事件经过
2026年7月31日,三个欧洲监管当局(EBA、EIOPA、ESMA——"欧洲监管当局")联合发布了《欧洲监管当局声明:针对前沿AI模型ICT风险的一致性和风险导向型监管方法》(JC 2026 25)。该声明呼吁在银行、保险和证券领域采取跨部门、风险导向型和一致性的监管方法来应对AI加速的网络风险,以DORA的ICT风险管理框架和AI法案的GPAI系统性风险条款为基础。它列出了三项风险缓解策略——预防(包括AI/ML组件的资产清单、安全设计、补丁)、检测(大规模漏洞发现)和管理——以及关于关键ICT第三方提供商(CTPPs)计划DORA监管活动的更新。它明确以ESRB 2026年6月25日的警告(ESRB/2026/3)和ENISA同月发布的前沿AI网络安全观点为基础。
影响分析
这是三个欧盟金融监管当局首次发表的联合声明,专门针对前沿AI驱动的ICT/网络风险,将AI安全从通用网络安全问题升级为欧盟银行、保险公司和投资公司的明确跨部门监管期望。虽然形式上是"声明"而非具有约束力的技术标准或指南,但它预示着迫在眉睫的监管对话和审查重点,并直接纳入DORA的ICT第三方监管制度。
建议行动
欧盟监管的金融机构应根据欧洲监管当局的预防/检测/管理框架对标其ICT风险管理框架、AI/ML资产清单和事件响应/恢复计划,为监管对话做准备;CTPPs应跟踪相关DORA监管活动更新。