ESRB закликав органи влади ЄС нарощувати компетентність, технічні спроможності та стратегічну автономію у сфері AI й кібербезпеки. Також рада наголосила на необхідності узгоджених дій постачальників AI, фінансових установ і наглядових органів .
Того самого дня три європейські наглядові органи — Європейське банківське управління (EBA), Європейське управління зі страхування та професійних пенсій (EIOPA) і Європейське управління з цінних паперів та ринків (ESMA) — спільно підтримали висновки ESRB .
Вони закликали всі фінансові установи, на які поширюється Закон ЄС про цифрову операційну стійкість (DORA), адаптувати кіберзахист і системи управління ризиками інформаційно-комунікаційних технологій до загроз frontier AI. Це стосується банків, страховиків, керуючих активами та інвестиційних компаній .
31 липня EBA, EIOPA та ESMA опублікували нову спільну заяву JC 2026 25. У ній вони закликали до міжсекторального, ризик-орієнтованого та послідовного нагляду за ризиками, пов’язаними з frontier AI . Серед ключових очікувань:
7 липня Клаудія Бух, голова Наглядової ради Європейського центрального банку, направила листи керівникам усіх значущих установ, які перебувають під наглядом у межах Єдиного наглядового механізму (SSM) .
ЄЦБ закликав банки негайно та проактивно посилити захист від кіберзагроз, що використовують frontier AI, і підготувати конкретні плани дій . За повідомленнями, близько 110 кредиторів мають подати комплексні плани до кінця жовтня 2026 року .
Це важливий сигнал для керівників фінансових установ: питання AI-безпеки вже не можна залишати лише на рівні ІТ-відділу. Воно переходить до порядку денного правлінь, комітетів із ризиків і безпосереднього діалогу з наглядовими органами.
Британські органи влади вжили низку заходів у близькі строки, посилюючи очікування щодо кіберстійкості фінансового сектору.
15 травня Банк Англії, Управління з фінансового нагляду (FCA) та Міністерство фінансів Великої Британії опублікували спільну заяву щодо frontier AI моделей і кіберстійкості .
Регулятори закликали всі піднаглядні фінансові компанії та інфраструктури фінансових ринків терміново посилити захист. Очікувані дії охоплюють п’ять напрямів:
Водночас заява не створює окремого нового режиму регулювання. Вона підкріплює вже наявні вимоги щодо операційної стійкості та режиму відповідальності керівників і сертифікованих менеджерів .
7 липня Комітет з фінансової політики Банку Англії у своєму піврічному звіті про фінансову стабільність визначив два окремі канали системного ризику, пов’язані з AI: надмірне кредитне плече й концентрацію на ринках, пов’язаних із AI, а також посилені frontier AI кіберзагрози .
Заступниця керівника Банку Англії Сара Бріден припустила, що для автономних AI-агентів можуть знадобитися спеціальні політичні та регуляторні заходи . Reuters окремо повідомив, що британський центробанк наголосив на зростанні вразливості банків до кібератак через AI .
6 липня FCA опублікувало масштабний огляд використання AI у фінансових послугах. У ньому регулятор дійшов висновку, що AI зробить шахрайство переконливішим, масштабованішим і складнішим для виявлення. Також технологія може прискорити пошук і використання вразливостей у цифровій інфраструктурі фінансових компаній .
Регулятори діяли не в інформаційному вакуумі. Дослідження 2026 року свідчать, що загроза швидко зростає, а готовність багатьох компаній залишається недостатньою.
Подібні сигнали надходять і з-за меж Європи. У червневому звіті про фінансову стабільність Резервний банк Індії назвав кіберзагрози з використанням AI головним ризиком для фінансового сектору країни . За даними DSCI, часовий проміжок для використання вразливості скоротився приблизно з 745 до 44 днів, а вартість атак зменшилася більш ніж на 70% .
Рекомендації регуляторів, Міжнародного валютного фонду, галузевих організацій і фахівців зводяться до кількох практичних напрямів.
Ризик frontier AI потрібно включити до апетиту компанії до ризику, роботи рад директорів і системи управління ІКТ. Його слід розглядати не як вузько операційну проблему, а як потенційно системну загрозу .
Водночас відповідальність керівників має бути чітко визначена: хтось на рівні топменеджменту повинен відповідати за AI-кіберризик, ресурси та результати тестування .
Регулятори та експерти не радять покладатися лише на нові AI-інструменти захисту. Потрібно стабільно виконувати фундаментальні вимоги:
Фінансовим установам потрібні моніторинг мереж у реальному часі, якісна видимість цифрової інфраструктури та захисні AI-інструменти. Компанії з прогалинами у видимості, за даними досліджень, значно частіше стикаються з AI-підсиленими атаками .
Також рекомендується застосовувати обмеження «радіуса ураження» — технічні та організаційні бар’єри, які не дають одному інциденту швидко поширитися на всю компанію або пов’язані установи . Регулярні командно-штабні навчання, red teaming і adversarial testing мають включати сценарії атак із використанням frontier AI .
МВФ і ESRB підтримують підхід, за якого разом працюють фінансові регулятори, органи кібербезпеки, державні структури та розробники AI . Міжнародна координація також має посилюватися через такі майданчики, як Група кіберекспертів G7 і Рада з фінансової стабільності. Окреме завдання — нарощувати експертизу державного сектору, щоб він не відставав від приватних компаній у розумінні можливостей frontier AI .
Скорочення часу між появою вразливості та атакою означає, що старі строки реагування можуть бути недостатніми. Компаніям варто переглянути угоди про рівень обслуговування для реагування на інциденти, а регуляторам — оцінити, чи повністю чинні пороги повідомлення, вимоги DORA та норми Solvency II враховують ризики frontier AI .
Головний висновок європейських і британських регуляторів простий: frontier AI більше не є віддаленим сценарієм майбутнього. Це вже активний системний кіберризик.
Відповідь на нього не зводиться до придбання ще одного інструменту на базі AI. Фінансовим компаніям потрібні сильне корпоративне управління, бездоганна базова кібергігієна, швидке реагування, контроль над постачальниками та постійне тестування. А регуляторам — тісна транскордонна координація й перехід від загальних правил до практичного нагляду за тим, як саме установи витримують AI-підсилені атаки.