Кібербезпека

ЄЦБ вимагає від банків план дій щодо кібербезпеки з ШІ до жовтня 2026 року

J

Jake Olcott

5 хв читання

Концептуальна ілюстрація, що зображує швидкі та складні кіберзагрози, керовані ШІ, які націлені на цифрову інфраструктуру фінансової установи.

Нові вимоги ЄЦБ для фінансових установ

Європейський центральний банк (ЄЦБ) через свій банківський нагляд вимагає від фінансових установ, що перебувають під його прямим наглядом (тобто великих європейських фінансових установ), подати план дій. Цей план має стосуватися кіберзагроз, що посилюються штучним інтелектом (ШІ), і має бути поданий до 31 жовтня 2026 року.

План дій повинен ідентифікувати конкретні заходи, виділяти необхідні ресурси, призначати чіткі ролі та обов'язки, а також встановлювати терміни для впровадження. Він також має ґрунтуватися на існуючій стратегії кіберризиків установи та бути поданим до відповідної Об'єднаної наглядової групи. ЄЦБ чітко зазначає, що це не є заміною для DORA.

ШІ та прискорення кіберзагроз

ЄЦБ попереджає, що нові моделі ШІ можуть ідентифікувати вразливості програмного забезпечення та генерувати функціональні експлойти з безпрецедентною швидкістю. Це скорочує час між виявленням вразливості та її експлуатацією, залишаючи захисникам менше часу для ідентифікації уражених систем, пріоритизації виправлень, тестування патчів та розгортання виправлень.

Європейська рада з системних ризиків (ESRB) також випустила відповідне попередження, зазначивши, що передові моделі ШІ можуть збільшити швидкість, масштаб та складність кібератак. Хоча ці моделі можуть з часом посилити кіберзахист, ESRB вважає, що зловмисники можуть мати перевагу в короткостроковій та середньостроковій перспективі. Прикладом є JADEPUFFER — перша операція з вимаганням програм-вимагачів, керована великою мовною моделлю (LLM), де ШІ-агент адаптувався, коли кроки атаки не вдавалися.

Вимоги до плану дій

Очікування ЄЦБ охоплюють як негайні дії, так і довгострокові покращення. У короткостроковій перспективі установи повинні захищати найбільш вразливі поверхні атаки, прискорювати управління вразливостями та патчами, покращувати моніторинг та виявлення, оцінювати захисні можливості, що підтримуються ШІ, та забезпечувати відповідність управління ризиками третіх сторін.

Довгострокові вимоги включають посилення управління, відповідне фінансування та кадрове забезпечення, оновлене навчання, забезпечення безпеки ланцюга поставок, багатошаровий захист, модернізацію інфраструктури, перевірені можливості відновлення, управління кризами та безпечний обмін інформацією. Це вимагає координації між відділами безпеки, ІТ, управління ризиками третіх сторін, операційної стійкості, управління ризиками та вищим керівництвом.

Видимість та пріоритизація

ЄЦБ закликає установи ідентифікувати та постійно моніторити зовнішні та доступні з інтернету активи, включаючи хмарні середовища, VPN-з'єднання, стороннє програмне забезпечення та компоненти з відкритим кодом. Ця видимість не може повністю залежати від внутрішнього інвентарю активів, оскільки хмарні сервіси можуть бути розгорнуті поза звичайними процесами, а дочірні компанії можуть керувати інфраструктурою, яку центральні команди безпеки не бачать.

ШІ може збільшити швидкість та обсяг виявлення вразливостей, що підкреслює важливість пріоритизації. ЄЦБ рекомендує пріоритизоване сканування вразливостей, адекватне кадрове забезпечення, швидше усунення ризиків та процеси управління змінами, що дозволяють розгортати критичні виправлення без зайвих операційних збоїв. Очікування щодо патчів також мають бути відображені в контрактах та угодах про рівень обслуговування з постачальниками ІКТ.

Управління ризиками третіх сторін

Фінансові установи залишаються відповідальними за ризики, що виникають від аутсорсингових ІКТ-послуг. Організації повинні оцінити, чи готові критичні постачальники до швидшого розкриття вразливостей та патчів, і чи можуть поточні процеси управління ризиками третіх сторін відповідати мінливому ландшафту загроз. Єдина вразливість або збій може вплинути на кількох постачальників та бізнес-послуги одночасно, якщо вони використовують спільні залежності.

Докази та звітність

Установи повинні мати можливість пояснити, які ризики вони ідентифікували, які дії будуть вжиті, які ресурси потрібні, хто відповідає за кожну дію та коли робота буде завершена. Об'єднані наглядові групи будуть взаємодіяти з банками та контролювати їхній прогрес. ЄЦБ також планує аналізувати подані плани дій горизонтально, щоб виявити спільні виклики та сфери для покращення.

Корисні докази можуть включати: поточний інвентар зовнішніх активів, пріоритизовані вразливості, пов'язані з реальними системами, ідентифіковані застарілі технології, відповідальних за усунення та цільові дати, моніторинг критичних ІКТ-постачальників, зміни в експозиції з часом та звіти, надані вищому керівництву та раді.

Застарілі технології та готовність до інцидентів

ЄЦБ також закликає установи замінювати або оновлювати застарілі, непідтримувані та такі, що досягли кінця життєвого циклу, технології. Якщо заміна неможлива негайно, банки повинні застосовувати додаткові засоби контролю для захисту уражених систем. Банки повинні розуміти, де існують ці технології, чи вони є вразливими, які критичні послуги на них покладаються, і що буде зроблено для зменшення ризику.

ЄЦБ очікує, що банки підтримуватимуть перевірені механізми реагування на інциденти, управління кризами, резервного копіювання, відмовостійкості, відновлення та повернення до роботи, узгоджені з DORA. Зокрема, рекомендуються навчання, що включають високошвидкісні та великомасштабні атаки, вразливості нульового дня, програми-вимагачі, деструктивні атаки та збої в ланцюгу поставок або хмарних сервісах.

Ключові питання для фінансових установ

Кінцевий термін подачі плану – 31 жовтня, але головне завдання – побудувати програму безпеки, яка зможе функціонувати в умовах, коли ШІ прискорює виявлення вразливостей, експлуатацію та автоматизацію атак. Фінансові установи, які зможуть відповісти на чотири ключові питання, матимуть сильніші позиції:

  • Що є вразливим?
  • Що ми повинні виправити в першу чергу?
  • Які треті сторони збільшують наш ризик?
  • Які докази ми можемо надати?

Що це означає для розробників

Ця новина означає, що розробникам у фінансових установах доведеться адаптуватися до прискореного циклу кібербезпеки. Вони будуть залучені до швидшого виявлення та усунення вразливостей, тестування патчів, модернізації інфраструктури та управління ризиками, пов'язаними з використанням стороннього програмного забезпечення та відкритих компонентів, щоб відповідати вимогам ЄЦБ.

Ключові факти

  • Європейський центральний банк (ЄЦБ) вимагає від великих європейських фінансових установ подати план дій щодо кібербезпеки з підтримкою ШІ.

  • Кінцевий термін подачі плану: 31 жовтня 2026 року.

  • План має стосуватися кіберзагроз, що посилюються ШІ, та включати конкретні заходи, ресурси, ролі, відповідальність та терміни.

  • ЄЦБ попереджає, що моделі ШІ можуть ідентифікувати вразливості та генерувати експлойти з безпрецедентною швидкістю, скорочуючи час на реагування.

  • Установи повинні захищати найбільш вразливі поверхні атаки, прискорювати управління вразливостями та патчами, покращувати моніторинг та оцінювати захисні можливості ШІ.

Джерела

КібербезпекаШтучний інтелектРозробка ПЗ

Попередні статті

Концептуальна ілюстрація взаємодії між генерацією евристик великими мовними моделями та експертними правилами у ко-еволюційному фреймворку

LLM-асистований пошук оптимізує розклад супутників спостереження Землі

Дослідники розробили метод evALNS, що використовує великі мовні моделі (LLM) та фреймворк DPEC для автоматичного створення та вдосконалення евристик, значно покращуючи розклад супутників спостереження Землі.

Наступні статті

Серверна стійка в дата-центрі з синіми та червоними світловими потоками, що символізують об'єднання операційних даних та даних безпеки.
30 липня 2026Кібербезпека

Інтеграція AWS DevOps Agent та Wiz: Новий рівень контексту безпеки для розслідувань інцидентів

Нова інтеграція AWS DevOps Agent з Wiz використовує Model Context Protocol (MCP) для автоматичного додавання контексту безпеки до операційних розслідувань, допомагаючи інженерам швидко розрізняти операційні проблеми та інциденти безпеки.

Редакційна фотографія студентів у сучасній університетській лабораторії Техаського університету A&M, які займаються навчанням з ШІ та кібербезпеки.

Техаський університет A&M отримав грант на розвиток ШІ та кібербезпеки

Техаський університет A&M отримав федеральний грант на майже 2 мільйони доларів від Національного наукового фонду США для розвитку робочої сили у сферах штучного інтелекту та кібербезпеки.