3週間後、ESAsは正式な共同声明(JC 2026 25)を発表し、セクター横断的でリスクベースかつ一貫した監督アプローチを求めた。主な要求事項は、AI対応サイバーリスクに対するガバナンスと取締役会レベルの説明責任の強化、継続的なリスク評価とICTリスク管理フレームワークの更新、AIによって圧縮された攻撃タイムラインに対応した迅速なインシデント対応能力の構築、そして全金融セクターにわたる公平な競争条件の確保である。
ECBから主要な金融機関CEOへの直接書簡。 2026年7月7日、ECB監督委員会のクラウディア・ブフ委員長は、単一監督メカニズム(SSM)の下で監督されるすべての主要な金融機関のCEOに書簡を送付した。この書簡は、AI対応のサイバーセキュリティ脅威に対する即時かつプロアクティブな対策を要求し、各機関に具体的な行動計画を求めた。報道によれば、約110の貸し手が2026年10月末までに包括的な計画を提出するよう求められた。
英国の金融当局も、同様の時期に一連のエスカレーション介入を行った。
共同声明:イングランド銀行、FCA、HMトレジャリー(2026年5月15日)。 イングランド銀行、金融行動監視機構(FCA)、およびHMトレジャリーは共同声明を発表し、すべての規制対象金融機関と金融市場インフラに対し、フロンティアAIモデルに対するサイバー防御を緊急に強化するよう求めた。この声明では、期待されるアクションの5つの領域(ガバナンスと戦略、脆弱性管理、サードパーティリスク管理、防御、対応と復旧)が示された。また、既存のオペレーショナル・レジリエンス規則とシニアマネージャー・認証制度(SMCR)が、すでに企業にこれらのリスクの計画と緩和を求めていることを再確認した。
イングランド銀行/FPCがAIをシステム上の安定リスクに指定(2026年7月7日)。 ESRBが警告を発表した同日、イングランド銀行の金融政策委員会(FPC)は半年ごとの金融安定報告書の中で、AIを2つの側面(AI関連市場におけるレバレッジと集中、およびフロンティアAIによって増幅されるサイバー脅威)から「明確なシステム上のリスク」として初めて指定した。サラ・ブリーデン副総裁は、自律型AIエージェントに対しては特別な政策措置が講じられる可能性があると示唆した。ロイター通信は、BOEが特にAIが銀行のサイバー攻撃に対する脆弱性を高めている点を強調したと報じている。
FCAミルズレビュー(2026年7月6日)。 FCAは金融サービスにおけるAIに関する大規模なレビューを公表し、AIが詐欺やサイバーリスクを増幅させ、詐欺をより説得力のあるものにし、拡大しやすくし、検出を困難にすると結論づけ、規制枠組みの更新を求めた。
規制当局は情報なしに行動したわけではない。2026年の主要なサーベイは、脅威の規模と速さ、そして業界自身の準備不足感を如実に示している。
欧州以外のデータもこの構図を補強する。インド準備銀行(RBI)の2026年6月の金融安定報告書は、AI対応のサイバー脅威をインドの金融セクターが直面する最大の認識されたサイバーセキュリティリスクと位置づけた。DSCIの報告によれば、エクスプロイトの機会期間は約745日から約44日に短縮され、攻撃コストは70%以上低下した。
公式の規制声明、業界団体、専門家のコメントを通じて、一貫した推奨対応策のセットが浮かび上がっている。
ガバナンスと説明責任。 フロンティアAIのサイバーリスクを、純粋なオペレーショナルな問題ではなくシステム上の問題として、取締役会レベルのリスクアペタイトとICTガバナンスフレームワークに組み込む。AI関連のサイバーリスクについて、経営幹部レベルでの明確な説明責任を割り当てる。
技術的・運用上の対策。 リアルタイムのネットワーク可視性とAI主導の防御ツールに投資する。可視性にギャップがある企業ほどAIを活用した侵害を受ける可能性が高い。英国国家サイバーセキュリティセンター(NCSC)が推奨するように、迅速なパッチ適用、アクセス管理、ネットワークセグメンテーション、ゼロトラストアーキテクチャといった基本的なサイバーハイジーンを一貫して適用する。侵害の影響範囲を制限するためのブラスト半径制御を実装する。フロンティアAIの攻撃シナリオに特化した定期的なレッドチーミングと敵対的テストを実施する。
監督と国境を越えた連携。 IMFやESRBが提唱するように、金融規制当局、サイバーセキュリティ機関、AI開発者を結集した「国家全体(whole-of-nation)」アプローチを追求する。G7サイバーエキスパートグループや金融安定理事会(FSB)などの枠組みを通じて国際的な連携を強化する。G7はすでに、より強力なガバナンスとセクター横断的な関与を含む戦略を公表している。民間セクターの能力に追いつくために、公共セクターのAIおよびサイバー専門知識を拡大する。
戦略的方向性。 英国やEUの規制当局がすでに行っているように、AIサイバーリスクに対する「ルール設定から実践的な監督」へと移行する。圧縮されたエクスプロイト機会期間を新たな標準として扱い、インシデント対応のサービスレベルアグリーメントをそれに合わせて調整する。DORAやソルベンシーIIの下での既存の通知基準や資本要件が、フロンティアAIリスクを適切に捕捉しているかどうかを検討する。
コンセンサスは明確である。フロンティアAIのサイバーリスクはもはや将来のシナリオではない。それはアクティブなシステム上の脅威であり、適切な対応は、強力なガバナンス、基本的なサイバーハイジーン、防御的なAIへの投資、そして深い国境を越えた監督上の連携を組み合わせたものでなければならない。