CERS, autoritatea europeană de supraveghere macroprudențială, a emis o averizare oficială privind riscurile cibernetice sistemice  pe care le implică modelele IA de ultimă generație. Inițiativa este sprijinită de autoritățile europene de supraveghere microprudențială și BCE, ce își întăresc abordarea de monitorizare și control în domeniu. Detalii în continuare.

Conținutul avertismentului

În data de 7 iulie 2026, Comitetul European de Risc Sistemic (CERS)[i] a publicat o avertizare oficială  (datată 25 iunie 2026) privind riscurile cibernetice sistemice ce rezultă din modele IA de frontieră. Avertizarea  a fost făcută la scurt timp după ce Consiliul General al CERS a calificat riscul cibernetic sistemic ca fiind “sever”  în iunie a.c.,  în creștere față de nivelul “ridicat” stabilit cu trei luni înainte.

Modelele de IA de frontiera (“frontier AI models – FAIMs”) sunt definite în avertismentul CERS drept “modele de IA cu scop general avansate capabile să afecteze semnificativ operațiunile cibernetice ofensive și defensive”. Avertismentul subliniază că, potrivit evidențelor curente, FAIMs sunt capabile să descopere  vulnerabilități, să genereze instrumente, tehici sau metode care să exploateze aceste vulnerabilități (“exploits”) și să execute în mod autonom (n.n. – fără intervenție umană)  atacuri cibernetice complete cu o viteză, pe o scară și un nivel de acuratețe ce depășesc cu mult modelele de IA precedente.  Toate acestea reprezintă “o schimbare de paradigmă în domeniul cibersecurității și un punct de inflexiune în termenii capacității IA”[ii].

CERS consideră recentele evoluții drept o sursă de riscuri sistemice pentru sistemul financiar al Uniunii Europene, “cu potențial de a genera efecte adverse semnificative asupra securității cibernetice prin descoperirea accelerată de vulnerabilități, reducerea timpului disponibil pentru răspuns și apărare efectivă, creșterea scării și nivelului de  sofisticare a ciberatacurilor și introducerea de noi dependențe și riscuri de concentrare în sistemul financiar”. Ceea ce interesează CERS,  ca autoritate de risc sistemic, nu este  manifestarea unei breșe de securitate  cibernetică la nivelul unei singure bănci, ci, dată fiind natura înalt digitalizată și interconectată a sistemului financiar, propagarea efectelor adverse ale acesteia către alte instituții financiare, ducând astfel la afectarea încrederii în sistemul financiar. În egală măsură, CERS este  preocupată de posibila apariție de incidente simultane la nivel de sistem, caz în care mai multe instituții financiare sunt atacate în același timp sau este atacat un furnizor critic  comun  de servicii ce țin de tehnologia informației și comunicării (TIC), generând dereglari importante pe  piețe și retrageri ridicate de depozite.

Față de cele de mai sus, trebuie însă precizat că FAIMs pot întări sau slăbi securitatea cibernetică, în funcție de natura persoanelor ce au acces la acestea, de puterea de calcul de care dispun și de stimulentele economice aflate în joc[iii]. În privința accesului, atât atacanții, cât și apărătorii se folosesc/s-ar putea folosi de modele de IA de ultimă generație[iv]. Pe acest fundal, avertismentul CERS arată că este foarte probabil ca FAIMs să conducă pe termen lung la întărirea rezilienței cibernetice[v].  CERS considera însă, ca pe termen scurt și mediu, FAIMs vor acționa în favoarea atacanților, permitându-le să găsească vulnerabilitățile mai rapid, să crească viteza, scala și sofisticarea atacurilor cibernetice, în condițiile reducerii costurilor asociate acțiunilor lor.

CERS avertizează că este esențial să se obțină asigurarea că sistemele de plăți și decontări, precum și infrastructurile de piață financiară de importanță sistemică vor rămâne protejate în fața vulnerabilităților ce apar din utilizarea și  dezvoltarea FAIMs.  Operatorii publici și privați vor trebui să analizeze și să actualizeze cu mare atenție cadrele lor de securitate cibernetică pentru a ține cont de astfel de vulnerabilități. Autoritățile însărcinate cu supravegherea și monitorizarea trebuie să adopte măsuri care să asigure că sistemele sunt protejate în mod adecvat. CERS subliniează că eforturile defensive la nivel de entități individuale vor fi insuficiente. O reacție și o reducere a riscurilor, cu adevărat efective, cer un răspuns coordonat care să implice toate părțile afectate, inclusiv furnizori de IA, furnizori de software, firme de securitate informatică, persoane ce întrețin programele open-source, instituțiile financiare și autoritățile, atât la nivel național, cât și european.

CERS ține să mai sublinieze că gradul actual ridicat de concentrare geografică în afara UE a principalilor furnizori de IA expune țările acestei grup economic și politic la dependență strategică și risc geopolitic[vi]. Această realitate impune să fie adoptate măsuri care să “faciliteze acces adecvat și proporțional pentru Uniune și statele sale membre” la modelele de IA de frontieră recent dezvoltate.

Avertismentul CERS reprezintă începutul unei acțiuni ce se anunță a fi de durată. Autoritatea macroprudențială europeană a anunțat că va continua să monitorizeze  utilizarea și dezvoltarea FAIMs, precum și impactul acestora din perspectiva riscului sistemic. Mai mult, Consiliul General va urmări aceste evoluții prin evaluările sale trimestriale de risc și va întreprinde acțiuni adecvate suplimentare în sfera sa de competență atunci când va fi necesar.

Reacția Autorităților Europene de Supraveghere (AES)[vii]

Printr-un comunicat comun (din data de 7 iulie 2026), autoritățile europene de supraveghere microprudențială au salutat emiterea avertismentului CERS și au exprimat sprijin față de solicitările cuprinse în acesta. Totodată, ele au cerut entităților financiare să ia măsuri adecvate pentru a-și adapta capacitățile lor de cibersecuritate și au invitat autoritățile de supraveghere naționale să țină cont de aceste evoluții în activitatea lor.

AES au subliniat că ele deja lucrează cu supraveghetorii financiari din cadrul UE pentru a obține asigurarea că instituțiile supravegheate identifică și reduc proactiv  riscurile din domeniul cibersecurității în linie cu cerințele DORA (Digital Operations Resilience Act), text legal care stabilește un cadru armonizat pentru reducerea riscurilor TIC în sectorul financiar european.  De asemenea, în calitatea lor de monitori ai furnizorilor terți de  servicii TIC critice, AES verifică măsurile pe care le iau aceștia pentru a se adapta situației.

AES vor continua să monitorizeze atent utilizarea și dezvoltarea modelelor de IA de ultimă generație cu capacități cibernetice și vor evalua impactul potențial al  acestora asupra sistemului financiar. Pentru a promova o abordare de supraveghere consecventă, bazată pe risc și privind spre viitor în acest domeniu, AES vor lucra cu supraveghetorii naționali pentru a clarifica asteptările de supraveghere, ce vor fi comunicate entităților financiare pentru a asigura conformitatea cu cadrul de reglementare în vigoare.

Scrisoarea Băncii Centrale Europene (BCE)

În ziua emiterii comunicatului CERS, BCE a transmis o scrisoare către șefii executivi ai băncilor semnificative aflate sub supragherea sa (110 entități), ce transformă avertismentul autorității macroprudențiale în asteptări  de supraveghere[viii] la nivel microprudențial.

Scrisoarea precizează că principala răspundere în ceea ce privește răspunsul la riscurile cibernetice în evoluție revine organelor de conducere ale băncilor.  Documentul mai arată că este posibil ca deciziile strategice privind TIC, inclusiv investițiile în domeniu, alocarea resurselor și cadrele de toleranță la risc privind riscurile legate de  TIC,  să trebuiască a fi revizuite. În scrisoare se subliniează și că este important să se abordeze, fără întârziere, toate aspectele pe linie de TIC  identificate  cu ocazia acțiunilor anterioare  de supraveghere (inspecții la fața locului, analize țintite, testul de stress privind reziliența cibernetică din 2024) și rămase eventual nerezolvate, întrucât acestea ar putea genera riscuri operaționale.

În linie cu cerințele stabilite prin Digital Operational Resilience ACT (DORA), ce rămân relevante și valide în contextul schimbărilor rapide în peisajul de cibersecuritate, BCE solicită fiecărei instituții semnificative să întreprindă următoarele măsuri:

  • să evalueze, fără întârziere, impactul cadrului de amenințări în evoluție;
  • să elaboreze un plan cuprinzător de acțiune care sa cuprinda măsuri concrete de întărire a controalelor, alocarea de resurse necesare, atribuirea de roluri și responsabilități clare și definirea termenelor de implementare;
  • să înainteze planul de acțiune către echipa sa de supraveghere comună (Joint Supervisory Team – JST[ix]), până la data de 31 octombrie 2026.  Echipele respective vor discuta planurile cu băncile corespunzătoare și vor monitoriza aplicarea acestora.  BCE va întreprinde o analiză orizontală a planurilor de acțiune primite  pentru a identifica trenduri și posibilități de îmbunătățire și va transmite feed-back instituțiilor bancare  pentru a le sprijini în îmbunatățirea rezilienței lor în domeniul TIC.

Planul de acțiune se va baza pe stategia privind riscurile cibernetice ale fiecărei bănci și va aborda, atât aspecte prioritare, cât și aspecte strategice,  pe termen lung. Pe termen scurt, planul va trebui să se concentreze asupra următoarelor aspecte:

  • să accelereze gestiunea vulnerabilităților și a actualizărilor de securitate pe scară largă;
  • să întărească monitorizarea, detecția și capacitățile defensive sprijinite de IA;
  • să verifice dacă managementul riscului cu părțile terțe este adecvat în situația curentă, în lumina rolului furnizorilor de servicii TIC în lanțurile critice de aprovizionare;

În completarea măsurilor pe termen scurt, reziliența cibernetică și operațională trebuie realizată prin măsuri structurale, care să includă:

  • întărirea apărării în adâncime și a igienei cibernetice, precum și modernizarea infrastructurii prin înlocuirea sau actualizarea tehnologiilor fără suport sau la sfârșitul duratei de viață;
  • îmbunătățirea rezilienței operaționale prin mecanisme de răspuns și recuperare, inclusiv gestiunea crizei, cât și prin aranjamente de împărțire a informațiilor.

Importanța pe care BCE o acordă riscurilor de cibersecuritate generate de modele de IA de frontieră rezultă și din modificarea programului acestei instituții: BCE va amâna data limită de depunere a chestionarului anual privind riscul IT din septembrie 2026 în februarie 2027, pentru a permite instituțiilor supravegheate să se concentreze asupra planurilor de acțiune.  De asemenea, ajustări privind alte activități de supraveghere (de ex. acțiuni de control la fața locului) vor fi luate în considerare de la caz la caz.

Într-o perspectivă mai îndelungată, peisajul de securitate cibernetică va fi modificat de avansurile prevăzute în domeniul computerelor cuantice.  BCE consideră că deși adoptarea de tehnici criptografice post-cuantice nu este momentan o urgență, pregătirea trebuie să înceapă acum. BCE va aborda problema riscului generat de computerele cuantice în privința  metodele tradiționale de criptare, la momentul cuvenit,  printr-o altă scrisoare.

Concluzii

Discutiile recente din spațiul public românesc s-au concentrat exclusiv pe comunicatul CERS din 7 iulie a.c.  privind riscurile cibernetice sistemice generate de modelele de IA de frontieră.  În fapt, după cum rezultă și din rândurile de mai sus, avem de a face cu o acțiune coordonată a mai multor părți interesate, avertismentul CERS fiind transformat, în prezent,  în așteptări de supraveghere  față de instituțiile financiare individuale din UE de către autoritățile competente la nivel european și național.

PS: Avertismentul CERS nu este de la Bruxelles, cum se tot afirmă. Sediul CERS se află la Frankfurt am Main, Germania.

[i] CERS  este un organism independent al Uniunii Europene însărcinat cu exercitarea supravegherii macroprudențiale a  sistemului financiar al UE pentru prevenirea și reducerea riscurilor financiare sistemice. Romania este membră a CERS, fiind reprezentată în Consiliul General al CERS de oficiali din BNR și ASF.

 

[ii] Becul de alarma a început să clipească puternic în data de 7 aprilie a.c., atunci când  Anthropic, un laborator de IA, a anunțat că noul său model Claude Mythos  dispune de capacități cibernetice avansate, încât, ajuns în posesia unor persoane rău intenționate, ar putea amenința grav infrastructuri critice. Nu după mult timp, în data de 14 aprilie a.c.,  OpenAI, creatorul ChatGPT, a anunțat lansarea propriului său model, cu capacități de aceeași natură, către un grup selectat de utilizatori.

 

[iii] Mai multe detalii în această privință pot fi găsite în studiul “ A Mythos moment? Frontier AI and cyber risk”, Inaki Aldasoro, Raphael Auer, Jon Frost, Fernando Perez-Cruz, BIS Bulletin No. 129/20 June 2026.

 

[iv] În prezent, după cum subliniează CERS,  FAIMs sunt dezvoltate de un număr redus de furnizori de IA și mulți dintre aceștia consideră că următoarele modele ar putea fi prea puternice pentru a se permite un acces public fără restricții. Deja, cu câteva luni în urmă, Anthropic a oferit acces limitat la modelul Mithos  pentru a permite unui grup redus de companii și guvernului SUA să identifice posibilele vulnerbilități și să facă actualizări de securitate  pentru acestea, înainte de lansarea comercială a modelului. Un asemenea comportament oferă avantaje apărătorilor. Cu toate acestea, potrivit CERS, este posibil ca ciber-atacanții să obțină, fie prin scurgeri, furt, dezvoltare independentă  sau utilizare liberă, acces la modele IA cu capacități comparabile cu cele ale modelelor utilizate, în prezent, în mediu controlat.

 

[v] Firmele vor dispune de modele de IA avansate, ceea ce le va permite, de ex., să verifice vulnerabilitățile unui program informatic  înainte de a-l comercializa/utiliza.

 

[vi] Decizia guvernului SUA, din 12 iunie 2026, de a bloca accesul la modelele Fable 5 si Mythos 5 ale Anthropic pentru cetățenii străini din SUA și străinătate confirmă un astfel de punct de vedere.  Până la urmă, restricțiile guvernamentale au avut un caracter temporar și Anthropic a restabilit accesul global la cele două modele în data de 1 iulie 2026.

 

[vii] Autoritățile Europene de Supraveghere (AES) sunt următoarele entități de control microprudențial (la nivel de instituție financiară): Autoritatea Bancară Europenă (European Banking Authority – EBA), Autoritatea Europeană pentru Valori Mobiliare și Piețe (European Securities and Markets Authority – ESMA) și Autoritatea Europeană de Asigurări și Pensii Ocupaționale (European Insurance and Occupational Pensions Authority – EIOPA).  După cum se observă, ele sunt organizate la nivel de sector al sistemului financiar.

 

[viii] Asteptările de supraveghere reprezintă standarde specifice, comportamente sau rezultate privind gestiunea riscurilor, pe care autoritățile competente le solicită a fi urmate/obținute instituțiilor financiare supravegheate.

 

[ix] Echipele Comune de Supraveghere reprezintă principala metodă folosită de BCE și autoritățile naționale pentru a supraveghea băncile semnificative din țările UE care au aderat la Mecanismul Unic de Supraveghere (țările zonei euro și țări ce au aderat voluntar). Fiecărui grup bancar îi corespunde o echipă comună formată din reprezentanți ai BCE și ai autorității naționale competente.

Author

Consilier guvernator, Cancelaria BNR

Scrie un comentariu