KNF rekomenduje: uwzględnijcie AI w zarządzaniu ryzykiem AI
Michał Nowakowski · 22 lipca 2026
W swoich rekomendacjach regulator wskazuje na ryzyka związane z tzw. Frontier AI.
Mamo, mamo, pamiętasz jak mówiłem Ci o większej elastyczności w zakresie systemu zarządzania bezpieczeństwem informacji i uwzględnianiu ryzyk AI?
AI może zmienić zasady gry w obszarze cyberbezpieczeństwa. I jeżeli chcemy być odporni na zagrożenia, to musimy zapewnić, że zarządy👸🏻🤴🏻(i tu oddaję głos Polish Financial Supervision Authority KNF):
[zapewnią] odpowiedni[e] zasob[y] umożliwiając[e] utrzymanie odporności operacyjnej w warunkach dynamicznego wzrostu liczby podatności i incydentów bezpieczeństwa
Wszystko to w ramach rekomendacji, które właśnie się pojawiły - Rekomendacje dla podmiotów rynku finansowego dotyczące wpływu modeli Frontier AI na cyberbezpieczeństwo.
KNF nie wprowadza tutaj rewolucji, nie tworzyć też wszechogarniającego poczucia zagrożenia, ale przypomina o ważnych kwestiach związanych z inwestycjami w cyberbezpieczeństwo. Mamy np. wskazanie, aby:
☑️ przyśpieszyć procesy identyfikacji i obsługi podatności w skali masowej.
☑️ usprawnić mechanizmy monitorowania, wykrywania oraz obrony, ale nie w sensie PAPIEROWYM, ale OPERACYJNYM i udokumentowanym!!! A to będzie przedmiotem badania w ramach uprawnień nadzorczych.
☑️ sprawdzenie czy nasze mechanizmy due diligence i monitorowania relacjami z podmiotami trzecimi są adekwatne do rzeczywistości i czy uwzględniają rozwój modeli przełomowych; zwrócono także uwagę na oprogramowanie z komponentami open source.
☑️ wzmocnić poziom ochrony naszych zasobów teleinformatycznych dostępnych przez sieci publiczne.
KNF podkreśla także, że nasze systemy zarządzania bezpieczeństwem informacji muszą uwzględnia zagrożenia związane z AI, w tym być elementem analizy scenariuszowej. Mało tego Komisja wskazuje, że powinniśmy:
"dostosować środki ochrony i monitorowania do ewoluujących technik ataków opartych na AI, szkolić pracowników w zakresie rozpoznawania zagrożeń takich, jak phishing generowany przez AI czy deepfake"
To przecież AI Cybersecurity Literacy, prawda? Rekomendacji jest więcej, ale te wydają mi się najistotniejsze. Ja chciałbym tylko się przypomnieć, że na www.legalarchitect.pl znajdziecie grę, w której przechodzimy przez symulacje incydentów ICT, w tym w kontekście AI. Warto spojrzeć i zacząć poważniej myśleć o naszej odporności.
Komunikat kierowany jest do podmiotów rynku finansowego, ale bez cienia wątpliwości wszystkie rekomendacje powinniśmy przenieść na inne podmioty.