ToolNavs 便利なAIツールを発見
ツール投稿 ログイン
戻るAIコンプライアンス
ECBのAIサイバー行動計画、提出期限まで残り4週間:対象銀行は10月31日が期限

ECBのAIサイバー行動計画、提出期限まで残り4週間:対象銀行は10月31日が期限

AIコンプライアンス • Admin • • 6 回閲覧

欧州中央銀行(ECB)がユーロ圏の大手銀行に求めるAIサイバー行動計画の提出期限は2026年10月31日で、残り4週間となった。2026年7月7日、ECB監督委員会のクラウディア・ブーフ委員長は、単一監督メカニズム(SSM)のもとでECBが直接監督するすべての重要機関(significant institutions)のCEO宛てに書簡を送った。書簡の題名は「Addressing AI-enabled cybersecurity threats(AIが可能にするサイバーセキュリティ脅威への対応)」で、同日、欧州システミックリスク理事会(ESRB)は警告ESRB/2026/3を公表し、フロンティアAIモデルに起因するシステミックなサイバーリスクの評価を「高い」から「深刻」へ引き上げた。これは新しい法律ではない。EUのデジタル業務レジリエンス法(DORA)の枠組みの中で、監督上の期待を期限付きの提出義務に変えたものだ。フロンティアAIは数分で脆弱性を見つけ、動作する攻撃コードを生成できるため、発見から攻撃までの時間は大幅に短縮され、銀行の従来のパッチ適用サイクルでは追いつかなくなっている。

計画に必ず盛り込む6つの領域

ECBは製品を指定せず、能力を定める。短期では、第三者ソフトウェアやオープンソース部品を含むすべてのICT資産を棚卸しし攻撃対象領域を把握・縮小すること(外部公開システムを優先)、脆弱性スキャンとパッチ管理を高頻度・大量処理できる水準まで加速し、変更プロセスでリスクに応じた迅速な是正を可能にすること(ICT事業者との契約に通知・修正期限を明記)、アプリケーションログ、アクセス記録、ネットワーク通信、クラウドリポジトリの監視と検知を強化すること(AI防御ツールはリスク評価を経て、人の監督を残す場合に限る)、そして経営体がICT予算・人員・ツールの十分性を見直し、研修を脅威の変化に合わせ、アウトソースしたICTリスクの責任は銀行自身が負い続けること。中期的には、セグメンテーションとゼロトラストによる多層防御、サポート終了のレガシーシステムの置き換え、高速・大量攻撃やクラウド障害を想定した演習を含む、検証済みのインシデント対応・バックアップ・切り替え・復旧体制が求められる。各計画には具体策、リソース、責任者、実施日程を明記し、各行の合同監督チーム(JST)へ提出する。過去の立入検査、特別レビュー、2024年のサイバーレジリエンス・ストレステストで未解決のICT指摘事項は、遅滞なく解消するよう書簡は明言している。

適用範囲はユーロ圏の重要機関のみ、広げすぎず狭めすぎず

この書簡が直接拘束するのはECBの直接監督下にある重要機関、約110行で、主にユーロ圏に所在する。ドイツのBaFinなど各国当局が監督する重要でない機関(LSI)は直接の対象外だが、BaFinは今年サイバー監督を明らかに強化しており、各国当局経由で同種の要求が続くと法律事務所は広く見ている。LSIが無関係と考えるのは危うい。ユーロ圏外の銀行や、圏内に監督対象の子会社を持たないグループは直接拘束されないが、圏内に重要機関を持つ国際グループはその法人を通じて提出しなければならない。判断基準は本店の所在地ではなく、その法人がSSMの重要機関リストに載っているかどうかだ。

提出して終わりではない:計画は横断比較される

提出は終点ではない。JSTは各行の計画を協議し進捗を追跡し、ECBは全提出物を横断分析して業界へ結果を還元するため、内容の薄い計画は同業比較で際立ってしまう。銀行に余力を作るため、ECBは年次ITリスク質問票の収集期限を2026年9月から2027年2月に延期し、その他の監督活動も個別に調整できる。つまり監督当局はすでに時間を譲っており、10月31日に責任者・予算・日程のある信頼できる計画を示せなければ、時間不足を理由にしにくい。もう一つの過小評価されがちなリスクは防御側AIそのものにある。スキャンや検知に使うAIツールもデータ保護とモデルガバナンスの審査対象であり、リスク評価の記録も人のレビュー体制もないAI防御は、検査で新たな指摘事項になりかねない。書簡は末尾で、耐量子暗号への移行計画を今すぐ始めるべきだとも念押ししており、別途書簡が続く予定のため、今回の予算にはその分も見込んでおくのが無難だ。

おすすめツール

もっと見る