O Conselho Geral do ESRB havia elevado sua avaliação de “elevado”, em março, para “severo”, em junho de 2026 . O órgão afirmou que os modelos podem aumentar a velocidade, a escala e a sofisticação dos ataques, além de explorar vulnerabilidades em infraestruturas compartilhadas e pontos únicos de falha entre instituições .
O alerta pede que as autoridades europeias ampliem sua capacidade técnica, seu conhecimento especializado e sua autonomia estratégica. Também defende uma resposta coordenada entre provedores de IA, instituições financeiras e supervisores .
No mesmo dia, as três Autoridades Europeias de Supervisão — a Autoridade Bancária Europeia (EBA), a Autoridade Europeia dos Seguros e Pensões Complementares de Reforma (EIOPA) e a Autoridade Europeia dos Valores Mobiliários e dos Mercados (ESMA) — publicaram uma declaração conjunta apoiando a avaliação do ESRB .
As autoridades pediram que todas as entidades financeiras abrangidas pelo DORA, o regulamento europeu de resiliência operacional digital, adaptem seus controles de segurança cibernética e de risco de tecnologia da informação e comunicação. O alcance inclui bancos, seguradoras, gestoras de ativos e empresas de investimento .
Em 31 de julho, as três autoridades deram um passo adicional ao pedir uma supervisão transversal, baseada em risco e consistente entre os diferentes segmentos do mercado . Entre as prioridades destacadas estão:
Em 7 de julho, Claudia Buch, presidente do Conselho de Supervisão do Banco Central Europeu (BCE), enviou cartas aos CEOs de todas as instituições significativas supervisionadas pelo Mecanismo Único de Supervisão .
As cartas exigiram medidas imediatas e proativas contra ameaças cibernéticas viabilizadas por IA de fronteira, além de planos concretos de ação para cada instituição . Segundo relatos, cerca de 110 bancos foram solicitados a apresentar planos abrangentes até o fim de outubro de 2026 .
A iniciativa representa uma mudança importante: o tema deixa de ser apenas uma discussão estratégica de longo prazo e passa a fazer parte da agenda de supervisão direta dos bancos.
As autoridades britânicas também adotaram uma série de medidas em rápida sucessão.
Em 15 de maio, o Banco da Inglaterra (BoE), a Autoridade de Conduta Financeira (FCA) e o Tesouro de Sua Majestade (HM Treasury) publicaram uma declaração conjunta sobre modelos de IA de fronteira e resiliência cibernética .
O documento pediu que empresas financeiras reguladas e infraestruturas de mercado reforçassem urgentemente suas defesas. As expectativas foram organizadas em cinco áreas:
O comunicado também reforçou que as regras britânicas de resiliência operacional e o Regime de Gestores Seniores e Certificação já exigem que as empresas planejem e mitiguem esses riscos . Portanto, o alerta não depende necessariamente da criação imediata de uma nova lei específica para IA: ele aplica obrigações existentes a um cenário de ameaça que mudou de escala e velocidade.
Em 7 de julho, o Comitê de Política Financeira do BoE nomeou a IA como um risco sistêmico distinto em duas frentes: a alavancagem e a concentração nos mercados ligados à IA; e as ameaças cibernéticas ampliadas por modelos de fronteira .
A vice-governadora Sarah Breeden indicou que medidas específicas podem ser consideradas para agentes autônomos de IA . A Reuters informou que o banco central britânico destacou o papel da IA no aumento da vulnerabilidade dos bancos a ataques cibernéticos .
Em 6 de julho, a FCA publicou uma ampla revisão sobre o uso de IA nos serviços financeiros. O documento concluiu que a tecnologia pode ampliar os riscos de fraude e cibersegurança, tornando golpes mais convincentes, escaláveis e difíceis de detectar .
Entre os vetores citados estão deepfakes, identidades sintéticas, engenharia social personalizada e a capacidade de encontrar e explorar falhas de infraestrutura em velocidade superior à das defesas tradicionais .
Os reguladores não agiram no escuro. Pesquisas realizadas ao longo de 2026 indicam que o risco está se acelerando enquanto muitas instituições ainda não se consideram preparadas.
Dados de outras regiões reforçam o diagnóstico. O relatório de estabilidade financeira do Reserve Bank of India, publicado em junho de 2026, identificou as ameaças cibernéticas habilitadas por IA como o principal risco percebido para o setor financeiro indiano . A DSCI, organização indiana de segurança cibernética, informou que as janelas de exploração caíram de aproximadamente 745 dias para cerca de 44 dias, enquanto o custo dos ataques recuou mais de 70% .
Apesar das diferenças entre os marcos regulatórios, órgãos oficiais, organismos internacionais e empresas especializadas convergem em uma agenda de resposta.
O risco cibernético associado à IA de fronteira deve entrar no apetite de risco do conselho e nos modelos de governança de TIC. A recomendação é tratá-lo como uma questão de estabilidade e continuidade do negócio, e não apenas como um problema operacional do departamento de tecnologia .
Também é necessário definir responsabilidades claras na alta administração para os riscos relacionados à IA . Isso inclui garantir que conselheiros e executivos entendam como a tecnologia pode alterar a velocidade dos ataques, a dependência de fornecedores e o impacto de falhas em sistemas compartilhados.
As recomendações mais recorrentes incluem:
A recomendação do Centro Nacional de Segurança Cibernética do Reino Unido (NCSC) é particularmente direta: não basta buscar ferramentas mais rápidas; é preciso executar consistentemente os controles básicos de segurança .
O Fundo Monetário Internacional e o ESRB defendem uma abordagem que envolva governo, reguladores financeiros, agências de cibersegurança, provedores de IA e empresas privadas .
A coordenação internacional também deve ser ampliada por meio de grupos como o Grupo de Especialistas em Cibernética do G7 e o Conselho de Estabilidade Financeira. O G7 já recomendou fortalecer a governança, o envolvimento da liderança e a cooperação entre setores .
Outra prioridade é ampliar a capacidade técnica do setor público. Supervisores precisam acompanhar a evolução dos modelos privados para avaliar riscos, testar cenários e intervir antes que uma falha localizada se transforme em um problema sistêmico .
A tendência regulatória é sair da formulação de regras genéricas e avançar para uma supervisão mais prática dos riscos cibernéticos de IA .
Para as instituições, isso significa considerar a janela comprimida de exploração como o novo padrão e recalibrar os acordos de nível de serviço de resposta a incidentes . Também será necessário avaliar se os limites atuais de notificação e os requisitos de capital previstos em estruturas como DORA e Solvência II capturam adequadamente os riscos da IA de fronteira .
O consenso entre reguladores e observadores do mercado é que o risco cibernético da IA de fronteira não pertence mais ao campo das hipóteses futuras. A capacidade de descobrir vulnerabilidades, gerar exploits e automatizar ataques já está sendo incorporada aos cenários de supervisão financeira.
A resposta esperada combina governança no nível do conselho, higiene cibernética básica bem executada, investimento em ferramentas defensivas, controles para limitar o impacto de incidentes e coordenação internacional. A principal mudança não é apenas a lista de riscos que as instituições precisam administrar, mas a velocidade e a escala com que terão de fazer isso.