Lembaga Am ESRB sebelum itu telah menaikkan penilaian risiko siber sistemik daripada “meningkat” pada Mac kepada “serius” pada Jun 2026 . ESRB menggesa pihak berkuasa EU memperkukuh kapasiti, kepakaran dan autonomi strategik dalam bidang ini, selain menyelaraskan tindakan antara penyedia AI, institusi kewangan dan penyelia .
Pada hari yang sama, European Banking Authority (EBA) bagi sektor perbankan, European Insurance and Occupational Pensions Authority (EIOPA) bagi insurans serta pencen, dan European Securities and Markets Authority (ESMA) bagi pasaran sekuriti — secara bersama dikenali sebagai ESAs — menyokong amaran tersebut .
Mereka menggesa semua entiti kewangan yang tertakluk kepada Digital Operational Resilience Act (DORA), termasuk bank, syarikat insurans, pengurus aset dan firma pelaburan, menyesuaikan pengaturan keselamatan siber serta pengurusan risiko teknologi maklumat dan komunikasi (ICT) mereka .
Dalam kenyataan bersama pada 31 Julai 2026, ESAs menyeru pendekatan penyeliaan yang konsisten, berasaskan risiko dan merentas sektor . Antara jangkaan utama ialah:
Pada 7 Julai, Claudia Buch, Pengerusi Lembaga Penyeliaan European Central Bank (ECB), menghantar surat kepada CEO semua Significant Institutions — institusi kewangan besar yang diselia di bawah Single Supervisory Mechanism .
Surat itu meminta tindakan segera dan proaktif untuk menangani ancaman keselamatan siber yang didayakan AI, termasuk pelan tindakan konkrit bagi setiap institusi . Menurut laporan, kira-kira 110 pemberi pinjaman perlu menyerahkan pelan komprehensif menjelang akhir Oktober 2026 .
Pengawal selia UK mengambil beberapa langkah selari dalam tempoh yang sama.
Dalam laporan separuh tahun Financial Stability Report pada 7 Julai, Financial Policy Committee Bank of England mengenal pasti AI sebagai risiko sistemik dalam dua aspek: leverage dan tumpuan dalam pasaran berkaitan AI, serta ancaman siber yang dipertingkatkan oleh AI frontier .
Bank of England turut menekankan bahawa AI meningkatkan kerentanan bank terhadap serangan siber . Timbalan Gabenor Sarah Breeden memberi isyarat bahawa langkah dasar khusus mungkin diperlukan bagi ejen AI autonomi .
Sebelum itu, pada 15 Mei, Bank of England, Financial Conduct Authority (FCA) dan HM Treasury mengeluarkan kenyataan bersama yang meminta firma kewangan terkawal serta infrastruktur pasaran kewangan memperkukuh pertahanan siber dengan segera .
Kenyataan tersebut menetapkan lima bidang yang perlu diberi perhatian:
Pihak berkuasa UK menegaskan bahawa peraturan daya tahan operasi sedia ada dan Senior Managers and Certification Regime sudah mewajibkan firma merancang serta mengurangkan risiko berkenaan . Kenyataannya tidak semestinya memperkenalkan peraturan baharu, tetapi menguatkan jangkaan yang telah wujud di bawah rangka kerja tersebut .
Dalam tinjauan besar FCA mengenai AI dalam perkhidmatan kewangan pada 6 Julai, pengawal selia itu menyimpulkan bahawa AI akan memperbesar risiko penipuan dan siber. Penipuan boleh menjadi lebih meyakinkan, berskala besar dan sukar dikesan, termasuk melalui identiti sintetik, deepfake dan kejuruteraan sosial yang diperibadikan .
Tindakan pengawal selia bukan dibuat tanpa bukti. Beberapa tinjauan utama pada 2026 menunjukkan ancaman semakin pantas, sementara keyakinan industri terhadap tahap kesediaan mereka masih rendah.
Dapatan dari luar Eropah menguatkan gambaran sama. Laporan Kestabilan Kewangan Reserve Bank of India pada Jun 2026 mendapati ancaman siber berasaskan AI merupakan risiko keselamatan siber yang paling dirasakan oleh sektor kewangan India . Data DSCI pula menunjukkan tempoh eksploitasi mengecut daripada kira-kira 745 hari kepada sekitar 44 hari, manakala kos serangan jatuh lebih 70% .
Walaupun datang daripada pengawal selia, badan industri dan pemerhati pasaran yang berbeza, cadangan mereka mempunyai hala tuju yang hampir sama.
Risiko siber AI frontier perlu dimasukkan ke dalam selera risiko lembaga pengarah dan rangka kerja tadbir urus ICT. Ia perlu dilayan sebagai risiko sistemik, bukan semata-mata isu operasi jabatan teknologi .
Firma juga perlu menetapkan tanggungjawab yang jelas pada peringkat pengurusan kanan bagi mengurus risiko siber berkaitan AI .
Pemerhati industri menyarankan pelaburan dalam penglihatan rangkaian masa nyata dan alat pertahanan berasaskan AI, kerana firma yang mempunyai jurang penglihatan lebih berisiko mengalami kebocoran berkuasa AI .
Namun, penyelesaian itu bukan sekadar menambah lebih banyak alat. Amalan asas masih penting — tampalan segera, kawalan akses, pembahagian rangkaian, seni bina sifar kepercayaan serta keupayaan pemulihan — seperti yang ditekankan oleh National Cyber Security Centre UK .
Firma juga disarankan membataskan “jejari letupan” atau blast radius, iaitu skop kerosakan yang boleh berlaku jika satu sistem berjaya ditembusi . Ujian red-team dan ujian adversarial yang menyasarkan senario serangan AI frontier perlu dijalankan secara berkala .
Tabiat bekerja secara berasingan tidak lagi memadai apabila serangan boleh menjejaskan infrastruktur yang dikongsi oleh banyak institusi. IMF dan ESRB mengesyorkan pendekatan menyeluruh yang menghubungkan pengawal selia kewangan, agensi keselamatan siber, pembangun AI dan sektor swasta .
Kerjasama antarabangsa melalui kumpulan seperti G7 Cyber Expert Group dan Financial Stability Board juga perlu diperkukuh. Pada masa sama, sektor awam perlu meningkatkan kepakaran dalam AI dan keselamatan siber supaya tidak ketinggalan daripada kemampuan sektor swasta .
Pengawal selia kini bergerak daripada sekadar menetapkan peraturan kepada penyeliaan risiko AI secara lebih langsung . Firma pula perlu menganggap tempoh eksploitasi yang pendek sebagai keadaan normal baharu dan menyesuaikan perjanjian tahap perkhidmatan tindak balas insiden dengan sewajarnya .
Pihak berkuasa juga perlu menilai sama ada ambang pemberitahuan insiden dan keperluan modal sedia ada di bawah DORA serta Solvency II benar-benar mencerminkan risiko AI frontier .
Mesej pengawal selia semakin jelas: risiko siber AI frontier bukan lagi senario masa depan. Ia sudah dianggap ancaman aktif yang boleh merebak melalui sistem kewangan.
Bagi institusi kewangan, tindak balas yang sesuai bukan hanya mengejar teknologi baharu. Ia memerlukan tadbir urus yang bertanggungjawab di peringkat lembaga, asas keselamatan siber yang dilaksanakan secara konsisten, pertahanan berasaskan AI, kawalan terhadap kesan serangan dan kerjasama rapat merentas sempadan. Dalam era serangan yang berlaku pada kelajuan mesin, daya tahan perlu dibina sebelum insiden berlaku — bukan selepasnya.