三大歐洲監管機構聯合背書。 同日,歐洲銀行管理局(EBA)、歐洲保險及職業退休金管理局(EIOPA)與歐洲證券及市場管理局(ESMA)——合稱ESAs——發表聯合聲明,支持ESRB的警告 。它們敦促所有受《數位營運韌性法案》(DORA)規管範圍內的金融實體——包括銀行、保險公司、資產管理公司及投資公司——調整其網絡安全及ICT風險管理安排,以應對前沿AI威脅 。
ESA關於一致性監管的聲明(2026年7月31日)。 三星期後,ESAs發布正式聯合聲明(JC 2026 25),呼籲採取跨行業、基於風險且一致的監管方針 。主要要求包括:針對AI驅動的網絡風險強化治理及董事會層級問責;持續進行風險評估並更新ICT風險管理框架;建立能配合AI壓縮攻擊時間線的快速事故應變能力;以及在所有金融行業之間創造公平競爭環境 。
ECB致重要機構CEO的直函。 2026年7月7日,歐洲央行監事會主席Claudia Buch向所有受單一監管機制(SSM)監管的重要機構CEO致函 。該函件要求各機構立即採取主動措施應對AI驅動的網絡安全威脅,並要求提交具體行動計劃 。據報導,約110家銀行需在2026年10月底前提交全面計劃 。
英國金融主管機構在同一時間框架內推出了一系列逐步升級的干預措施。
聯合聲明:英倫銀行、FCA及財政部(2026年5月15日)。 英倫銀行、金融行為監管局與財政部發表聯合聲明,呼籲所有受規管的金融公司及金融市場基建緊急加強針對前沿AI模型的網絡防禦 。該聲明劃定了五個預期行動領域:治理與策略、漏洞管理、第三方風險管理、保護,以及應變與恢復 。聲明強調,現行的營運韌性規則及高級管理人員與認證制度(SMCR)已要求公司為這些風險作出規劃及緩解 。
英倫銀行/FPC將AI命名為系統性穩定風險(2026年7月7日)。 在ESRB發布警告的同一天,英倫銀行金融政策委員會在其半年度的《金融穩定報告》中,首次將AI列為兩方面的明確系統性風險:AI相關市場中的槓桿與集中度問題,以及前沿AI放大化的網絡威脅 。副行長Sarah Breeden暗示,可能針對自主AI代理推出專門的政策措施 。路透社報導,英倫銀行特別強調了AI在增加銀行網絡攻擊脆弱性方面的角色 。
FCA的Mills審查(2026年7月6日)。 FCA就金融服務中的AI發表了重大審查報告,結論指出AI將放大詐騙及網絡風險——使詐騙更有說服力、更具規模化且更難偵測——並呼籲更新監管框架 。
監管機構並非在資訊真空中行動。2026年的多項重大調查記錄了威脅的規模與速度,以及業界自覺準備不足的狀況。
來自歐洲以外的數據亦印證了這幅圖景。印度儲備銀行2026年6月的《金融穩定報告》發現,AI驅動的網絡威脅是印度金融業認知中最主要的網絡安全風險 。DSCI報告指出,漏洞利用窗口已從約745天大幅縮減至約44天,同時攻擊成本下降了超過70% 。
在官方監管聲明、行業機構及專家評論中,出現了一套一致的建議應對措施。
治理與問責。 將前沿AI網絡風險嵌入董事會的風險偏好及ICT治理框架中,視其為系統性而非純營運性問題 。在資深管理層層面為AI相關網絡風險指定清晰的問責機制 。
技術與營運措施。 投資於實時網絡能見度及AI驅動的防禦工具;能見度不足的公司遭受AI驅動入侵的可能性遠高於其他公司 。持續應用網絡安全基本功——快速修補、存取管理、網絡分段及零信任架構——正如英國國家網絡安全中心(NCSC)所建議 。實施「爆炸半徑」控制措施,以限制入侵事件的擴散範圍 。定期進行針對前沿AI攻擊場景的紅隊演練及對抗性測試 。
監管與跨境協調。 採取「全國總動員」方針,將金融監管機構、網絡安全機構及AI開發者匯聚一堂,正如IMF及ESRB所倡導 。通過G7網絡專家小組及金融穩定委員會等機構加強國際協調;G7已發布包括強化治理及跨行業參與在內的策略 。擴大公共部門的AI及網絡專業知識,以跟上私營部門的能力步伐 。
戰略方向。 從制定規則轉向對AI網絡風險進行親身監管,正如英國及歐盟監管機構正在做的那樣 。將壓縮後的漏洞利用窗口視為新常態,並相應調整事故應變的服務水平協議 。考慮DORA及Solvency II下的現行通知門檻及資本要求是否充分涵蓋了前沿AI風險 。
共識清晰明確:前沿AI網絡風險已不再是未來情景。它是一項活躍的系統性威脅,而恰當的應對措施包括強化治理、落實網絡安全基本功、投資於防禦性AI,以及深入的跨境監管協調。