ESRB wezwała unijne organy do zwiększenia kompetencji, zasobów i strategicznej autonomii w obszarze AI i cyberbezpieczeństwa. Zaapelowała również o skoordynowane działania dostawców AI, instytucji finansowych i organów nadzoru .
Tego samego dnia wspólne stanowisko wydały trzy europejskie urzędy nadzoru sektorowego: Europejski Urząd Nadzoru Bankowego (EBA), Europejski Urząd Nadzoru Ubezpieczeń i Pracowniczych Programów Emerytalnych (EIOPA) oraz Europejski Urząd Nadzoru Giełd i Papierów Wartościowych (ESMA). Wspólnie określa się je skrótem ESA.
Urzędy wezwały wszystkie podmioty objęte zakresem rozporządzenia DORA — w tym banki, ubezpieczycieli, zarządzających aktywami i firmy inwestycyjne — do dostosowania zabezpieczeń cybernetycznych oraz systemów zarządzania ryzykiem ICT do zagrożeń związanych z frontier AI .
31 lipca ESA opublikowały kolejne wspólne stanowisko, JC 2026 25. Zaapelowały w nim o podejście międzysektorowe, oparte na ryzyku i spójne w całej Unii . Najważniejsze oczekiwania obejmują:
7 lipca Claudia Buch, przewodnicząca Rady ds. Nadzoru Europejskiego Banku Centralnego, skierowała listy do prezesów wszystkich istotnych instytucji nadzorowanych w ramach Jednolitego Mechanizmu Nadzorczego (SSM) . EBC zażądał natychmiastowych i proaktywnych działań przeciwko zagrożeniom cybernetycznym wspieranym przez AI oraz przedstawienia konkretnych planów działania .
Według doniesień około 110 kredytodawców miało złożyć kompleksowe plany do końca października 2026 r. . To sygnał, że oczekiwania nadzorcze przestały ograniczać się do ogólnych deklaracji o „gotowości na AI”.
Brytyjskie organy finansowe podjęły podobne działania, łącząc istniejące zasady odporności operacyjnej z bardziej bezpośrednim podejściem do ryzyka frontier AI.
15 maja Bank Anglii, brytyjski urząd nadzoru finansowego FCA oraz Ministerstwo Skarbu (HM Treasury) wezwały regulowane firmy finansowe i infrastrukturę rynków finansowych do pilnego wzmocnienia obrony przed zagrożeniami stwarzanymi przez modele frontier AI .
Stanowisko wskazało pięć obszarów wymagających działań:
Brytyjskie organy podkreśliły, że istniejące zasady odporności operacyjnej oraz Senior Managers and Certification Regime już zobowiązują firmy do planowania działań ograniczających tego rodzaju ryzyko . Wspólne stanowisko nie wprowadzało zatem całkowicie nowych regulacji, lecz doprecyzowywało, jak należy stosować obecne wymogi w świecie szybszych i bardziej autonomicznych ataków.
7 lipca Komitet Polityki Finansowej Banku Anglii wskazał w półrocznym raporcie o stabilności finansowej, że AI tworzy odrębne ryzyko systemowe w dwóch obszarach: dźwigni i koncentracji na rynkach powiązanych z AI oraz zagrożeń cybernetycznych wzmacnianych przez modele frontier AI .
Wicegubernator Sarah Breeden zasugerowała, że w przyszłości mogą pojawić się specjalne rozwiązania dotyczące autonomicznych agentów AI . Reuters odnotował również, że Bank Anglii zwrócił uwagę na zwiększoną podatność banków na cyberataki .
6 lipca FCA opublikowała obszerny przegląd zastosowań AI w usługach finansowych. Wskazała, że technologia może nasilać zarówno oszustwa, jak i ryzyko cybernetyczne: fałszerstwa mogą stać się bardziej wiarygodne, łatwiejsze do skalowania i trudniejsze do wykrycia . Wśród zagrożeń wymieniono m.in. deepfake’i, syntetyczne tożsamości i spersonalizowaną inżynierię społeczną.
Regulatorzy nie działają w próżni informacyjnej. Wyniki badań z 2026 r. pokazują jednocześnie rosnącą skalę zagrożeń i poczucie, że wiele firm nie jest jeszcze odpowiednio przygotowanych.
Podobny obraz wyłania się poza Europą. Raport stabilności finansowej Banku Rezerw Indii z czerwca 2026 r. wskazał zagrożenia cybernetyczne wspierane przez AI jako najpoważniejsze postrzegane ryzyko dla tamtejszego sektora finansowego . Z kolei dane DSCI sugerują, że okno czasowe na wykorzystanie podatności skróciło się z około 745 dni do około 44 dni, a koszty ataków spadły o ponad 70% .
Z wypowiedzi regulatorów, organizacji branżowych i ekspertów wyłania się spójny zestaw priorytetów.
Ryzyko związane z cyberatakami wspieranymi przez frontier AI powinno zostać wpisane do apetytu na ryzyko zarządu i ram zarządzania ryzykiem ICT. Nie należy traktować go wyłącznie jako problemu operacyjnego — może wpływać na wiele instytucji jednocześnie i mieć konsekwencje dla całego systemu .
Potrzebne jest także jednoznaczne przypisanie odpowiedzialności na poziomie kadry kierowniczej za ryzyko cybernetyczne związane z AI .
Firmy powinny inwestować w bieżącą widoczność ruchu sieciowego oraz narzędzia AI wspierające obronę. Organizacje z lukami w monitorowaniu są znacznie bardziej narażone na incydenty wykorzystujące AI .
Jednocześnie eksperci zalecają konsekwentne stosowanie podstawowych zabezpieczeń: szybkie instalowanie poprawek, kontrolę dostępu, segmentację sieci i architekturę zero trust . W obliczu ataków działających z prędkością maszyn nie chodzi wyłącznie o kupowanie kolejnych narzędzi, lecz o bezbłędne wykonywanie fundamentów bezpieczeństwa.
Instytucje powinny stosować mechanizmy ograniczające „promień rażenia” incydentu, tak aby włamanie do jednego systemu nie prowadziło automatycznie do rozprzestrzenienia się ataku na całą organizację .
Konieczne są również regularne ćwiczenia red team oraz testy adversarial AI, projektowane specjalnie pod kątem scenariuszy wykorzystujących możliwości modeli frontier .
Międzynarodowy Fundusz Walutowy i ESRB wskazują na potrzebę podejścia obejmującego cały ekosystem: regulatorów finansowych, organy cyberbezpieczeństwa, dostawców AI i sektor prywatny . Współpraca powinna być wzmacniana m.in. za pośrednictwem Cyber Expert Group grupy G7 oraz Rady Stabilności Finansowej.
Organy publiczne muszą też zwiększać własne kompetencje w dziedzinie AI i cyberbezpieczeństwa, aby nadążyć za możliwościami sektora prywatnego .
Europejscy i brytyjscy regulatorzy przesuwają się od samego ustanawiania reguł w stronę praktycznego nadzorowania odporności firm . Skrócone okno między ujawnieniem podatności a atakiem powinno być traktowane jako nowa norma, a umowy dotyczące czasu reakcji na incydenty należy odpowiednio zmienić .
Warto również ocenić, czy obecne progi raportowania oraz wymogi kapitałowe wynikające z DORA i Solvency II wystarczająco uwzględniają ryzyko frontier AI .
Najważniejsza zmiana dotyczy nie samej technologii, lecz tempa. Frontier AI może przyspieszyć zarówno atak, jak i jego skalowanie. Dlatego instytucje finansowe nie mogą ograniczyć się do ogólnych deklaracji dotyczących innowacji i zgodności z przepisami.
Wspólne stanowisko regulatorów jest jasne: potrzebne są odpowiedzialność zarządów, solidna higiena cybernetyczna, inwestycje w narzędzia obronne, ograniczanie zasięgu incydentów oraz ścisła współpraca transgraniczna. Ryzyko cybernetyczne związane z frontier AI nie jest już odległą możliwością. Stało się aktywnym ryzykiem systemowym, które instytucje finansowe muszą uwzględniać już dziś.