Rekomendacje KNF wobec sektora finansowego w związku z ryzykiem Frontier AI
22 lipca 2026 r. Urząd Komisji Nadzoru Finansowego opublikował rekomendacje dotyczące wpływu modeli Frontier AI na cyberbezpieczeństwo podmiotów rynku finansowego. Dokument wpisuje się w działania europejskich organów nadzoru podjęte po ostrzeżeniu Europejskiej Rady ds. Ryzyka Systemowego z 25 czerwca 2026 r. Wcześniej, 7 lipca 2026 r., Europejski Bank Centralny oraz Europejskie Urzędy Nadzoru wskazały na konieczność dostosowania zarządzania ryzykiem ICT do rosnącej skali, szybkości i zaawansowania ataków wspomaganych przez AI.
UKNF zwraca uwagę, że modele Frontier AI mogą automatyzować identyfikowanie podatności oraz znacząco skracać czas między wykryciem luki a jej wykorzystaniem. Zmiana dotyczy przede wszystkim tempa i skali materializacji zagrożeń. Oznacza to konieczność przyspieszenia procesów zarządzania podatnościami, monitorowania infrastruktury i reagowania na incydenty.
Rekomendacje powiązano z obowiązkami wynikającymi z Rozporządzenia DORA. Podmioty finansowe powinny uwzględniać scenariusze wykorzystania AI przez cyberprzestępców w analizach ryzyka ICT i testach odporności cyfrowej, a także weryfikować przygotowanie zewnętrznych dostawców usług ICT. Działania mają być dostosowane do skali, profilu ryzyka i charakteru działalności zgodnie z zasadą proporcjonalności określoną w art. 4 DORA.
Do najpilniejszych obszarów UKNF zalicza:
- masowe zarządzanie podatnościami i poprawkami;
- ochronę infrastruktury dostępnej z Internetu;
- kontrolę łańcucha dostaw;
- oraz dokumentowanie skuteczności zastosowanych mechanizmów.
Samo posiadanie procedur i planów nie jest wystarczające i instytucje powinny dysponować wynikami testów, ćwiczeń ciągłości działania i rzetelnymi rejestrami incydentów.
Nadzorca oczekuje również, że priorytetyzacja podatności nie będzie oparta wyłącznie na wskaźnikach technicznych, takich jak CVSS. Decyzje o wdrażaniu poprawek powinny uwzględniać Threat Intelligence, rzeczywiste wykorzystywanie luk, krytyczność procesów biznesowych oraz zależności między aktywami, procesami podmiotu i jego dostawców.
Odpowiedzialność za dostosowanie organizacji obejmuje także zarządy, które powinny ocenić wpływ Frontier AI na profil ryzyka oraz zapewnić odpowiednie zasoby finansowe i kadrowe. UKNF zapowiedział weryfikację adekwatności i efektywności wdrożonych rozwiązań w ramach nadzoru bieżącego i czynności kontrolnych.
Kierunek ten jest spójny z działaniami EBC i EUN. EBC zobowiązał instytucje istotne do przekazania Wspólnym Zespołom Nadzorczym Planów Działania do 31 października 2026 r. Plany mają wskazywać środki zaradcze, harmonogramy, budżety i odpowiedzialności. Wspólnym elementem podejścia UKNF, EBC i EUN jest oczekiwanie przełożenia oceny ryzyka Frontier AI na konkretne i możliwe do zweryfikowania działania operacyjne.
W ramach specjalizacji usługi płatnicze oraz relacje z organami nadzorczymi, wspieramy instytucje finansowe w dostosowywaniu się do zmieniających się regulacji i wymogów prawnych. Jeśli Twoja organizacja potrzebuje wsparcia, skontaktuj się z nami.
Autor: radca prawny Michał Barwicki