Οι Ευρωπαϊκές Εποπτικές Αρχές προειδοποιούν για τους κινδύνους στον κυβερνοχώρο από προηγμένα μοντέλα Τεχνητής Νοημοσύνης
Ακολουθήστε μας στο Linkedin και συνδεθείτε με άλλους επαγγελματίες του κλάδου
Οι τρεις Ευρωπαϊκές Εποπτικές Αρχές, η Ευρωπαϊκή Αρχή Τραπεζών (EBA), η Ευρωπαϊκή Αρχή Ασφαλίσεων και Επαγγελματικών Συντάξεων (EIOPA) και η Ευρωπαϊκή Αρχή Κινητών Αξιών και Αγορών (ESMA), προχώρησαν στις 31 Ιουλίου 2026 στη δημοσίευση κοινής δήλωσης με την οποία καλούν τον χρηματοπιστωτικό τομέα της Ευρωπαϊκής Ένωσης να ενισχύσει τη διακυβέρνηση και την εποπτεία του απέναντι στους κινδύνους στον κυβερνοχώρο που προκύπτουν από τα λεγόμενα «frontier» μοντέλα Τεχνητής Νοημοσύνης, δηλαδή τα πλέον προηγμένα και ισχυρά μοντέλα ΤΝ που κυκλοφορούν σήμερα.
Η δήλωση, με τίτλο «Toward a consistent and risk-based approach for ICT risks from frontier AI models», έρχεται να προσθέσει μία ακόμη φωνή σε ένα σύνολο πρόσφατων ευρωπαϊκών πρωτοβουλιών που εστιάζουν στους κινδύνους που δημιουργεί η ραγδαία εξέλιξη της Τεχνητής Νοημοσύνης για τη σταθερότητα του χρηματοπιστωτικού συστήματος.
Γιατί ανησυχούν οι εποπτικές αρχές
Σύμφωνα με τη δήλωση, οι προηγμένες δυνατότητες των πρόσφατων μοντέλων Τεχνητής Νοημοσύνης επιταχύνουν σημαντικά τους κινδύνους στον κυβερνοχώρο, γεγονός που υπογραμμίζει την επείγουσα ανάγκη για ισχυρά μέτρα κυβερνοασφάλειας και ταχεία ικανότητα αντίδρασης σε περιστατικά. Τα εργαλεία κυβερνοεπιθέσεων που βασίζονται σε Τεχνητή Νοημοσύνη μπορούν να δημιουργήσουν συστημικούς κινδύνους, καθώς έχουν τη δυνατότητα να εντοπίζουν και να εκμεταλλεύονται ταχύτατα ευπάθειες, να στοχεύουν αδυναμίες σε κοινές υποδομές και να αξιοποιούν μεμονωμένα σημεία αστοχίας σε πολλαπλούς οργανισμούς ταυτόχρονα.
Οι αρχές σημειώνουν πως, ενώ τα ίδια αυτά μοντέλα μπορούν να προσφέρουν σημαντικές βελτιώσεις στην άμυνα των οργανισμών, παράλληλα δίνουν πλεονέκτημα και σε κακόβουλους παράγοντες, οι οποίοι μπορούν να τα αξιοποιήσουν για επιθέσεις.
Η δήλωση εντάσσεται σε ένα ευρύτερο πλαίσιο πρωτοβουλιών. Στις 7 Ιουλίου 2026, η Ευρωπαϊκή Επιτροπή δημοσίευσε το δικό της Σχέδιο Δράσης για την Κυβερνοασφάλεια και την Τεχνητή Νοημοσύνη, με στόχο την ενίσχυση της ανθεκτικότητας της Ένωσης. Παράλληλα, το Ευρωπαϊκό Συμβούλιο Συστημικού Κινδύνου (ESRB) είχε ήδη προειδοποιήσει ότι η κακή χρήση ιδιαίτερα ικανών μοντέλων ΤΝ θα μπορούσε να έχει σοβαρό αντίκτυπο στο χρηματοπιστωτικό σύστημα, ενώ αν οι διαταραχές διαρκέσουν αρκετές ημέρες ή επηρεάσουν πολλά ιδρύματα ταυτόχρονα, οι συνέπειες μπορεί να επεκταθούν πέρα από μεμονωμένους οργανισμούς και να αγγίξουν το ευρύτερο χρηματοπιστωτικό σύστημα και την πραγματική οικονομία. Στο ίδιο πλαίσιο, ο ευρωπαϊκός οργανισμός κυβερνοασφάλειας ENISA δημοσίευσε ένα πρώτο σύνολο συστάσεων για την ενίσχυση των επιχειρησιακών ικανοτήτων των εμπλεκόμενων φορέων.
Η Ευρωπαϊκή Κεντρική Τράπεζα, από την πλευρά της, έχει ήδη τονίσει στις διοικήσεις σημαντικών χρηματοπιστωτικών ιδρυμάτων την ανάγκη άμεσης αντιμετώπισης εκκρεμών εποπτικών ευρημάτων που σχετίζονται με τεχνολογίες πληροφορικής και επικοινωνιών, τα οποία έχουν εντοπιστεί σε προηγούμενες εποπτικές δραστηριότητες, όπως επιτόπιοι έλεγχοι, στοχευμένες επισκοπήσεις και το τεστ ανθεκτικότητας κυβερνοασφάλειας του 2024.
Το ισχύον κανονιστικό πλαίσιο
Οι ΕΕΑ επισημαίνουν πως η αποστολή τους είναι να προωθούν τον συντονισμό μεταξύ των αρμόδιων εποπτικών αρχών και τη σύγκλιση της εποπτείας. Στόχος της δήλωσης είναι να προσφέρει πλαίσιο αναφοράς για την τρέχουσα κατάσταση, λαμβάνοντας υπόψη την υφιστάμενη νομοθεσία και τις εποπτικές προσδοκίες, μέσα από πιθανά μέτρα μετριασμού των κινδύνων που μπορούν να εφαρμόσουν οι χρηματοπιστωτικοί οργανισμοί.
Σύμφωνα με τη δήλωση, το υφιστάμενο ευρωπαϊκό κανονιστικό πλαίσιο, και ιδίως ο Κανονισμός για την Ψηφιακή Επιχειρησιακή Ανθεκτικότητα (DORA) και ο Κανονισμός για την Τεχνητή Νοημοσύνη (AI Act), προσφέρουν ήδη μία στέρεη βάση για την αντιμετώπιση των κινδύνων που απορρέουν από την κυκλοφορία ιδιαίτερα ικανών μοντέλων ΤΝ. Οι απαιτήσεις του DORA παραμένουν ιδιαίτερα σχετικές, μέσα από την εφαρμογή πλαισίου διαχείρισης κινδύνων πληροφορικής, δοκιμών, διαχείρισης περιστατικών και αποκατάστασης, καθώς και διαχείρισης κινδύνου από τρίτους παρόχους υπηρεσιών πληροφορικής. Ο Κανονισμός για την ΤΝ, από την πλευρά του, προβλέπει ειδικό πλαίσιο για «μοντέλα Τεχνητής Νοημοσύνης γενικού σκοπού με συστημικό κίνδυνο», όπου οι πάροχοι υπόκεινται σε πρόσθετες υποχρεώσεις, όπως η διαφάνεια, η παροχή σχετικής τεχνικής τεκμηρίωσης και ζητήματα κυβερνοασφάλειας.
Παρότι το κανονιστικό πλαίσιο παραμένει τεχνολογικά ουδέτερο, οι ΕΕΑ σημειώνουν πως οι συντομότεροι κύκλοι ανακάλυψης και εκμετάλλευσης ευπαθειών τις οδήγησαν στο να ενθαρρύνουν τους χρηματοπιστωτικούς οργανισμούς να δράσουν γρήγορα και προληπτικά, λαμβάνοντας τα απαραίτητα μέτρα για την ενίσχυση των ικανοτήτων κυβερνοασφάλειάς τους. Τα μέτρα αυτά αναμένεται να εφαρμοστούν με αναλογικό τρόπο, λαμβάνοντας υπόψη το μέγεθος και το προφίλ κινδύνου κάθε οργανισμού, καθώς και τη φύση, την κλίμακα και την πολυπλοκότητα των δραστηριοτήτων του.
Τρεις άξονες αντιμετώπισης: πρόληψη, εντοπισμός, διαχείριση
Για την ενίσχυση του μετριασμού των κινδύνων και την προώθηση μιας συντονισμένης εποπτικής προσέγγισης σε ολόκληρη την Ένωση, οι ΕΕΑ ενθαρρύνουν τους χρηματοπιστωτικούς οργανισμούς να προσαρμόσουν τις διαδικασίες, τα μέτρα και τους ελέγχους διαχείρισης κινδύνου πληροφορικής σύμφωνα με τρεις βασικές στρατηγικές.
Η πρώτη αφορά την πρόληψη και βασίζεται στη δημιουργία ολοκληρωμένων και συνεχώς ενημερωμένων απογραφών όλων των στοιχείων πληροφορικής, συμπεριλαμβανομένων υποδομών, εφαρμογών, αποθετηρίων δεδομένων και συστημάτων ΤΝ, ώστε να είναι δυνατή η ταξινόμησή τους βάσει κρισιμότητας και έκθεσης σε κίνδυνο. Οι αρχές συστήνουν την εφαρμογή αρχών ασφαλούς σχεδιασμού, ώστε τα συστήματα να διαθέτουν ενσωματωμένες διασφαλίσεις από την αρχή, καθώς και ισχυρή παρακολούθηση και προληπτική διαχείριση ενημερώσεων ασφαλείας.
Η δεύτερη στρατηγική αφορά τον εντοπισμό. Παρά τα προληπτικά μέτρα, η άμυνα ενός οργανισμού ενδέχεται να παραβιαστεί από επιτιθέμενους που χρησιμοποιούν Τεχνητή Νοημοσύνη. Για τον λόγο αυτό, η δήλωση τονίζει την ανάγκη μετάβασης από περιοδικούς σε συνεχείς μηχανισμούς παρακολούθησης, ώστε να μειώνεται ο χρόνος εντοπισμού και αντίδρασης σε ύποπτη ή κακόβουλη δραστηριότητα. Προτείνεται επίσης η ενίσχυση κέντρων επιχειρήσεων ασφαλείας και ικανοτήτων red teaming με λύσεις Τεχνητής Νοημοσύνης.
Η τρίτη στρατηγική αφορά τη διαχείριση του κινδύνου στον κυβερνοχώρο, με στόχο τη βελτίωση της επιχειρησιακής ανθεκτικότητας μέσα από δοκιμές ανθεκτικότητας, ενισχυμένη αποκατάσταση καταστροφών και ικανότητες δημιουργίας αντιγράφων ασφαλείας. Τα πλαίσια διαχείρισης κινδύνου, οι μεθοδολογίες δοκιμών και οι δομές διακυβέρνησης πρέπει να προσαρμοστούν, ώστε να αντιμετωπίζουν απειλές που σχετίζονται με Τεχνητή Νοημοσύνη και πιθανές αστοχίες πολλαπλών συστημάτων ταυτόχρονα.
Ο ρόλος της διοίκησης και η ανάγκη για ισχυρή διακυβέρνηση
Η δήλωση δίνει ιδιαίτερη έμφαση στον ρόλο των διοικητικών οργάνων των χρηματοπιστωτικών οργανισμών. Οι αρμόδιες εποπτικές αρχές καλούνται να διασφαλίσουν ότι τα διοικητικά όργανα των οργανισμών δεσμεύονται πλήρως στον μετριασμό των κινδύνων που σχετίζονται με τα προηγμένα μοντέλα ΤΝ, με σαφή πλαίσια διακυβέρνησης και λογοδοσίας, έγκαιρα προετοιμασμένα σχέδια αντίδρασης και επαρκείς εσωτερικές επενδύσεις για την ενίσχυση της ανθεκτικότητας στον κυβερνοχώρο.
Το Πλαίσιο Διάθεσης Ανάληψης Κινδύνου κάθε οργανισμού θα πρέπει να επανεξεταστεί, ώστε να ενσωματώνει δείκτες, όρια ανοχής και μέτρα ελέγχου συνεπή με το εξελισσόμενο προφίλ κινδύνου, τόσο από την εσωτερική χρήση τέτοιων μοντέλων όσο και από την έμμεση έκθεση σε αυτά.
Η δήλωση τονίζει, χωρίς καθυστέρηση, ότι οι χρηματοπιστωτικοί οργανισμοί οφείλουν να θεσπίσουν δομές διακυβέρνησης που να υποστηρίζουν την αποτελεσματική διαχείριση αυτού του κινδύνου. Ταυτόχρονα, οι ΕΕΑ αναγνωρίζουν ότι μια ενιαία προσέγγιση για όλους δεν είναι ούτε αναλογική ούτε αποτελεσματική. Αντίθετα, κάθε οργανισμός καλείται να λάβει υπόψη το μέγεθος και το προφίλ κινδύνου του, καθώς και τη φύση, τη διασυνδεσιμότητα, την κλίμακα και την πολυπλοκότητα των δραστηριοτήτων του, όταν σχεδιάζει τις δικές του στρατηγικές μετριασμού κινδύνου.
Εποπτεία και κρίσιμοι πάροχοι υπηρεσιών πληροφορικής
Πέρα από τους μεμονωμένους χρηματοπιστωτικούς οργανισμούς, η δήλωση αναφέρεται και στον ρόλο των Ευρωπαϊκών Εποπτικών Αρχών ως επικεφαλής επόπτες κρίσιμων τρίτων παρόχων υπηρεσιών πληροφορικής, γνωστών ως CTPPs. Οι ΕΕΑ έχουν ήδη ξεκινήσει στοχευμένη συνεργασία με τους σχετικούς παρόχους, προκειμένου να κατανοήσουν πώς εντοπίζουν και διαχειρίζονται τις νέες αυτές προκλήσεις, καλύπτοντας την αναγνώριση και αξιολόγηση των κινδύνων, τα μέτρα μετριασμού που έχουν εφαρμόσει, καθώς και την προσαρμογή τους στις ευκαιρίες που συνοδεύουν τις νέες αυτές δυνατότητες.
Τα ευρήματα από αυτή τη συνεργασία έχουν ήδη τροφοδοτήσει τον ετήσιο κύκλο αξιολόγησης κινδύνου και την ιεράρχηση δραστηριοτήτων στο πλαίσιο του Σχεδίου Εποπτείας για το 2027. Οι ΕΕΑ έχουν επίσης ξεκινήσει να ενσωματώνουν τους κινδύνους που σχετίζονται με την Τεχνητή Νοημοσύνη στη μεθοδολογία εξέτασης εποπτείας τους, μια εργασία που θα συνεχιστεί καθ’ όλη τη διάρκεια του 2027, με τις σχετικές απειλές να αναμένεται να αποτυπωθούν στο πεδίο εφαρμογής των εποπτικών εξετάσεων και άλλων εποπτικών δραστηριοτήτων.
Τι σημαίνει αυτό για την αγορά
Η δήλωση των EBA, EIOPA και ESMA δεν εισάγει νέες νομικές υποχρεώσεις, αλλά αποτελεί σαφές μήνυμα προς τον χρηματοπιστωτικό και ασφαλιστικό κλάδο ότι η ραγδαία ανάπτυξη της Τεχνητής Νοημοσύνης αλλάζει τους κανόνες του παιχνιδιού στον τομέα της κυβερνοασφάλειας. Οι ΕΕΑ ενθαρρύνουν τόσο τους χρηματοπιστωτικούς οργανισμούς όσο και τις αρμόδιες εθνικές αρχές να χρησιμοποιήσουν τη δήλωση ως βάση για εποπτικό διάλογο, λαμβάνοντας υπόψη τις υφιστάμενες εποπτικές προσδοκίες.
Στόχος είναι το χρηματοπιστωτικό σύστημα της Ευρωπαϊκής Ένωσης, στο οποίο εντάσσεται φυσικά και ο ασφαλιστικός κλάδος, να παραμείνει ανθεκτικό απέναντι στους κινδύνους που δημιουργούν οι τεχνολογίες αιχμής της Τεχνητής Νοημοσύνης, μέσα σε ένα περιβάλλον που εξελίσσεται με ταχύτατους ρυθμούς.