Cristian Bichi, Consilier guvernator BNR: CERS avertizează că modelele de IA de frontieră reprezintă risc cibernetic sistemic, iar BCE solicită băncilor planuri de acțiune până la 31 octombrie 2026
CERS, autoritatea europeană de supraveghere macroprudențială, a emis o averizare oficială privind riscurile cibernetice sistemice pe care le implică modelele IA de ultimă generație. Inițiativa este sprijinită de autoritățile europene de supraveghere microprudențială și BCE, ce își întăresc abordarea de…
CERS, autoritatea europeană de supraveghere macroprudențială, a emis o averizare oficială privind riscurile cibernetice sistemice pe care le implică modelele IA de ultimă generație. Inițiativa este sprijinită de autoritățile europene de supraveghere microprudențială și BCE, ce își întăresc abordarea de monitorizare și control în domeniu.
Conținutul avertismentului
În data de 7 iulie 2026, Comitetul European de Risc Sistemic (CERS)șiț a publicat o avertizare oficială (datată 25 iunie 2026) privind riscurile cibernetice sistemice ce rezultă din modele IA de frontieră. Avertizarea a fost făcută la scurt timp după ce Consiliul General al CERS a calificat riscul cibernetic sistemic ca fiind “sever” în iunie a.c., în creștere față de nivelul “ridicat” stabilit cu trei luni înainte.
Modelele de IA de frontiera (“frontier AI models – FAIMs”) sunt definite în avertismentul CERS drept “modele de IA cu scop general avansate capabile să afecteze semnificativ operațiunile cibernetice ofensive și defensive”. Avertismentul subliniază că, potrivit evidențelor curente, FAIMs sunt capabile să descopere vulnerabilități, să genereze instrumente, tehici sau metode care să exploateze aceste vulnerabilități (“exploits”) și să execute în mod autonom (n.n. – fără intervenție umană) atacuri cibernetice complete cu o viteză, pe o scară și un nivel de acuratețe ce depășesc cu mult modelele de IA precedente. Toate acestea reprezintă “o schimbare de paradigmă în domeniul cibersecurității și un punct de inflexiune în termenii capacității IA”șiiț.
CERS consideră recentele evoluții drept o sursă de riscuri sistemice pentru sistemul financiar al Uniunii Europene, “cu potențial de a genera efecte adverse semnificative asupra securității cibernetice prin descoperirea accelerată de vulnerabilități, reducerea timpului disponibil pentru răspuns și apărare efectivă, creșterea scării și nivelului de sofisticare a ciberatacurilor și introducerea de noi dependențe și riscuri de concentrare în sistemul financiar”. Ceea ce interesează CERS, ca autoritate de risc sistemic, nu este manifestarea unei breșe de securitate cibernetică la nivelul unei singure bănci, ci, dată fiind natura înalt digitalizată și interconectată a sistemului financiar, propagarea efectelor adverse ale acesteia către alte instituții financiare, ducând astfel la afectarea încrederii în sistemul financiar. În egală măsură, CERS este preocupată de posibila apariție de incidente simultane la nivel de sistem, caz în care mai multe instituții financiare sunt atacate în același timp sau este atacat un furnizor critic comun de servicii ce țin de tehnologia informației și comunicării (TIC), generând dereglari importante pe piețe și retrageri ridicate de depozite.
Față de cele de mai sus, trebuie însă precizat că FAIMs pot întări sau slăbi securitatea cibernetică, în funcție de natura persoanelor ce au acces la acestea, de puterea de calcul de care dispun și de stimulentele economice aflate în jocșiiiț. În privința accesului, atât atacanții, cât și apărătorii se folosesc/s-ar putea folosi de modele de IA de ultimă generațieșivț. Pe acest fundal, avertismentul CERS arată că este foarte probabil ca FAIMs să conducă pe termen lung la întărirea rezilienței ciberneticeșvț. CERS considera însă, ca pe termen scurt și mediu, FAIMs vor acționa în favoarea atacanților, permitându-le să găsească vulnerabilitățile mai rapid, să crească viteza, scala și sofisticarea atacurilor cibernetice, în condițiile reducerii costurilor asociate acțiunilor lor.
CERS avertizează că este esențial să se obțină asigurarea că sistemele de plăți și decontări, precum și infrastructurile de piață financiară de importanță sistemică vor rămâne protejate în fața vulnerabilităților ce apar din utilizarea și dezvoltarea FAIMs. Operatorii publici și privați vor trebui să analizeze și să actualizeze cu mare atenție cadrele lor de securitate cibernetică pentru a ține cont de astfel de vulnerabilități. Autoritățile însărcinate cu supravegherea și monitorizarea trebuie să adopte măsuri care să asigure că sistemele sunt protejate în mod adecvat. CERS subliniează că eforturile defensive la nivel de entități individuale vor fi insuficiente. O reacție și o reducere a riscurilor, cu adevărat efective, cer un răspuns coordonat care să implice toate părțile afectate, inclusiv furnizori de IA, furnizori de software, firme de securitate informatică, persoane ce întrețin programele open-source, instituțiile financiare și autoritățile, atât la nivel național, cât și european.
CERS ține să mai sublinieze că gradul actual ridicat de concentrare geografică în afara UE a principalilor furnizori de IA expune țările acestei grup economic și politic la dependență strategică și risc geopoliticșviț. Această realitate impune să fie adoptate măsuri care să “faciliteze acces adecvat și proporțional pentru Uniune și statele sale membre” la modelele de IA de frontieră recent dezvoltate.
Avertismentul CERS reprezintă începutul unei acțiuni ce se anunță a fi de durată. Autoritatea macroprudențială europeană a anunțat că va continua să monitorizeze utilizarea și dezvoltarea FAIMs, precum și impactul acestora din perspectiva riscului sistemic. Mai mult, Consiliul General va urmări aceste evoluții prin evaluările sale trimestriale de risc și va întreprinde acțiuni adecvate suplimentare în sfera sa de competență atunci când va fi necesar.
Reacția Autorităților Europene de Supraveghere (AES)șviiț
Printr-un comunicat comun (din data de 7 iulie 2026), autoritățile europene de supraveghere microprudențială au salutat emiterea avertismentului CERS și au exprimat sprijin față de solicitările cuprinse în acesta. Totodată, ele au cerut entităților financiare să ia măsuri adecvate pentru a-și adapta capacitățile lor de cibersecuritate și au invitat autoritățile de supraveghere naționale să țină cont de aceste evoluții în activitatea lor.
AES au subliniat că ele deja lucrează cu supraveghetorii financiari din cadrul UE pentru a obține asigurarea că instituțiile supravegheate identifică și reduc proactiv riscurile din domeniul cibersecurității în linie cu cerințele DORA (Digital Operations Resilience Act), text legal care stabilește un cadru armonizat pentru reducerea riscurilor TIC în sectorul financiar european. De asemenea, în calitatea lor de monitori ai furnizorilor terți de servicii TIC critice, AES verifică măsurile pe care le iau aceștia pentru a se adapta situației.
AES vor continua să monitorizeze atent utilizarea și dezvoltarea modelelor de IA de ultimă generație cu capacități cibernetice și vor evalua impactul potențial al acestora asupra sistemului financiar. Pentru a promova o abordare de supraveghere consecventă, bazată pe risc și privind spre viitor în acest domeniu, AES vor lucra cu supraveghetorii naționali pentru a clarifica asteptările de supraveghere, ce vor fi comunicate entităților financiare pentru a asigura conformitatea cu cadrul de reglementare în vigoare.
Scrisoarea Băncii Centrale Europene (BCE)
În ziua emiterii comunicatului CERS, BCE a transmis o scrisoare către șefii executivi ai băncilor semnificative aflate sub supragherea sa (110 entități), ce transformă avertismentul autorității macroprudențiale în asteptări de supraveghereșviiiț la nivel microprudențial.
Scrisoarea precizează că principala răspundere în ceea ce privește răspunsul la riscurile cibernetice în evoluție revine organelor de conducere ale băncilor. Documentul mai arată că este posibil ca deciziile strategice privind TIC, inclusiv investițiile în domeniu, alocarea resurselor și cadrele de toleranță la risc privind riscurile legate de TIC, să trebuiască a fi revizuite. În scrisoare se subliniează și că este important să se abordeze, fără întârziere, toate aspectele pe linie de TIC identificate cu ocazia acțiunilor anterioare de supraveghere (inspecții la fața locului, analize țintite, testul de stress privind reziliența cibernetică din 2024) și rămase eventual nerezolvate, întrucât acestea ar putea genera riscuri operaționale.
În linie cu cerințele stabilite prin Digital Operational Resilience ACT (DORA), ce rămân relevante și valide în contextul schimbărilor rapide în peisajul de cibersecuritate, BCE solicită fiecărei instituții semnificative să întreprindă următoarele măsuri:
- să evalueze, fără întârziere, impactul cadrului de amenințări în evoluție;
- să elaboreze un plan cuprinzător de acțiune care sa cuprinda măsuri concrete de întărire a controalelor, alocarea de resurse necesare, atribuirea de roluri și responsabilități clare și definirea termenelor de implementare;
- să înainteze planul de acțiune către echipa sa de supraveghere comună (Joint Supervisory Team – JSTșixț), până la data de 31 octombrie 2026. Echipele respective vor discuta planurile cu băncile corespunzătoare și vor monitoriza aplicarea acestora. BCE va întreprinde o analiză orizontală a planurilor de acțiune primite pentru a identifica trenduri și posibilități de îmbunătățire și va transmite feed-back instituțiilor bancare pentru a le sprijini în îmbunatățirea rezilienței lor în domeniul TIC.
Planul de acțiune se va baza pe stategia privind riscurile cibernetice ale fiecărei bănci și va aborda, atât aspecte prioritare, cât și aspecte strategice, pe termen lung. Pe termen scurt, planul va trebui să se concentreze asupra următoarelor aspecte:
- să accelereze gestiunea vulnerabilităților și a actualizărilor de securitate pe scară largă;
- să întărească monitorizarea, detecția și capacitățile defensive sprijinite de IA;
- să verifice dacă managementul riscului cu părțile terțe este adecvat în situația curentă, în lumina rolului furnizorilor de servicii TIC în lanțurile critice de aprovizionare;
În completarea măsurilor pe termen scurt, reziliența cibernetică și operațională trebuie realizată prin măsuri structurale, care să includă:
- întărirea apărării în adâncime și a igienei cibernetice, precum și modernizarea infrastructurii prin înlocuirea sau actualizarea tehnologiilor fără suport sau la sfârșitul duratei de viață;
- îmbunătățirea rezilienței operaționale prin mecanisme de răspuns și recuperare, inclusiv gestiunea crizei, cât și prin aranjamente de împărțire a informațiilor.
Importanța pe care BCE o acordă riscurilor de cibersecuritate generate de modele de IA de frontieră rezultă și din modificarea programului acestei instituții: BCE va amâna data limită de depunere a chestionarului anual privind riscul IT din septembrie 2026 în februarie 2027, pentru a permite instituțiilor supravegheate să se concentreze asupra planurilor de acțiune. De asemenea, ajustări privind alte activități de supraveghere (de ex. acțiuni de control la fața locului) vor fi luate în considerare de la caz la caz.
Într-o perspectivă mai îndelungată, peisajul de securitate cibernetică va fi modificat de avansurile prevăzute în domeniul computerelor cuantice. BCE consideră că deși adoptarea de tehnici criptografice post-cuantice nu este momentan o urgență, pregătirea trebuie să înceapă acum. BCE va aborda problema riscului generat de computerele cuantice în privința metodele tradiționale de criptare, la momentul cuvenit, printr-o altă scrisoare