
Europeiska centralbanken (ECB) har tagit en fast hållning. I ett brev som skickats till VD:arna för de 110 banker som den direkt övervakar kräver tillsynsnämndens ordförande, Claudia Buch, att bankerna senast den 31 oktober lämnar in en detaljerad plan för att minska cybersäkerhetsrisker som härrör från artificiell intelligens (AI). Brevet, som beskrivs som att ha en "ovanligt brådskande" ton, fastställer denna uppgift som en "absolut prioritet" och lägger ansvaret helt och hållet på ledningsorganen, inte bara tekniska team.
Anledningen till denna brådska är inget annat än framväxten av nästa generations AI-modeller, såsom Mythos, utvecklade av det amerikanska företaget Anthropic. Enligt Buch kan dessa system identifiera programvarusårbarheter med oöverträffad hastighet, vilket komprimerar tiden mellan upptäckten av ett intrång och dess utbredda utnyttjande. Handledaren varnar för att detta inte är en övergående risk, utan snarare "en strukturell förändring i hotbilden".
Mythos-hotet och de europeiska institutionernas samordnade insatser

Anthropic erkände i april att Mythos har så avancerade programmeringsmöjligheter att företaget beslutade att lägga in sitt veto mot att släppa modellen för allmänheten. Endast en liten grupp teknik- och finansjättar, som Amazon, Google, Microsoft och JPMorgan Chase, har tillgång till modellen genom Project Glasswing. Vita huset förbjöd till och med tillfälligt dess användning av utländska medborgare av nationella säkerhetsskäl , även om förbudet upphävdes i början av juli på grund av ökad kinesisk konkurrens, såsom Zhipu AI:s modell.
I detta sammanhang har Europeiska systemrisknämnden (ESRB) höjt risken för systematiska cyberattacker från "hög" till "allvarlig". I ett uttalande varnar organet för att mer avancerade AI-modeller "ger cyberbrottslingar en fördel" genom att låta dem upptäcka sårbarheter och utföra attacker med större hastighet, skala och sofistikering. ESRB noterar också att koncentrationen av AI-leverantörer utanför EU gör blocket exponerat för strategiskt beroende och geopolitiska risker, och uppmanar därför till en samordnad respons som involverar banker, säkerhetsföretag och mjukvaruutvecklare.
Tre försvarslinjer och snäva tidsfrister för bankerna

ECB:s brev är inte alltför föreskrivande, men det belyser tre viktiga områden som banker måste stärka. Det första är "inbyggd säkerhet": att förhindra att programvara har sårbarheter från början . Det andra är att korrigera eventuella sårbarheter som uppstår så snabbt som möjligt genom patchar, vilket drastiskt minskar åtgärdstiderna till dagar, inte månader. Det tredje är att ha robusta försvar på plats, inklusive system för intrångsdetektering, protokoll för att isolera komprometterade system och möjligheten att snabbt återställa driften.
Betydande spanska banker, såsom Santander och BBVA, måste lämna in sina planer till de gemensamma tillsynsgrupperna (JST) senast den 31 oktober, vilket ger mindre än fyra månader på sig att utforma, godkänna och dokumentera strategier som sedan måste ratificeras av deras styrelser. ECB har beslutat att skjuta upp den årliga insamlingen av teknikriskformuläret till februari 2027 så att bankerna kan fokusera sina resurser på denna prioritet. Dessutom varnar tillsynsmyndigheten för att den kommer att använda alla verktyg som står till sitt förfogande, inklusive potentiella böter eller kapitalpåslag, om den upptäcker allvarliga brister.
Buch påpekade också att andra framväxande tekniker, såsom kvantberäkning, kommer att ha en betydande inverkan på cybersäkerheten, även om fokus för närvarande ligger på AI. ”Även om dessa framsteg inte introducerar helt nya risker, förstärker de avsevärt den hastighet och skala med vilken de materialiseras ”, varnar ordföranden för tillsynsstyrelsen. Europeiska banker står därför inför en stor utmaning: att skydda sig mot ett hot som utvecklas snabbare än deras egna teknikavdelningar, mot tidtagningen.
