ECB skärper AI-kraven – bankerna får till oktober på sig

Reglering AI gör det möjligt att hitta och utnyttja sårbarheter betydligt snabbare än tidigare. Nu kräver ECB att Europas stora banker tar fram styrelseförankrade handlingsplaner för att möta hoten – med deadline den 31 oktober.

ECB skärper AI-kraven – bankerna får till oktober på sig
Ricardo Ferrerira | Foto: Pressbild & Adobe Stock

Europeiska centralbanken, ECB, skärper kraven på hur banker hanterar cyberrisker kopplade till AI.

Någonting är fel

Du är inloggad som prenumerant hos förlaget Pauser Media, men nånting är fel. På din profilsida ser du vilka av våra produkter som du har tillgång till. Skulle uppgifterna inte stämma på din profilsida – vänligen kontakta vår kundtjänst.

Bakgrunden är en oro för att snabbare och mer automatiserade cyberattacker inte bara ska drabba enskilda banker utan i förlängningen innebära en risk för det finansiella systemet.

De berörda bankerna ska senast den 31 oktober 2026 lämna in en handlingsplan som omfattar både kort- och långsiktiga åtgärder. Bland områdena finns sårbarhets- och patchhantering, övervakning, AI-baserade försvar, tredjepartsrisker och skydd av internetexponerade system.

– Den viktigaste förändringen är att bankerna slutar behandla cybersäkerhet som ett periodiskt, manuellt arbete och istället börjar försvara sig i samma hastighet som angriparna agerar, säger Ricardo Ferreira, Field CISO på Fortinet till Techtidningen.

Tredjepartsrisker kan bli svårast

Enligt Ricardo Ferreira kan hanteringen av externa leverantörer bli en av de största utmaningarna inför deadline.

Banker är i dag beroende av omfattande kedjor av it- och molnleverantörer samt öppen källkod. Det gör det svårare att få kontroll över sårbarheter som kan finnas utanför bankens egna system.

– Att säkerställa att dessa leverantörskedjor faktiskt håller måttet mot AI-accelererade attacker är ett omfattande strukturarbete, inte en administrativ pappersprodukt, säger Ricardo Ferreira.

De nya kraven ersätter inte EU:s regelverk DORA. Enligt Fortinet ska de i stället ses som en fortsättning på de krav på digital operativ motståndskraft som bankerna redan omfattas av.

Samtidigt har tidsfristen för ECB:s IT-riskenkät flyttats från september 2026 till februari 2027.

AI pressar ihop tiden från sårbarhet till attack

Den stora förändringen i hotbilden är enligt Ricardo Ferreira hastigheten. AI kan användas både för att automatisera attacker och för att snabbare identifiera sårbarheter.

– För bara några år sedan tog det skickliga angripare dagar eller veckor att hitta och utnyttja en sårbarhet i en programvara. I dag gör AI-modeller det på timmar eller minuter, säger han.

Det sätter press på traditionella arbetssätt där uppdateringar och patchning sker med fasta intervall.

– När angripare kan hitta och utnyttja en sårbarhet på några timmar lämnar en månatlig patchningscykel dörren öppen alldeles för länge.

Ricardo Ferreira framhåller samtidigt att de grundläggande säkerhetsåtgärderna inte har blivit mindre viktiga.

Patchning, behörighetskontroll och andra delar av den grundläggande cyberhygienen behöver enligt honom i stället genomföras snabbare och kompletteras med mer automatiserade försvar.

Styrelsen får ett tydligare ansvar

ECB:s krav innebär också att cyberriskerna inte enbart kan hanteras av bankernas säkerhets- och it-organisationer. Handlingsplanerna ska vara förankrade i styrelsen och innehålla bland annat ansvarsfördelning, resurser och tidsplaner.

– Det här är ingenting som styrelser längre kan delegera till IT-avdelningen. DORA gjorde ledningsgruppen juridiskt ansvarig för den digitala operativa motståndskraften, och ECB:s brev förstärker detta direkt, säger Ricardo Ferreira.

Enligt honom innebär det i praktiken att styrelser behöver kunna bedöma cyberrisker och fatta beslut om vilka säkerhetsåtgärder som ska finansieras.

European Systemic Risk Board, ESRB, har även höjt sin riskbedömning för cyberhot till nivån ”allvarlig”.

Fortinets bild är att kombinationen av en starkt digitaliserad och sammanlänkad banksektor och snabbare AI-drivna attacker ökar risken för att samma sårbarhet kan slå mot flera finansiella aktörer samtidigt.

Senaste artiklarna

Hämtar fler artiklar
Till startsidan
Techtidningen

Techtidningen Premium

Nyhetstjänsten för dig som jobbar med professionell kommunikation. Få nischade nyhetsbrev för ditt intresseområde och utbildnings-tv.