何が起きたか
2026年7月31日、3つの欧州監督機関(EBA、EIOPA、ESMA—「ESA」)は「フロンティアAIモデルからのICTリスクに対する一貫性のあるリスクベースのアプローチに向けて」(JC 2026 25)を共同で公表した。この声明は、銀行、保険、証券にわたるAIアクセラレーション型サイバーリスクに対する、横断的でリスクベースの一貫性のある監督アプローチを求めており、DORAのICTリスク管理フレームワークとAI法のGPAIシステミックリスク規定に基づいている。予防(AI/MLコンポーネントを含む資産インベントリ、セキュアバイデザイン、パッチング)、検出(スケーラブルな脆弱性発見)、および管理の3つのリスク軽減戦略を定めており、重要なICT第三者プロバイダー(CTPP)に対するDORA監督活動の予定に関する最新情報を提供している。ESRB の2026年6月25日の警告(ESRB/2026/3)とENISAが同月に公表したフロンティアAIサイバーセキュリティの見方を明示的に基に構築されている。
なぜ重要か
これは、フロンティアAIが駆動するICT/サイバーリスクに特に対応する3つのEU金融監督機関すべてからの最初の共同声明であり、AIセキュリティを一般的なサイバーセキュリティ上の懸念からEU銀行、保険会社、および投資会社に対する明示的な横断的監督期待へと昇格させている。「声明」として様式化されており、拘束力のある技術的基準またはガイドラインではないが、差し迫った監督対話と審査の焦点を示唆しており、DORAのICT第三者監督体制に直接供給される。
必要な対応
EU規制対象の金融事業体は、監督対話に先立ってICTリスク管理フレームワーク、AI/ML資産インベントリ、およびインシデント対応/復旧計画をESAの予防/検出/管理フレームワークに対してベンチマークすべきである。CTPPは関連するDORA監督活動の更新を追跡すべきである。