Nadzór alarmuje: AI znajduje luki szybciej niż kiedykolwiek
31 lipca 2026 roku trzy europejskie organy nadzoru EBA, EIOPA i ESMA wezwały do ściślejszego ładu korporacyjnego i spójniejszego nadzoru nad zaawansowaną AI w sektorze finansowym. Dwa dni później PYMNTS opisał, jak te same modele skracają czas między znalezieniem luki a jej wykorzystaniem.
31 lipca 2026 roku trzy europejskie organy nadzoru EBA, EIOPA i ESMA opublikowały wspólne oświadczenie w sprawie ryzyk ICT związanych z zaawansowanymi modelami AI w sektorze finansowym. Sedno: ład korporacyjny wokół korzystania z tych modeli musi się zacieśnić, a nadzór nad nimi ma być spójniejszy między państwami członkowskimi. Organy wybierają wyraźnie podejście oparte na ryzyku i przekrojowe wobec sektorów oraz odsyłają do planu działania Komisji Europejskiej w sprawie cyberbezpieczeństwa i AI.
Dlaczego teraz
Oświadczenie nie bierze się znikąd. 3 sierpnia 2026 roku PYMNTS opisał, jak zaawansowane modele AI mocno skracają odstęp między istnieniem podatności a jej wykorzystaniem. Tam gdzie badacz kiedyś spędzał tygodnie nad jedną bazą kodu, model potrafi dziś przejrzeć tysiące projektów naraz w poszukiwaniu błędów implementacyjnych. Zeszłotygodniowa luka w Coldcard, w której źle skonfigurowana kompilacja podkopała entropię generowania seeda, to dokładnie ten rodzaj błędu, który w ten sposób wychodzi na jaw.
Scott Aaronson, doradca naukowy w StarkWare, ujął to w tym samym tekście bez ogródek: moment na myślenie o migracji do szyfrowania odpornego na komputery kwantowe jest teraz, a nie później.
Gdzie wchodzi DORA
Dla samego sektora wiąże się to wprost z DORA. To rozporządzenie nakazuje instytucjom finansowym wykazywalne zarządzanie ryzykami ICT i obejmuje kluczowych zewnętrznych dostawców ICT bezpośrednim nadzorem europejskim. Model AI wykorzystywany do przeglądu kodu, wykrywania nadużyć czy kontaktu z klientem w praktyce się w tym mieści. Nadzorcy jasno zaznaczają, że zakup takiego modelu nie przenosi odpowiedzialności.
Ta sama linia dotyczy CASP na gruncie MiCA. Kto ma zezwolenie w Unii, musi mieć uporządkowaną odporność operacyjną, łącznie z dostawcami, których zatrudnia.
Czym to nie jest
To nie jest nowy przepis ani konsultacja. To wspólny sygnał wskazujący, na co nadzór będzie patrzył w najbliższym czasie. Konkretne obowiązki wynikają z DORA i z rozporządzenia o AI, a nie z tego oświadczenia.
Co z tego masz
Jako użytkownik prywatny nie widzisz tego nadzoru bezpośrednio, ale kierunek jest przydatny. Przyjmij, że czas między ujawnieniem podatności a jej wykorzystaniem się skraca, a nie wydłuża. To znaczy: nie odkładaj tygodniami aktualizacji firmware portfeli i urządzeń, a przy zgłoszonej luce najpierw zabezpiecz saldo, a dopiero potem ustalaj, czy naprawdę należysz do grupy poszkodowanych. Jeśli pracujesz w podmiocie objętym DORA, to moment na zmapowanie dostawców AI w swoim łańcuchu, zanim zapyta o to nadzór.
Źródła: EBA, EIOPA i ESMA (wspólne oświadczenie, 31 lipca 2026 roku), PYMNTS (3 sierpnia 2026 roku), rozporządzenie (UE) 2022/2554 (DORA). Ostatnio sprawdzono: 6 sierpnia 2026 roku.
