ESRB, AB otoritelerinden bu alandaki kapasiteyi, uzmanlığı ve stratejik özerkliği artırmalarını istedi. Ayrıca yapay zekâ sağlayıcıları, finans kuruluşları ve denetim otoriteleri arasında koordineli bir yaklaşım çağrısı yaptı .
Aynı gün Avrupa Bankacılık Otoritesi (EBA), Avrupa Sigorta ve Mesleki Emeklilik Otoritesi (EIOPA) ile Avrupa Menkul Kıymetler ve Piyasalar Otoritesi (ESMA), birlikte “ESAs” olarak anılan üç Avrupa denetim kurumu, ESRB’nin uyarısını destekleyen ortak bir açıklama yayımladı .
Bu kurumlar, Dijital Operasyonel Dayanıklılık Yasası’nın (DORA) kapsamındaki tüm finans kuruluşlarından siber güvenlik ve bilgi-iletişim teknolojileri risk yönetimi düzenlemelerini sınır yapay zekâsı tehditlerini dikkate alacak şekilde uyarlamalarını istedi. Kapsama bankaların yanı sıra sigorta şirketleri, varlık yöneticileri ve yatırım firmaları da giriyor .
EBA, EIOPA ve ESMA, 31 Temmuz’da yayımladıkları JC 2026 25 sayılı ortak açıklamada sektörler arası, risk temelli ve tutarlı bir denetim yaklaşımı talep etti . Öne çıkan beklentiler şöyle sıralandı:
ECB Denetim Kurulu Başkanı Claudia Buch, 7 Temmuz’da Tek Denetim Mekanizması (SSM) kapsamında denetlenen “önemli kurumların” üst yöneticilerine mektup gönderdi . Mektuplarda, yapay zekâ destekli siber tehditlere karşı derhal ve proaktif önlemler alınması istendi; her kurumdan somut bir eylem planı hazırlaması talep edildi .
Raporlara göre yaklaşık 110 kredi kuruluşunun kapsamlı planlarını 2026 yılının ekim ayı sonuna kadar sunması bekleniyor . Bu adım, düzenleyicilerin konuyu genel bir politika uyarısından çıkarıp doğrudan kurum bazlı denetim gündemine taşıdığını gösteriyor.
Birleşik Krallık’ta İngiltere Merkez Bankası, Finansal Davranış Otoritesi (FCA) ve Hazine, benzer bir takvim içinde kademeli müdahalelerde bulundu.
İngiltere Merkez Bankası, FCA ve Birleşik Krallık Hazine’si 15 Mayıs 2026’da ortak bir açıklama yayımlayarak denetlenen finans kuruluşları ile finansal piyasa altyapılarından sınır yapay zekâsının yol açabileceği tehditlere karşı siber savunmalarını acilen güçlendirmelerini istedi .
Açıklamada firmaların harekete geçmesi beklenen beş alan belirlendi:
Yetkililer, bu beklentilerin tamamen yeni kurallar anlamına gelmediğini; mevcut operasyonel dayanıklılık düzenlemeleri ve Üst Düzey Yöneticiler ile Sertifikasyon Rejimi’nin zaten firmalara bu riskleri planlama ve azaltma sorumluluğu yüklediğini vurguladı .
İngiltere Merkez Bankası’nın Finansal Politika Komitesi, 7 Temmuz’da yayımlanan yarı yıllık Finansal İstikrar Raporu’nda yapay zekâyı iki ayrı kanaldan sistemik risk olarak tanımladı: yapay zekâ bağlantılı piyasalardaki kaldıraç ve yoğunlaşma ile sınır yapay zekâsının büyüttüğü siber tehditler .
Banka Genel Müdür Yardımcısı Sarah Breeden, otonom yapay zekâ ajanları için özel politika önlemlerinin gündeme gelebileceği sinyalini verdi . Reuters’ın aktardığına göre banka, yapay zekânın bankaların siber saldırılara karşı kırılganlığını artırabileceğine de dikkat çekti .
FCA, 6 Temmuz’da finansal hizmetlerde yapay zekânın geleceğine ilişkin kapsamlı bir inceleme yayımladı. İnceleme, yapay zekânın dolandırıcılığı daha ikna edici, daha geniş ölçekte uygulanabilir ve tespit edilmesi daha zor hâle getireceği sonucuna vardı .
Deepfake’ler, sentetik kimlikler ve kişiselleştirilmiş sosyal mühendislik saldırıları bu riskin başlıca örnekleri arasında gösteriliyor. FCA ayrıca, değişen tehdit ortamını karşılamak için düzenleyici çerçevelerin güncellenmesi gerektiğini belirtti .
Düzenleyici kurumlar bu adımları bilgi eksikliği içinde atmadı. 2026’da yayımlanan çeşitli araştırmalar, hem tehditlerin hızını hem de finans sektörünün hazırlık açığını ortaya koyuyor.
Avrupa dışındaki veriler de benzer bir tablo çiziyor. Hindistan Merkez Bankası’nın (RBI) Haziran 2026 tarihli Finansal İstikrar Raporu, yapay zekâ destekli siber tehditlerin ülkenin finans sektörü için algılanan en önemli siber güvenlik riski olduğunu ortaya koydu . Hindistan DSCI ise istismar penceresinin yaklaşık 745 günden 44 güne gerilediğini, saldırı maliyetlerinin de yüzde 70’ten fazla düştüğünü bildirdi .
Düzenleyici açıklamalar, sektör kuruluşları ve uzman değerlendirmeleri birkaç ortak öncelikte buluşuyor.
Sınır yapay zekâsına bağlı siber risk, yalnızca bilgi teknolojileri biriminin operasyonel sorunu olarak görülmemeli. Bu risk, yönetim kurulunun risk iştahına ve bilgi-iletişim teknolojileri yönetişim çerçevesine dahil edilmeli . Üst yönetim seviyesinde açık sorumluluk tanımlanmalı ve yöneticilerin yapay zekâ bağlantılı siber riskleri denetleyebilmesi sağlanmalı .
Uzmanların önerileri her zaman daha fazla araç satın almaya dayanmıyor. Hızlı yama uygulama, erişim yönetimi, ağ segmentasyonu ve sıfır güven mimarisi gibi temel uygulamaların tutarlı biçimde yürütülmesi kritik önem taşıyor .
Buna ek olarak kuruluşların:
Uluslararası Para Fonu (IMF) ve ESRB’nin de savunduğu yaklaşım, finans düzenleyicilerini, siber güvenlik kurumlarını, yapay zekâ geliştiricilerini ve özel sektörü aynı çerçevede buluşturan “bütün ülke” yaklaşımı .
G7 Siber Uzmanlar Grubu ve Finansal İstikrar Kurulu gibi platformlar üzerinden uluslararası koordinasyonun güçlendirilmesi, kamu kurumlarının yapay zekâ ve siber güvenlik uzmanlığının artırılması da öneriler arasında yer alıyor .
Birleşik Krallık ve AB’deki gelişmeler, düzenleyicilerin yalnızca genel ilkeler yayımlamak yerine yapay zekâ kaynaklı siber riskleri kurum bazında denetlemeye yöneldiğini gösteriyor .
İstismar penceresinin yaklaşık 745 günden 44 güne inmesi, olay müdahale sürelerinin ve hizmet seviyesi anlaşmalarının yeniden düşünülmesini gerektirebilir . Ayrıca DORA ve Solvency II kapsamındaki mevcut bildirim eşikleri ile sermaye gerekliliklerinin sınır yapay zekâsı riskini yeterince yansıtıp yansıtmadığı da değerlendirilmelidir .
Avrupa ve Birleşik Krallık’taki düzenleyici mesaj giderek netleşiyor: Sınır yapay zekâsı kaynaklı siber risk, uzak bir gelecek senaryosu değil. Saldırıların keşif, istismar ve uygulama aşamalarını makine hızına taşıyabilecek aktif bir tehdit söz konusu.
Finans kuruluşları için uygun yanıt; güçlü yönetişim, temel siber güvenlik disiplininin eksiksiz uygulanması, savunma amaçlı yapay zekâ yatırımları, hızlı olay müdahalesi ve sınır ötesi denetim koordinasyonunun birlikte yürütülmesi anlamına geliyor.