三大欧洲监管机构的联合背书。 同日,欧洲银行管理局(EBA)、欧洲保险和职业养老金管理局(EIOPA)以及欧洲证券和市场管理局(ESMA)——统称为三大监管机构——发布联合声明,支持ESRB的警告 。他们敦促所有属于《数字运营韧性法案》(DORA)管辖范围内的金融实体——包括银行、保险公司、资产管理公司和投资公司——调整其网络安全和信息通信技术风险安排,以应对前沿AI的威胁 。
监管机构关于一致性监管的声明(2026年7月31日)。 三周后,三大监管机构发布了一份正式的联合声明(JC 2026 25),呼吁采取跨行业、基于风险和一致的监管方法 。关键要求包括:加强针对AI驱动网络风险的治理和董事会问责制;进行持续风险评估并更新信息通信技术风险管理框架;构建能够适应AI压缩攻击时间线的快速事件响应能力;以及在所有金融行业建立公平的竞争环境 。
欧洲央行致重要银行CEO的直接信函。 2026年7月7日,欧洲央行监管委员会主席克劳迪娅·布赫向所有在单一监管机制(SSM)下受监管的重要银行CEO致信 。信函要求各机构立即采取主动措施应对AI驱动的网络安全威胁,并要求每家机构提交具体的行动计划 。根据报道,约有110家银行被要求在2026年10月底前提交全面计划 。
英国金融监管机构在相似的时间框架内,采取了一系列不断升级的干预措施。
联合声明:英国央行、FCA及英国财政部(2026年5月15日)。 英国央行、金融行为监管局(FCA)及英国财政部发布联合声明,要求所有受监管的金融公司和金融市场基础设施紧急加强针对前沿AI模型的网络防御 。该声明设定了五个预期行动领域:治理与战略、漏洞管理、第三方风险管理、防护以及响应与恢复 。声明强调,现有的运营韧性规则和高级管理人员及认证制度已经要求公司对这些风险进行规划和缓解 。
英国央行/FPC将AI命名为系统性稳定风险(2026年7月7日)。 在ESRB发布警告的同一天,英国央行金融政策委员会(FPC)在其半年度《金融稳定报告》中,将AI列为两个方面的独特系统性风险:AI相关市场的杠杆和集中度风险,以及前沿AI放大的网络威胁 。副行长萨拉·布里登表示,可能会针对自主AI代理制定专项政策措施 。路透社报道称,英国央行特别强调了AI在增加银行网络攻击脆弱性方面的作用 。
FCA米尔斯报告(2026年7月6日)。 FCA发布了一份关于金融服务中AI的重要审查报告,结论是AI将放大欺诈和网络风险——使欺诈行为更具说服力、更易规模化且更难检测——并呼吁更新监管框架 。
监管机构的行动并非凭空想象。2026年的多项重要调查记录了威胁的规模和速度,以及行业自身的准备不足感。
欧洲以外的数据也印证了这一局面。印度储备银行2026年6月的《金融稳定报告》发现,AI驱动的网络威胁是印度金融行业面临的头号感知网络安全风险 。印度数据安全委员会报告称,漏洞利用窗口已从大约745天骤降至约44天,而攻击成本下降了超过70% 。
综合官方监管声明、行业机构和专家评论,一套一致的应对建议已经浮现。
治理与问责。 将前沿AI网络风险嵌入董事会的风险偏好和信息通信技术治理框架中,将其视为系统性而非纯运营性问题 。在高级管理层明确分配AI相关网络风险的问责制 。
技术和运营措施。 投资于实时网络可见性和AI驱动的防御工具;存在可见性缺口的公司更可能遭受AI驱动的入侵 。持续应用基础网络卫生措施——快速修补、访问管理、网络分段和零信任架构——正如英国国家网络安全中心(NCSC)所推荐的那样 。实施“爆炸半径”控制,限制入侵的扩散范围 。定期进行专门针对前沿AI攻击场景的红队测试和对抗性测试 。
监管与跨境协作。 推行“举国一体”的方法,联合金融监管机构、网络安全机构和AI开发者,正如IMF和ESRB所倡导的那样 。通过G7网络专家组和金融稳定委员会等机构加强国际协调;G7已发布了包括加强治理和跨行业参与在内的策略 。扩大公共部门的AI和网络安全专业知识,以跟上私营部门的能力 。
战略方向。 从制定规则转向具体监督AI网络风险,正如英国和欧盟监管机构已经在做的那样 。将压缩的漏洞利用窗口视为新常态,并相应调整事件响应服务级别协议 。评估DORA和Solvency II下现有的通知门槛和资本要求是否充分覆盖了前沿AI风险 。
共识很明确:前沿AI网络风险不再是未来场景。它是一个活跃的系统性威胁,而适当的应对措施需要结合强有力的治理、基本的网络卫生、对防御性AI的投资以及深入的跨境监管协调。