Sự tán thành chung của ba ESAs. Cùng ngày, Cơ quan Ngân hàng châu Âu (EBA), Cơ quan Bảo hiểm và Lương hưu Nghề nghiệp châu Âu (EIOPA) và Cơ quan Thị trường Chứng khoán châu Âu (ESMA) — được gọi chung là ESAs — đã đưa ra một tuyên bố chung tán thành cảnh báo của ESRB . Họ kêu gọi mọi tổ chức tài chính nằm trong phạm vi điều chỉnh của Đạo luật về Khả năng phục hồi Hoạt động Kỹ thuật số (DORA) — bao gồm ngân hàng, công ty bảo hiểm, quản lý tài sản và công ty đầu tư — phải điều chỉnh các biện pháp an ninh mạng và quản lý rủi ro CNTT của mình để đối phó với các mối đe dọa từ AI tiên tiến .
Tuyên bố của ESAs về giám sát nhất quán (ngày 31 tháng 7 năm 2026). Ba tuần sau, ESAs công bố một tuyên bố chung chính thức (JC 2026 25) kêu gọi một cách tiếp cận giám sát nhất quán, dựa trên rủi ro và xuyên lĩnh vực . Các yêu cầu chính bao gồm tăng cường quản trị và trách nhiệm giải trình ở cấp hội đồng quản trị đối với rủi ro an ninh mạng từ AI, đánh giá rủi ro liên tục và cập nhật khung quản lý rủi ro CNTT, khả năng ứng phó sự cố nhanh chóng được hiệu chỉnh theo thời gian tấn công bị thu hẹp do AI, và một sân chơi bình đẳng trên tất cả các lĩnh vực tài chính .
Thư trực tiếp từ ECB gửi CEO các tổ chức tín dụng quan trọng. Vào ngày 7 tháng 7 năm 2026, Claudia Buch, Chủ tịch Ban Giám sát của ECB, đã gửi thư cho các CEO của tất cả các Tổ chức Tín dụng Quan trọng (Société par actions simplifiées - SIs) được giám sát theo Cơ chế Giám sát Duy nhất . Các lá thư yêu cầu các biện pháp chủ động và ngay lập tức chống lại các mối đe dọa an ninh mạng do AI kích hoạt, đồng thời yêu cầu các kế hoạch hành động cụ thể từ mỗi tổ chức . Theo các báo cáo, khoảng 110 ngân hàng đã được yêu cầu nộp kế hoạch toàn diện trước cuối tháng 10 năm 2026 .
Các cơ quan tài chính của Anh cũng có những động thái leo thang tương tự trong cùng khung thời gian.
Tuyên bố chung: Ngân hàng Trung ương Anh, FCA và HM Treasury (ngày 15 tháng 5 năm 2026). Ngân hàng Trung ương Anh, Cơ quan Quản lý Tài chính (FCA) và HM Treasury đã đưa ra một tuyên bố chung kêu gọi tất cả các công ty tài chính được quản lý và cơ sở hạ tầng thị trường tài chính khẩn trương tăng cường phòng thủ an ninh mạng trước các mô hình AI tiên tiến . Tuyên bố đưa ra năm lĩnh vực hành động dự kiến: quản trị và chiến lược, quản lý lỗ hổng, quản lý rủi ro bên thứ ba, bảo vệ, ứng phó và phục hồi . Nó nhấn mạnh rằng các quy tắc về khả năng phục hồi hoạt động hiện hành và Chế độ Quản lý cấp cao và Chứng nhận đã yêu cầu các công ty phải lập kế hoạch và giảm thiểu các rủi ro này .
Ngân hàng Trung ương Anh / FPC coi AI là rủi ro ổn định hệ thống (ngày 7 tháng 7 năm 2026). Cùng ngày ESRB công bố cảnh báo, Ủy ban Chính sách Tài chính (FPC) của Ngân hàng Trung ương Anh, trong Báo cáo Ổn định Tài chính nửa năm, đã coi AI là một rủi ro hệ thống riêng biệt trên hai phương diện: đòn bẩy và sự tập trung trong các thị trường liên quan đến AI, và các mối đe dọa mạng được khuếch đại bởi AI tiên tiến . Phó Thống đốc Sarah Breeden đã báo hiệu rằng các biện pháp chính sách riêng có thể sẽ được áp dụng cho các tác nhân AI tự động . Reuters đưa tin BoE đặc biệt nhấn mạnh vai trò của AI trong việc gia tăng khả năng dễ bị tổn thương của các ngân hàng trước các cuộc tấn công mạng .
Đánh giá Mills của FCA (ngày 6 tháng 7 năm 2026). FCA đã công bố một đánh giá lớn về AI trong lĩnh vực dịch vụ tài chính, kết luận rằng AI sẽ khuếch đại các rủi ro gian lận và an ninh mạng — khiến gian lận trở nên thuyết phục hơn, có thể mở rộng quy mô hơn và khó phát hiện hơn — đồng thời kêu gọi cập nhật các khung pháp lý .
Các cơ quan quản lý không hành động trong khoảng trống thông tin. Một số cuộc khảo sát lớn năm 2026 đã ghi lại quy mô và tốc độ của mối đe dọa, cũng như cảm giác thiếu sự chuẩn bị của chính ngành này.
Dữ liệu từ bên ngoài châu Âu cũng củng cố bức tranh này. Báo cáo Ổn định Tài chính tháng 6 năm 2026 của Ngân hàng Dự trữ Ấn Độ (RBI) cho thấy các mối đe dọa mạng do AI kích hoạt là rủi ro an ninh mạng hàng đầu được nhận thức trong lĩnh vực tài chính của Ấn Độ . DSCI báo cáo rằng cửa sổ khai thác đã thu hẹp từ khoảng 745 ngày xuống còn khoảng 44 ngày, trong khi chi phí tấn công đã giảm hơn 70% .
Từ các tuyên bố quản lý chính thức, các tổ chức trong ngành và bình luận chuyên gia, một loạt các phản ứng được khuyến nghị nhất quán đã xuất hiện.
Quản trị và trách nhiệm giải trình. Đưa rủi ro an ninh mạng từ AI tiên tiến vào khung quản trị rủi ro CNTT và khẩu vị rủi ro ở cấp hội đồng quản trị, coi nó như một mối quan tâm mang tính hệ thống chứ không chỉ đơn thuần là hoạt động . Phân công trách nhiệm giải trình rõ ràng ở cấp quản lý cao nhất đối với rủi ro an ninh mạng liên quan đến AI .
Biện pháp kỹ thuật và hoạt động. Đầu tư vào khả năng hiển thị mạng thời gian thực và các công cụ phòng thủ dựa trên AI; các công ty có khoảng trống về khả năng hiển thị có nhiều khả năng bị tấn công do AI hơn . Áp dụng nhất quán các nguyên tắc cơ bản về an ninh mạng — vá lỗi nhanh chóng, quản lý truy cập, phân đoạn mạng và kiến trúc zero-trust — theo khuyến nghị của Trung tâm An ninh mạng Quốc gia Anh (NCSC) . Thực hiện các kiểm soát bán kính vụ nổ để hạn chế sự lây lan của các vụ vi phạm . Tiến hành thử nghiệm đối kháng (red-teaming) thường xuyên nhắm mục tiêu cụ thể vào các kịch bản tấn công AI tiên tiến .
Phối hợp giám sát và xuyên biên giới. Theo đuổi cách tiếp cận 'toàn quốc gia' kết hợp các cơ quan quản lý tài chính, cơ quan an ninh mạng và các nhà phát triển AI, như IMF và ESRB đã ủng hộ . Tăng cường phối hợp quốc tế thông qua các cơ quan như Nhóm Chuyên gia Mạng G7 và Hội đồng Ổn định Tài chính (FSB); G7 đã công bố các chiến lược bao gồm tăng cường quản trị và sự tham gia xuyên lĩnh vực . Mở rộng quy mô chuyên môn về AI và an ninh mạng của khu vực công để bắt kịp với khả năng của khu vực tư nhân .
Định hướng chiến lược. Chuyển từ việc đặt ra các quy tắc sang giám sát thực hành các rủi ro an ninh mạng từ AI, như các cơ quan quản lý Anh và EU đang thực hiện . Coi cửa sổ khai thác bị thu hẹp là trạng thái bình thường mới và điều chỉnh các thỏa thuận cấp dịch vụ ứng phó sự cố cho phù hợp . Xem xét liệu các ngưỡng thông báo và yêu cầu vốn hiện hành theo DORA và Solvency II đã nắm bắt đầy đủ rủi ro từ AI tiên tiến hay chưa .
Sự đồng thuận rất rõ ràng: rủi ro an ninh mạng từ AI tiên tiến không còn là một kịch bản tương lai. Nó là một mối đe dọa mang tính hệ thống đang hoạt động, và phản ứng thích hợp kết hợp giữa quản trị mạnh mẽ, an ninh mạng cơ bản, đầu tư vào AI phòng thủ và sự phối hợp giám sát xuyên biên giới sâu rộng.