ESRB призвал европейские органы власти нарастить компетенции, технические возможности и стратегическую автономию в этой сфере, а также наладить координацию между разработчиками ИИ, финансовыми организациями и надзорными органами .
В тот же день три европейских надзорных органа — Европейское банковское управление (EBA), Европейское управление страхования и пенсионного обеспечения (EIOPA) и Европейское управление по ценным бумагам и рынкам (ESMA) — совместно поддержали выводы ESRB .
Они призвали все организации, подпадающие под действие закона ЕС о цифровой операционной устойчивости (DORA), адаптировать меры кибербезопасности и управления ИКТ-рисками к угрозам со стороны frontier AI. Речь идёт не только о банках, но также о страховщиках, управляющих компаниях и инвестиционных фирмах .
31 июля три ведомства выпустили новое совместное заявление JC 2026 25. В нём они призвали к единому, основанному на рисках и охватывающему разные сектора подходу к надзору . Среди ключевых ожиданий:
7 июля Клаудия Бух, председатель Наблюдательного совета Европейского центрального банка, направила письма руководителям всех значимых учреждений, контролируемых в рамках Единого надзорного механизма (SSM) .
ЕЦБ потребовал немедленных и проактивных мер против киберугроз, усиленных ИИ, а также конкретных планов действий от каждой организации . Согласно сообщениям, около 110 кредиторов должны представить комплексные планы до конца октября 2026 года .
Британские власти также последовательно усиливали требования к финансовому сектору.
15 мая Банк Англии, Управление по финансовому регулированию и надзору (FCA) и Министерство финансов Великобритании (HM Treasury) призвали регулируемые финансовые компании и инфраструктуры финансового рынка срочно усилить киберзащиту от угроз frontier AI .
Власти выделили пять направлений работы:
При этом заявление не создавало отдельный набор правил для frontier AI. Оно подчёркивало, что действующие требования к операционной устойчивости и режим Senior Managers and Certification Regime уже обязывают компании оценивать и снижать подобные риски .
7 июля Комитет по финансовой политике Банка Англии в полугодовом отчёте о финансовой стабильности выделил два самостоятельных направления риска, связанных с ИИ: чрезмерную концентрацию и заёмное финансирование на рынках, связанных с ИИ, а также киберугрозы, усиленные передовыми моделями .
Заместитель управляющего Банка Англии Сара Бриден допустила появление специальных мер политики для автономных ИИ-агентов . Банк Англии отдельно отметил, что ИИ повышает уязвимость банков перед кибератаками .
6 июля FCA опубликовало крупный обзор использования ИИ в финансовых услугах. Ведомство пришло к выводу, что ИИ сделает мошенничество более убедительным, масштабным и трудным для обнаружения, в том числе за счёт дипфейков, синтетических личностей и персонализированной социальной инженерии . FCA также призвало обновить регуляторные подходы.
Решения регуляторов основаны не только на сценариях будущего. Исследования 2026 года показывают, что финансовые организации уже сталкиваются с нехваткой видимости, растущим числом атак и недостаточной готовностью.
Схожая картина наблюдается и за пределами Европы. В июньском отчёте о финансовой стабильности Резервный банк Индии назвал киберугрозы с использованием ИИ главным воспринимаемым риском для финансового сектора страны . По данным DSCI, окно для эксплуатации уязвимостей сократилось примерно с 745 до 44 дней, а стоимость атак снизилась более чем на 70% .
В рекомендациях регуляторов, Международного валютного фонда, отраслевых объединений и специалистов прослеживается общий набор приоритетов.
Риск, связанный с киберспособностями frontier AI, следует включить в риск-аппетит совета директоров и общую систему управления ИКТ. Его уже недостаточно считать исключительно операционной или технической проблемой .
Руководство должно закрепить персональную ответственность за ИИ-риски, определить порядок эскалации инцидентов и регулярно получать измеримые данные о состоянии защиты .
Эксперты рекомендуют сочетать инвестиции в защитные ИИ-инструменты с базовыми мерами, которые по-прежнему остаются критически важными:
Отдельное внимание стоит уделить мерам, ограничивающим «радиус поражения» инцидента, то есть не позволяющим взлому одной системы быстро распространиться на другие организации и общую инфраструктуру .
Компаниям также советуют регулярно проводить red teaming — контролируемые атаки с участием специалистов по безопасности — и тестировать защиту именно против сценариев, в которых используются возможности frontier AI .
Если злоумышленник способен найти и использовать уязвимость значительно быстрее, традиционные сроки реагирования становятся недостаточными. Организациям придётся пересмотреть соглашения об уровне сервиса для реагирования на инциденты и считать сокращённое окно эксплуатации новой нормой .
МВФ и ESRB поддерживают подход «всей страны», при котором финансовые регуляторы, органы кибербезопасности, разработчики ИИ и частный сектор совместно отслеживают угрозы и обмениваются информацией .
Нужна и трансграничная координация через такие площадки, как экспертная группа G7 по кибербезопасности и Совет по финансовой стабильности. Одновременно государственным органам предстоит наращивать собственную экспертизу в области ИИ и кибербезопасности, чтобы не отставать от частного сектора .
Регуляторы ЕС и Великобритании больше не говорят о frontier AI как о гипотетической угрозе далёкого будущего. Их позиция изменилась: передовые модели уже способны ускорить поиск уязвимостей, масштабировать атаки и использовать общую инфраструктуру так, что локальный инцидент может получить системные последствия.
Для финансовых компаний это означает переход от деклараций к проверяемой готовности. Нужны ответственность на уровне руководства, надёжная базовая киберзащита, быстрые процедуры реагирования, тестирование сценариев атак с использованием ИИ и постоянное сотрудничество между государствами, регуляторами и технологическими компаниями.