ToolNavs 发现实用AI工具
提交工具 登录
返回Ai合规
欧洲央行AI网络行动计划倒计时:大银行10月31日前必须交卷

欧洲央行AI网络行动计划倒计时:大银行10月31日前必须交卷

Ai合规 • Admin • • 6 次浏览

欧洲央行要求欧元区大银行提交的AI网络行动计划,截止日期是2026年10月31日,只剩四周。2026年7月7日,欧洲央行监管委员会主席克劳迪娅·布赫(Claudia Buch)致函单一监管机制(SSM)下受欧洲央行直接监管的全部重要机构首席执行官,函件题为《应对AI赋能的网络安全威胁》(Addressing AI-enabled cybersecurity threats)。同一天,欧洲系统性风险委员会(ESRB)发布警告(ESRB/2026/3),把前沿AI模型带来的系统性网络风险等级从较高上调至严重。这不是新立一部法规,而是在欧盟《数字运营韧性法案》(DORA)框架内,把监管预期变成了带截止日期的交付任务:前沿AI能在几分钟内找出漏洞并生成可用的利用代码,发现漏洞到发起攻击之间的窗口被大幅压缩,银行原有的打补丁节奏已经跟不上。

计划里必须写清六个领域

欧洲央行不指定产品,只定能力。短期内,行动计划要覆盖:摸清并收窄攻击面,包括第三方软件和开源组件在内的全部ICT资产都要盘点登记,对外暴露的系统优先处置;把漏洞扫描和补丁管理提速到能批量、频繁执行的程度,变更流程要支持按风险快速修复,并把供应商的通知与修复时限写进合同;加强对应用日志、访问记录、网络流量和云仓库的监测与检测,可以用AI做防御工具,但上线前必须完成风险评估,并保留人工监督;管理层要复核ICT预算、人员和工具是否够用,培训强度要与威胁变化匹配,外包出去的ICT风险仍由银行自己担责。中期还要用分段隔离和零信任加固纵深防御、淘汰不受支持的老旧系统,并把事件响应、备份、切换和恢复演练做实,演练场景要包含高速大批量攻击和云服务中断。每份计划必须写明具体措施、资源投入、负责人和完成时间,提交给本行的联合监管团队(JST)。此前现场检查、专项审查和2024年网络韧性压力测试中未关闭的ICT问题,函件明确要求不得再拖。

适用范围只限欧元区重要机构,别扩大也别缩小

这封函只直接约束受欧洲央行直接监管的重要机构(significant institutions),约110家,主要分布在欧元区。由各国监管机构(例如德国BaFin)监管的较不重要机构(LSI)不在函件的直接范围内,但BaFin今年已明显加大网络风险监管投入,多家律所判断同类要求会经各国监管跟进,LSI把它当成与己无关并不稳妥。欧元区以外的银行、以及在欧元区没有受监管子公司的机构,不受这封函直接约束;在欧元区设有重要机构子公司的国际银行集团,则需要通过该子公司完成提交。判断标准不是总部设在哪里,而是这家法人是否在SSM重要机构名单上。

交卷之后还有横向打分,真正的风险在执行

提交不是终点。联合监管团队会逐家讨论计划并跟踪进度,欧洲央行还要把全部计划做横向分析、彼此对照,再把结论反馈给行业,写得空泛的计划在同行对照下会非常显眼。为给银行腾出资源,欧洲央行把年度IT风险问卷的收集截止时间从2026年9月推迟到2027年2月,其余检查活动也可个案商量。也就是说,监管已经让出了时间,10月31日拿不出一份有负责人、有预算、有日期的可信计划,很难再归因于没空。另一个容易被低估的风险在防御侧AI本身:用AI工具做扫描和检测,同样要过数据保护和模型治理这一关,没有风险评估记录、没有人工复核安排的AI防御,在检查中反而会成为新的问题项。函件末尾还提醒,后量子密码迁移需要现在就启动规划,后续会有专门函件,做本轮预算时最好一并留出这部分投入。

推荐工具

更多