3개 ESA의 공동 지지. 같은 날, EBA(유럽은행감독청), EIOPA(유럽보험·연금감독청), ESMA(유럽증권시장감독청)는 공동 성명을 통해 ESRB의 경고를 지지했습니다 . 이들은 DORA(디지털운영탄력성법) 적용 대상인 모든 금융 기관(은행, 보험사, 자산운용사, 투자회사)에 프런티어 AI 위협에 대응하도록 사이버 보안 및 ICT 리스크 관리 체계를 개편할 것을 촉구했습니다 .
ESA 일관된 감독 접근법 공동 성명 (2026년 7월 31일). 3주 후, ESAs는 부문 간, 리스크 기반, 일관된 감독 접근법을 촉구하는 공식 성명(JC 2026 25)을 발표했습니다 . 주요 요구사항은 AI 기반 사이버 리스크에 대한 거버넌스 및 이사회 차원의 책임 강화, 지속적인 리스크 평가 및 ICT 리스크 관리 프레임워크 업데이트, AI에 의해 단축된 공격 시간에 맞춰진 신속한 사고 대응 능력, 모든 금융 부문 간의 공정한 경쟁 환경 조성 등이었습니다 .
ECB, 중요 은행 CEO들에게 직접 서한 발송. 2026년 7월 7일, ECB 감독위원회 위원장 클라우디아 부크는 SSM(단일감독메커니즘) 하에 감독받는 모든 중요 은행(SI) CEO들에게 서한을 보냈습니다 . 서한은 AI 기반 사이버 보안 위협에 대한 즉각적이고 선제적인 조치를 요구했으며, 각 기관은 구체적인 실행 계획을 마련해야 했습니다 .据报道, 약 110개 은행이 2026년 10월 말까지 포괄적인 계획을 제출하도록 요청받았습니다 .
영국 금융 당국도 비슷한 시기에 일련의 강화된 조치를 취했습니다.
영란은행, FCA, HM Treasury 공동 성명 (2026년 5월 15일). 영란은행, FCA, HM Treasury는 공동 성명을 발표하고 모든 규제 대상 금융 회사와 금융 시장 인프라에 프런티어 AI 모델에 대비해 사이버 방어를 시급히 강화할 것을 촉구했습니다 . 성명은 거버넌스 및 전략, 취약점 관리, 제3자 리스크 관리, 보호, 대응 및 복구의 5가지 실행 영역을 제시했습니다 . 또한 기존 운영 탄력성 규칙과 고위 관리자 및 인증 제도(Senior Managers and Certification Regime)가 이미 이러한 위험을 계획하고 완화할 것을 요구하고 있음을 강조했습니다 .
영란은행 FPC, AI를 시스템적 안정성 리스크로 지정 (2026년 7월 7일). ESRB가 경고를 발표한 같은 날, 영란은행의 금융정책위원회(FPC)는 반기 금융안정보고서(FSR)에서 AI를 두 가지 측면에서 별도의 시스템적 리스크로 명명했습니다: AI 관련 시장의 레버리지 및 집중 위험, 그리고 프런티어 AI로 증폭된 사이버 위협 . 사라 브리딘 부총재는 자율적 AI 에이전트에 대한 맞춤형 정책 조치가 뒤따를 수 있음을 시사했습니다 . 로이터는 영란은행이 특히 은행의 사이버 공격 취약성을 증가시키는 AI의 역할을 강조했다고 보도했습니다 .
FCA Mills 검토 보고서 (2026년 7월 6일). FCA는 금융 서비스 분야 AI에 대한 주요 검토 보고서를 발간, AI가 사기 및 사이버 위험을 증폭시켜 사기를 더욱 설득력 있고 확장 가능하며 탐지 어렵게 만들 것이라고 결론짓고 규제 프레임워크 업데이트를 촉구했습니다 .
규제 기관들은 정보 없이 조치를 취한 것이 아닙니다. 2026년의 여러 주요 설문조사는 위협의 규모와 속도, 그리고 업계 자체의 준비 부족을 보여줍니다.
유럽 외부의 데이터도 이러한 상황을 뒷받침합니다. 인도중앙은행(RBI)의 2026년 6월 금융안정보고서는 AI 기반 사이버 위협이 인도 금융 부문이 직면한 최고의 사이버 보안 리스크라고 밝혔습니다 . DSCI(Data Security Council of India)는 취약점 익스플로잇 기간이 약 745일에서 약 44일로 단축되고, 공격 비용은 70% 이상 감소했다고 보고했습니다 .
공식 규제 성명, 업계 기관 및 전문가 논평 전반에 걸쳐 일관된 권고 사항이 제시되고 있습니다.
거버넌스 및 책임성. 프런티어 AI 사이버 리스크를 단순한 운영상의 문제가 아닌 시스템적 문제로 취급하여 이사회 수준의 리스크 선호도 및 ICT 거버넌스 프레임워크에 통합해야 합니다 . AI 관련 사이버 리스크에 대한 명확한 책임을 고위 경영진에 부여해야 합니다 .
기술 및 운영 조치. 실시간 네트워크 가시성 및 AI 기반 방어 도구에 투자해야 합니다. 가시성에 격차가 있는 기업은 AI 기반 침해를 당할 가능성이 훨씬 높습니다 . 영국 국가사이버보안센터(NCSC)가 권장하는 대로 신속한 패치, 접근 관리, 네트워크 분할, 제로 트러스트 아키텍처와 같은 기본적인 사이버 보안 위생을 일관되게 적용해야 합니다 . 침해 확산을 제한하기 위해 폭발 반경(blast-radius) 통제를 구현해야 합니다 . 프런티어 AI 공격 시나리오를 특별히 겨냥한 정기적인 레드티밍(red-teaming) 및 적대적 테스트를 수행해야 합니다 .
감독 및 국경 간 협력. IMF와 ESRB가 주창하는 것처럼 금융 규제 기관, 사이버 보안 기관, AI 개발자가 함께하는 '국가 전체(whole-of-nation)' 접근 방식을 추구해야 합니다 . G7 사이버 전문가 그룹 및 금융안정위원회(FSB)와 같은 기구를 통한 국제적 협력을 강화해야 합니다. G7은 이미 더 강력한 거버넌스와 교차 부문 참여를 포함한 전략을 발표했습니다 . 민간 부문의 역량에 뒤처지지 않도록 공공 부문의 AI 및 사이버 전문 지식을 확충해야 합니다 .
전략적 방향. 영국과 EU 규제 기관이 이미 하고 있는 것처럼, AI 사이버 리스크에 대해 규칙 설정에서 실질적인 감독으로 전환해야 합니다 . 단축된 취약점 익스플로잇 기간을 새로운 표준으로 받아들이고 이에 맞춰 사고 대응 서비스 수준 계약(SLA)을 조정해야 합니다 . DORA 및 Solvency II 하의 기존 보고 임계값과 자본 요건이 프런티어 AI 리스크를 적절히 포착하고 있는지 검토해야 합니다 .
합의된 결론은 분명합니다. 프런티어 AI 사이버 리스크는 더 이상 미래의 시나리오가 아닙니다. 이는 현재 진행 중인 능동적인 시스템적 위협이며, 이에 대한 적절한 대응은 강력한 거버넌스, 기본적인 사이버 보안 위생, 방어적 AI에 대한 투자, 그리고 깊이 있는 국경 간 감독 협력의 결합입니다.