Recitale
(1) Principalii furnizori de inteligență artificială (IA) au dezvoltat modele de IA de frontieră (Frontier AI Models) (FAIM), care sunt foarte capabile în domeniul securității cibernetice și pot să efectueze atacuri cibernetice complet automatizate asupra unor sisteme complexe, inclusiv prin descoperirea vulnerabilităților și dezvoltarea și utilizarea ca armă a instrumentelor software de exploatare a vulnerabilităților, modificând astfel în mod fundamental peisajul amenințărilor cibernetice.
(2) FAIM sunt semnificativ mai bune decât modelele de IA anterioare în ceea ce privește găsirea de modalități de efectuare a atacurilor cibernetice, depășind modelele anterioare din punctul de vedere al costurilor, al vitezei și al preciziei, rivalizând în prezent cu principalii experți umani.
(3) FAIM au capacitatea de a amenința sistemele care stau la baza mediilor de tehnologie a informației și comunicațiilor (TIC) pe care se bazează infrastructura financiară, sporind probabilitatea și gravitatea incidentelor cibernetice cu impact sistemic.
(4) FAIM au demonstrat capacitatea de a descoperi vulnerabilități și de a proiecta instrumente software noi de exploatare a vulnerabilităților, expunând astfel principalele sisteme software și de operare utilizate în aproape toate mediile TIC ale organizațiilor riscului de atacuri cibernetice.
(5) Din punct de vedere istoric, descoperirea unor astfel de vulnerabilități a fost rară și adesea realizată de cercetători în domeniul securității, permițând remedierea specifică. În aceste cazuri, furnizorilor de software li se acordă adesea un interval de timp standardizat – de obicei 90 de zile – pentru a corecta vulnerabilitatea înainte ca aceasta să fie divulgată public. Cu toate acestea, este probabil ca FAIM să mărească volumul vulnerabilităților descoperite.
(6) Practicile actuale de corecție din sistemul financiar sunt predominant reactive, bazându-se pe actualizări periodice și pe răspunsuri ad-hoc la vulnerabilitățile divulgate. Această abordare funcționează într-un mediu al amenințărilor în care timpul permite ca descoperirea vulnerabilităților să rămână gestionabilă. Cu toate acestea, odată cu creșterea volumului vulnerabilităților, practicile actuale pot deveni insuficiente pentru a menține reziliența operațională.
(7) Această creștere a volumului expune, de asemenea, procesele actuale de corecție la supraîncărcare, deoarece acestea acordă prioritate măsurilor de remediere în funcție de risc și necesită testarea corecțiilor software înainte de implementare pentru a asigura stabilitatea operațională. În cazul în care sunt descoperite prea multe vulnerabilități cu impact de importanță critică într-un interval scurt de timp, astfel încât numărul de corecții software de importanță critică necesare crește substanțial, instituțiile financiare ar putea fi nevoite să decidă între a se expune unor riscuri cibernetice semnificative sau a reduce cerințele de testare a corecțiilor și, prin urmare, a risca incidente operaționale și întreruperi.
(8) Instrumentele software de exploatare a vulnerabilităților folosite ca armă erau dezvoltate în trecut în mare măsură manual și experții umani aveau nevoie de zile sau săptămâni pentru asta, în timp ce, în prezent, acest lucru poate fi realizat de FAIM în câteva minute sau ore. Acest lucru constituie un colaps al amortizoarelor de timp defensive, care sunt necesare pentru a menține continuitatea funcțiilor critice și importante în timpul remedierii.
(9) Odată cu proliferarea instrumentelor software de exploatare a vulnerabilităților folosite ca armă care reprezintă vulnerabilități critice dezvoltate de IA și cu reducerea corespunzătoare a amortizoarelor de timp defensive, riscul pentru funcțiile și instituțiile individuale importante sau de importanță critică crește brusc. Dacă astfel de riscuri se materializează simultan la nivelul acelor funcții și instituții, acest lucru ar putea duce la o creștere permanentă a riscului cibernetic sistemic pentru care, în prezent, nu există un cadru de soluționare pe deplin eficace. Din cauza gradului ridicat de interconectare din cadrul sectorului financiar al Uniunii, precum și dintre acest sector și alte sectoare și jurisdicții, această situație prezintă un risc sistematic și are potențialul de a crea fragilități sistemice.
(10) În plus, FAIM sunt în prezent elaborate doar de către un număr mic de furnizori de IA, dintre care mai mulți și-au exprimat îngrijorarea cu privire la faptul că viitoarele FAIM ar putea fi prea puternice pentru accesul nerestricționat al publicului.
(11) IA este deja utilizată de actori răuvoitori pentru a intensifica atacurile cibernetice. Este probabil ca astfel de actori să obțină în cele din urmă, fie prin scurgeri, furt, dezvoltare independentă sau acces liber, modele de IA cu capacități comparabile cu cele utilizate în prezent în contexte defensive controlate.
(12) Deși FAIM pot spori în mod semnificativ capabilitățile ofensive și probabilitatea unor atacuri cibernetice sofisticate, acestea vor consolida și capabilitățile defensive, în special în ceea ce privește descoperirea vulnerabilităților, corelarea datelor și acțiunile de remediere întreprinse de instituțiile individuale. Cu toate acestea, pe termen scurt și mediu, este probabil ca creșterea vitezei, a amplorii și a preciziei capacităților ofensive să depășească beneficiile.
(13) Dezvoltarea rapidă a FAIM face necesară abordarea fără întârziere a riscurilor identificate la adresa stabilității financiare, astfel încât să se prevină materializarea acestora sau cel puțin să se atenueze impactul lor potențial. Pentru a asigura stabilitatea financiară pe piețele financiare ale Uniunii, toți membrii Comitetului european pentru risc sistemic (CERS) ar trebui să ia în considerare implicațiile FAIM asupra capacității operaționale și a rezilienței instituțiilor financiare în contextul măsurilor lor de politică macroprudențială și microprudențială. Aceasta nu aduce atingere mandatelor de politică monetară ale băncilor centrale din uniunea Europeană. De exemplu, printre alte inițiative actuale ale autorităților, BCE, în rolul său de supraveghetor bancar, a solicitat instituțiilor semnificative să evalueze fără întârziere impactul cadrului general de amenințări aflat în dezvoltare, și să dezvolte până la 31 octombrie 2026 un plan cuprinzător de acțiuni care să prezinte măsuri concrete menite să abordeze astfel de riscuri (4).
(14) Pe măsură ce tehnologia IA proliferează, este important să se asigure că toate infrastructurile de importanță critică și, în special, instituțiile financiare sunt pregătite să facă față atacurilor cibernetice alimentate de FAIM și să facă pregătiri adecvate și în timp util. Cu toate acestea, astfel de eforturi defensive ale entităților individuale ar fi insuficiente. Un răspuns eficace și atenuarea riscurilor necesită un răspuns coordonat care să implice toate părțile afectate, inclusiv furnizorii de IA, furnizorii de software, firmele de securitate, furnizorii de mentenanță cu sursă deschisă, instituțiile financiare și autoritățile, atât la nivel național, cât și la nivelul Uniunii.
(15) Atunci când se abordează aspectele de mai sus, este important să se aibă în vedere cadrele juridice și de politică relevante ale Uniunii, în special Regulamentul (UE) 2022/2554 al Parlamentului European și al Consiliului (5), Regulamentul (UE) 2024/1689 al Parlamentului European și al Consiliului (6), Regulamentul(UE) nr. 2024/2847 al Parlamentului European și al Consiliului (7) și Recomandarea Comitetului european pentru risc sistemic (CERS/2021/17) (8).
(16) Regulamentul (UE) 2022/2554 oferă un cadru cuprinzător pentru ca instituțiile financiare să identifice, să gestioneze, să monitorizeze și să atenueze riscurile TIC, inclusiv riscurile generate de atacurile cibernetice. Având în vedere interconectarea sectorului financiar și dependența sa de sistemele TIC și de furnizorii terți de servicii, un atac cibernetic reușit care ar afecta una sau mai multe instituții financiare sau furnizorii lor de servicii critice ar putea avea implicații sistemice semnificative. Autoritățile de supraveghere financiară ar trebui să dea prioritatea adecvată activităților de supraveghere din acest domeniu, având în vedere impactul potențial al unor astfel de atacuri cibernetice asupra stabilității, integrității și credibilității sistemului financiar, precum și daunele operaționale, financiare și pierderile suferite de consumator care ar putea rezulta.
(17) Regulamentul (UE) 2024/1689 stabilește norme armonizate privind introducerea pe piață, punerea în serviciu și utilizarea sistemelor de IA și a modelelor de IA de uz general în Uniunea Europeană, inclusiv, în anumite circumstanțe, a sistemelor și modelelor furnizate de furnizori de IA stabiliți în țări terțe, atunci când producția generată de sistemul de IA este utilizată în Uniunea Europeană sau un model de IA este integrat într-un sistem introdus pe piața Uniunii Europene. Acest regulament prevede, de asemenea, norme specifice, inclusiv un regim de reglementare mai strict, pentru modelele clasificate ca modele de IA de uz general care prezintă risc sistemic.
(18) Regulamentul (UE) 2024/2847 introduce cerințe obligatorii de securitate cibernetică pentru producători, care acoperă planificarea, proiectarea, dezvoltarea și mentenanța produselor hardware și software cu elemente digitale plasate pe piața Uniunii Europene. Acesta prevede și ca producătorii să se ocupe de vulnerabilități pe durata de viată a produselor acestora. Odată ce va fi pe deplin aplicabil în decembrie 2027, entitățile financiare care plasează astfel de produse pe piața Uniunii Europene vor trebui, de asemenea, să se asigure că aceste produse respectă aceste cerințe.
(19) Recomandarea CERS/2021/17 a recomandat elaborarea, de către Autoritățile europene de supraveghere (AES) în comun prin Comitetul comun al autorităților europene de supraveghere și împreună cu Banca Centrală Europeană (BCE), Comitetul european pentru risc sistemic (CERS) și autoritățile naționale relevante, a unui răspuns eficient coordonat la nivelul Uniunii în cazul unui incident cibernetic transfrontalier major sau al unei amenințări aferente care ar putea avea un impact sistemic asupra sectorului financiar al Uniunii. Acest lucru a dus la înființarea Cadrului paneuropean de coordonare a incidentelor cibernetice sistemice (EU-SCICF), care oferă o platformă valoroasă și operațională pentru schimbul de informații și coordonare între autoritățile financiare.
(20) În acest context, Comitetul european pentru risc sistemic adoptă pe această cale un avertisment de natură generală care vizează riscurile semnificative pentru stabilitatea financiară, amplificate de evoluția FAIM. Avertismentul ia în considerare activitatea analitică din nota CERS: „Abordarea modelelor de IA de frontieră cu capabilități cibernetice din perspectiva stabilității financiare” publicată în iunie 2026 (9),