三大歐洲監管局聯合背書。 同日,歐洲銀行管理局(EBA)、歐洲保險與職業退休金管理局(EIOPA)以及歐洲證券及市場管理局(ESMA)——合稱ESAs——發布聯合聲明,支持ESRB的警告。他們敦促所有受《數位營運韌性法案》(DORA)規範的金融實體——包括銀行、保險公司、資產管理公司與投資公司——調整其網路安全與ICT風險管理安排,以應對前沿AI的威脅。
ESA關於一致性監管的聲明(2026年7月31日)。 三週後,ESAs發布正式聯合聲明(JC 2026 25),呼籲採取跨部門、基於風險且一致性的監理方法。關鍵要求包括:加強AI驅動網路風險的治理與董事會層級問責制、持續進行風險評估並更新ICT風險管理架構、針對AI壓縮的攻擊時間線校準快速事件應變能力,以及在所有金融產業間建立公平的競爭環境。
ECB致大型銀行CEO的直接信函。 2026年7月7日,ECB監理委員會主席Claudia Buch致函所有在單一監理機制(SSM)下受監管的「重要機構」CEO。函中要求立即採取積極措施應對AI驅動的網路安全威脅,並要求各機構提出具體的行動計畫。根據報導,約有110家銀行被要求在2026年10月底前提交全面計畫。
英國金融當局在相近的時間範圍內,採取了一系列逐步升級的干預措施。
聯合聲明:英國央行、FCA與財政部(2026年5月15日)。 英國央行、金融行為監理局(FCA)與財政部發布聯合聲明,呼籲所有受監管的金融公司與金融市場基礎設施緊急加強網路防禦,以對抗前沿AI模型。該聲明列出五個預期行動領域:治理與策略、漏洞管理、第三方風險管理、防護,以及回應與復原。它強調,現有的營運韌性規範與高階經理人及認證制度已要求公司必須規劃並減輕這些風險。
英國央行/金融政策委員會將AI列為系統性穩定風險(2026年7月7日)。 在ESRB發布警告的同一天,英國央行的金融政策委員會(FPC)在其半年度《金融穩定報告》中,正式將AI列為兩個面向的獨立系統性風險:AI相關市場的槓桿與集中度,以及前沿AI加劇的網路威脅。副總裁Sarah Breeden暗示,可能針對自主AI代理制定專屬政策。路透社報導指出,英國央行特別強調AI在增加銀行遭受網路攻擊脆弱性方面的角色。
FCA Mills Review(2026年7月6日)。 FCA發布了一份關於金融服務中AI的重大檢討報告,結論指出AI將放大詐欺與網路風險——使詐騙更令人信服、更具規模且更難偵測——並呼籲更新監理架構。
監管機構並非在資訊真空中行動。幾項2026年的重大調查記錄了威脅的規模與速度,以及業界自身感到準備不足的情況。
歐洲以外的數據也強化了此一圖景。印度儲備銀行2026年6月的《金融穩定報告》發現,AI驅動的網路威脅是印度金融業面臨的首要感知網路安全風險。DSCI報告指出,攻擊利用時間窗已從約745天驟降至約44天,而攻擊成本已下降超過70%。
從官方監管聲明、行業組織到專家評論,一系列一致建議的因應措施已然浮現。
治理與問責。 將前沿AI網路風險納入董事會層級的風險胃納與ICT治理架構中,將其視為系統性而非純營運問題。在資深管理層級為AI相關網路風險指定明確的問責歸屬。
技術與營運措施。 投資即時網路可視性與AI驅動的防禦工具;能見度有落差的公司,遭受AI驅動入侵的可能性遠高於其他公司。一貫地應用網路衛生基本原則——快速修補、存取管理、網路分段與零信任架構——如同英國國家網路安全中心(NCSC)所建議的那樣。實施「爆炸半徑」控制以限制入侵的擴散範圍。定期進行特別針對前沿AI攻擊情境的紅隊演練與對抗性測試。
監理與跨境協調。 採取「全民一體」方針,將金融監管機構、網路安全機構與AI開發者匯集一處,如同IMF與ESRB所倡導的那樣。透過G7網路專家小組與金融穩定理事會等組織加強國際協調;G7已發布包含更強治理與跨部門合作的策略。提升公部門的AI與網路專業知識,以跟上私部門能力的步伐。
策略方向。 從制定規則轉向對AI網路風險的親身監管,正如英國與歐盟監管機構已在進行的工作。將壓縮的攻擊利用時間窗視為新常態,並相應調整事件回應的服務水準協議。思考在DORA與Solvency II下的現有通報門檻與資本要求是否充分捕捉了前沿AI風險。
共識很明確:前沿AI網路風險已不再是未來情境。它是一個活躍的系統性威脅,而適當的因應措施結合了強健的治理、基礎網路衛生、對防禦性AI的投資,以及深入的跨境監理協調。