Icerige atla
Ekonomi ⭐ 75/100

AB Denetçilerinden Finans Sektörüne Yapay Zeka Siber Risk Uyarısı

AB Denetçilerinden Finans Sektörüne Yapay Zeka Siber Risk Uyarısı
Yaz Boyunca Malta'da İngilizce

Avrupa Birliği'nin üç mali denetim otoritesi, gelişmiş yapay zeka modellerinin finans sektöründe yarattığı artan siber risklere karşı daha güçlü yönetişim, gelişmiş operasyonel dayanıklılık ve daha tutarlı bir denetim yaklaşımı çağrısında bulundu.

Avrupa Bankacılık Otoritesi (EBA), Avrupa Sigorta ve Mesleki Emeklilik Otoritesi (EIOPA) ve Avrupa Menkul Kıymetler ve Piyasalar Otoritesi (ESMA) tarafından yayımlanan ortak bildiride, sınır ötesi yapay zeka modellerinin hızlı gelişiminin, finans kurumlarının ve denetçilerin acil önlem almasını gerektiren yeni bilgi ve iletişim teknolojisi (BİT) riskleri yarattığı belirtildi.

Otoriteler, bildirinin mevcut AB düzenleyici çerçevesi, Avrupa Komisyonu'nun Siber Güvenlik ve Yapay Zeka Eylem Planı ile Avrupa Sistematik Risk Kurulu (ESRB), Avrupa Birliği Siber Güvenlik Ajansı (ENISA), Tek Denetim Mekanizması (SSM) ve diğer yetkili kurumların son çalışmalarına dayandığını açıkladı.

Üç otoriteye göre amaç, sektörler arası, risk temelli ve tutarlı bir denetim yaklaşımını teşvik ederken, finans kuruluşlarının sınır ötesi yapay zeka teknolojilerine bağlı siber tehditlere karşı operasyonel dayanıklılıklarını güçlendirmelerine yardımcı olmak.

Bildiri, özellikle siber risklerin önlenmesi, tespiti ve yönetimine vurgu yaparken, yapay zeka kaynaklı tehditleri tanımlayabilecek, yönetebilecek ve azaltabilecek güçlü yönetişim ve risk yönetimi çerçevelerinin öneminin altını çiziyor.

Otoriteler ayrıca, Dijital Operasyonel Dayanıklılık Yasası (DORA) kapsamında kritik BİT üçüncü taraf sağlayıcılarına yönelik devam eden ve planlanan denetim faaliyetleri hakkında güncelleme yaparak, bu faaliyetlerin giderek sınır ötesi yapay zeka modelleriyle ilişkili riskleri ele alacağını belirtti.

EBA, EIOPA ve ESMA, hem finans kurumlarını hem de ulusal denetçileri, mevcut denetim beklentilerini dikkate alarak bildiriyi denetim tartışmalarına temel olarak kullanmaya teşvik etti.

Bu yaklaşımın, sınır ötesi yapay zeka teknolojileriyle ilişkili riskler gelişmeye devam ederken AB finans sisteminin dayanıklı kalmasına yardımcı olacağı ifade edildi.

Otoriteler, son dönemdeki sınır ötesi yapay zeka modellerinin gelişmiş yeteneklerinin siber riskleri önemli ölçüde hızlandırdığı ve siber güvenlik savunmalarının güçlendirilmesi ile olay müdahale yeteneklerinin iyileştirilmesinin aciliyetini artırdığı uyarısında bulundu.

Bildiriye göre, yapay zeka destekli siber araçlar, güvenlik açıklarını hızla keşfedip kullanabildikleri, paylaşılan altyapıdaki zayıflıkları hedef alabildikleri ve birden fazla kuruluşu etkileyen tek hata noktalarından yararlanabildikleri için sistemik riskler oluşturabilir.

Bildiride ayrıca aynı teknolojilerin siber savunmaları güçlendirebileceği de kabul edildi. Ancak otoriteler, savunmacıların güvenlik yanıtlarını dikkatle doğrulanmış prosedürlerle devreye alması gerekirken, kötü niyetli aktörlerin sınır ötesi yapay zeka yeteneklerinden çok daha hızlı yararlanabileceği uyarısında bulundu.

Denetçiler, 7 Temmuz'da yayımlanan ve Avrupa Birliği genelinde siber güvenlik ve dayanıklılığı güçlendirmeyi amaçlayan Avrupa Komisyonu'nun Siber Güvenlik ve Yapay Zeka Eylem Planı'na atıfta bulundu.

Ayrıca ESRB'nin son uyarılarına da dikkat çeken otoriteler, yüksek yetenekli yapay zeka modellerinin kötüye kullanılmasının finansal sistem üzerinde önemli bir etki yaratabileceğini belirtti.

Otoriteler, yapay zeka kaynaklı aksaklıkların birkaç gün sürmesi veya birden fazla kurumu aynı anda etkilemesi halinde, sonuçların tek bir firmayı aşarak daha geniş finansal sisteme ve genel ekonomiye yayılabileceği uyarısında bulundu.

Bildiride ayrıca ENISA'nın yakın zamanda yayımladığı, yapay zeka kaynaklı siber tehditlerle karşı karşıya kalan kuruluşların operasyonel yeteneklerini güçlendirmeyi amaçlayan tavsiyelere de atıfta bulunuldu.

Denetim otoriteleri, finans kurumlarıyla yapılan görüşmelerde bu risklere ve firmaların operasyonel dayanıklılığı korumak için uygulamaya koyduğu önlemlere giderek daha fazla vurgu yapıldığını söyledi.

Ayrıca Avrupa Merkez Bankası'nın (ECB) son denetim eylemine dikkat çeken otoriteler, ECB'nin önemli bankaların üst düzey yöneticilerini, önceki denetimler, hedefli incelemeler ve 2024 siber dayanıklılık stres testiyle tespit edilen BİT riskleri ve siber güvenlik zayıflıklarına ilişkin çözülmemiş denetim bulgularını gecikmeksizin ele almaya çağırdığını belirtti.

Bildiriye göre, siber tehdit ortamı geliştikçe çözülmemiş zayıflıklar giderek daha önemli hale geliyor ve diğer yetkili otoriteler de benzer denetim beklentilerini benimseyebilir.

Üç Avrupa otoritesi, görevlerinin AB genelinde denetim yakınsamasını ve koordinasyonu teşvik etmeyi içerdiğini söyledi. Bu bağlamda, bildirinin mevcut mevzuat, denetim beklentileri ve Avrupa Komisyonu eylem planının hedefleriyle tamamen uyumlu kalırken mevcut risk ortamı için pratik bağlam sağlamayı amaçladığını ifade ettiler.

Otoriteler, mevcut AB düzenleyici çerçevesinin, özellikle DORA ve Yapay Zeka Yasası'nın, yüksek yetenekli yapay zeka modelleriyle ilişkili riskleri ele almak için zaten sağlam bir temel sağladığını belirtti. DORA'nın BİT risk yönetimi, dayanıklılık testi, olay yönetimi, kurtarma planlaması ve üçüncü taraf BİT risk yönetimini kapsayan gereklilikler getirdiğini açıkladılar.

Öte yandan Yapay Zeka Yasası'nın, sistemik risk taşıyan genel amaçlı yapay zeka modellerinin sağlayıcılarına şeffaflık gereklilikleri, teknik dokümantasyon ve siber güvenlik önlemleri dahil olmak üzere ek yükümlülükler getirdiği ifade edildi.

AB düzenleyici çerçevesi teknolojiden bağımsız kalmaya devam etse de otoriteler, sınır ötesi yapay zekanın siber güvenlik açıklarını belirleme ve bunlara yanıt verme süresini önemli ölçüde kısalttığı uyarısında bulundu. Bu nedenle finans kurumlarını, siber güvenlik yeteneklerini güçlendirerek ve mevcut güvenlik önlemlerini yeni tehdit ortamına uyarlayarak proaktif davranmaya çağırdılar.

Bildiride, tüm önlemlerin her kurumun büyüklüğü, risk profili ile faaliyetlerinin ölçeği ve karmaşıklığı dikkate alınarak orantılı bir şekilde uygulanması gerektiği eklendi.

Dayanıklılığı güçlendirmek ve AB genelinde eşit rekabet koşullarını teşvik etmek için otoriteler, finans kurumlarını önleme, tespit ve siber risk yönetimine odaklanarak BİT risk yönetimi süreçlerini, prosedürlerini ve kontrollerini güncellemeye teşvik etti.

Etkili önlemenin, altyapı, uygulamalar, veri havuzları, uygulama programlama arayüzleri ve yapay zeka veya makine öğrenimi bileşenleri dahil olmak üzere BT varlıklarının sürekli güncellenen envanterlerinin tutulmasına bağlı olduğu, böylece firmaların varlıkları önemlerine ve maruziyetlerine göre sınıflandırabileceği belirtildi.

Otoriteler ayrıca güvenli-tasarım ilkelerinin, sürekli izlemenin, proaktif yazılım yamalamanın ve önleyici tedbirlere öncelik verirken BT sistemleri arasındaki bağımlılıkların değerlendirilmesinin önemini vurguladı.

Tespit konusunda, mevcut güvenlik açığı belirleme süreçlerinin yapay zeka destekli siber tehditlere ayak uydurabilmek için hem daha hızlı hem de daha sofistike hale gelmesi gerektiği ifade edildi. Bildiride, kuruluşların periyodik izlemeden sürekli gözetime geçmesi, güvenlik operasyon merkezlerini ve kırmızı takım tatbikatlarını mevcut teknik yetenekler ve personel uzmanlığının yanı sıra yapay zeka tabanlı araçlarla geliştirmesi gerektiği eklendi.

Siber risk yönetimi konusunda otoriteler, daha güçlü operasyonel dayanıklılık testleri, iyileştirilmiş felaket kurtarma düzenlemeleri, gelişmiş veri yedekleme yetenekleri ve daha yüksek siber olgunluk seviyeleri çağrısında bulundu. Yönetişim yapıları, test metodolojileri ve iş sürekliliği planlamasının, yapay zeka destekli tehditleri ve birden fazla sistemi aynı anda etkileyebilecek arızaları yansıtacak şekilde gelişmesi gerektiğini belirttiler.

Denetçiler ayrıca yetkili otoriteleri, yönetim organlarının net yönetişim yapıları, tanımlanmış hesap verebilirlik, zamanında müdahale planları ve siber dayanıklılığa yeterli yatırım yoluyla sınır ötesi yapay zeka kaynaklı siber riskleri ele almaya tamamen bağlı kalmasını sağlamaya çağırdı. Kurumların, hem yapay zeka modellerinin dahili kullanımını hem de bunlara dolaylı maruziyeti yansıtan güncellenmiş metrikler, tolerans eşikleri ve kontrol önlemlerini içerecek şekilde risk iştahı çerçevelerini gözden geçirmesi gerektiğini eklediler.

Bildiride, finansal kuruluşların gelişmeleri yakından izlerken gecikmeksizin sınır ötesi yapay zeka risklerinin etkin yönetimini destekleyen yönetişim yapıları oluşturması gerektiği vurgulandı. Aynı zamanda otoriteler, herkese uyan tek bir yaklaşımı reddederek kurumların DORA'nın 4. Maddesi uyarınca hafifletme stratejilerini büyüklüklerine, birbirine bağlılıklarına, risk profillerine ve operasyonel karmaşıklıklarına göre uyarlaması gerektiğini belirtti.

Geleceğe bakıldığında EBA, EIOPA ve ESMA, yapay zeka teknolojileri gelişmeye devam ederken ulusal denetçilerle orantılı, ileriye dönük ve risk temelli bir denetim yaklaşımını sürdürmek için çalışmaya devam edeceklerini söyledi. Otoriteler ayrıca, Baş Denetçiler olarak hareket ederek, kritik BİT üçüncü taraf sağlayıcılarıyla bu şirketlerin yapay zeka kaynaklı riskleri nasıl tanımladığını, değerlendirdiğini ve yönettiğini incelemek için hedefli görüşmelere başladıklarını açıkladı.

Bulguların yıllık risk değerlendirme döngüsünü ve 2027 Denetim Planı kapsamındaki faaliyetlerin önceliklendirilmesini şimdiden etkilediği belirtildi. Dahası, otoriteler yapay zeka kaynaklı riskleri Denetim İnceleme Metodolojilerine dahil etmeye başladıklarını ve bu çalışmayı 2027 boyunca genişletmeye devam edeceklerini söyledi.

Yapay zeka kaynaklı tehditlerin, kritik BİT üçüncü taraf sağlayıcılarının giderek yapay zeka destekli bir siber tehdit ortamına yeterince hazır olup olmadığını değerlendirmek için 2027 yılında denetim incelemelerinde ve diğer denetim faaliyetlerinde daha belirgin bir şekilde yer almasının beklendiği ifade edildi.

Gün Batımı, Kokteyl, İngilizce
Paylaş: