×
MACURA | Unikalna wiedza ekspercka

Kancelaria MACURA.
ul. Odyńca 7/13
02-606 Warszawa

T: (+48) 696-011-713
M: monika.macura@kancelariamacura.pl

Zobacz nas na:
powrót more

Rekomendacje KNF wobec sektora finansowego w związku z ryzykiem Frontier AI

22 lipca 2026 r. Urząd Komisji Nadzoru Finansowego opublikował rekomendacje dotyczące wpływu modeli Frontier AI na cyberbezpieczeństwo podmiotów rynku finansowego. Dokument wpisuje się w działania europejskich organów nadzoru podjęte po ostrzeżeniu Europejskiej Rady ds. Ryzyka Systemowego z 25 czerwca 2026 r. Wcześniej, 7 lipca 2026 r., Europejski Bank Centralny oraz Europejskie Urzędy Nadzoru wskazały na konieczność dostosowania zarządzania ryzykiem ICT do rosnącej skali, szybkości i zaawansowania ataków wspomaganych przez AI.

UKNF zwraca uwagę, że modele Frontier AI mogą automatyzować identyfikowanie podatności oraz znacząco skracać czas między wykryciem luki a jej wykorzystaniem. Zmiana dotyczy przede wszystkim tempa i skali materializacji zagrożeń. Oznacza to konieczność przyspieszenia procesów zarządzania podatnościami, monitorowania infrastruktury i reagowania na incydenty.
Rekomendacje powiązano z obowiązkami wynikającymi z Rozporządzenia DORA. Podmioty finansowe powinny uwzględniać scenariusze wykorzystania AI przez cyberprzestępców w analizach ryzyka ICT i testach odporności cyfrowej, a także weryfikować przygotowanie zewnętrznych dostawców usług ICT. Działania mają być dostosowane do skali, profilu ryzyka i charakteru działalności zgodnie z zasadą proporcjonalności określoną w art. 4 DORA.

Do najpilniejszych obszarów UKNF zalicza:

  • masowe zarządzanie podatnościami i poprawkami;
  • ochronę infrastruktury dostępnej z Internetu;
  • kontrolę łańcucha dostaw;
  • oraz dokumentowanie skuteczności zastosowanych mechanizmów.

Samo posiadanie procedur i planów nie jest wystarczające i instytucje powinny dysponować wynikami testów, ćwiczeń ciągłości działania i rzetelnymi rejestrami incydentów.

Nadzorca oczekuje również, że priorytetyzacja podatności nie będzie oparta wyłącznie na wskaźnikach technicznych, takich jak CVSS. Decyzje o wdrażaniu poprawek powinny uwzględniać Threat Intelligence, rzeczywiste wykorzystywanie luk, krytyczność procesów biznesowych oraz zależności między aktywami, procesami podmiotu i jego dostawców.

Odpowiedzialność za dostosowanie organizacji obejmuje także zarządy, które powinny ocenić wpływ Frontier AI na profil ryzyka oraz zapewnić odpowiednie zasoby finansowe i kadrowe. UKNF zapowiedział weryfikację adekwatności i efektywności wdrożonych rozwiązań w ramach nadzoru bieżącego i czynności kontrolnych.

Kierunek ten jest spójny z działaniami EBC i EUN. EBC zobowiązał instytucje istotne do przekazania Wspólnym Zespołom Nadzorczym Planów Działania do 31 października 2026 r. Plany mają wskazywać środki zaradcze, harmonogramy, budżety i odpowiedzialności. Wspólnym elementem podejścia UKNF, EBC i EUN jest oczekiwanie przełożenia oceny ryzyka Frontier AI na konkretne i możliwe do zweryfikowania działania operacyjne.

W ramach specjalizacji usługi płatnicze oraz relacje z organami nadzorczymi, wspieramy instytucje finansowe w dostosowywaniu się do zmieniających się regulacji i wymogów prawnych. Jeśli Twoja organizacja potrzebuje wsparcia, skontaktuj się z nami.

Autor: radca prawny Michał Barwicki