A Deloitte friss elemzése szerint a mesterséges intelligencia (AI) új generációja felgyorsítja a kiberkockázatok kialakulását a pénzügyi szolgáltatási szektorban, különösen az európai, közel-keleti és afrikai (EMEA) régióban. A jelentés arra hívja fel a figyelmet, hogy az AI rövidítheti azt az időt, amely a sérülékenységek felfedezése és azok kártevő célú kihasználása között eltelik, ez pedig erősebb nyomást helyez a működési reziliencia biztosítására.
Mi változik a fenyegetési környezetben
A Deloitte megjegyzi, hogy a feltörekvő AI-képességek — köztük az Anthropic által bemutatott Claude Mythos modellhez és a Project Glasswing kezdeményezéshez kapcsolódó fejlesztések — jelezhetik a sérülékenységek azonosításának és kihasználásának felgyorsulását. Bár ezek gyakorlati hatásai további validációt igényelnek, a trend világos: az AI tovább rövidítheti a felfedezés, a nyilvánosságra hozatal és a kihasználás közötti időablakot.
Korábban a kifinomult támadások jellemzően jól finanszírozott állami szereplők vagy magas szintű szervezett bűnözői csoportok eszközei voltak. A jelentés szerint az AI-modellek fejlődésével azonban a fejlett támadási képességek kevésbé függenek kizárólag a speciális szakértelemtől, és egyre inkább az adatokhoz, számítási kapacitáshoz és a technológiák nagyléptékű alkalmazásához kötődnek.
Az EMEA-pénzügyi szolgáltatókat különösen kiszolgáltatottá teheti a régió összetett technológiai környezete, a jelentős harmadik fél függőségek, az összekapcsolt infrastruktúrák, a magas rendelkezésre állási követelmények és a fokozódó szabályozói felügyelet. A kihívás nem feltétlenül új típusú sérülékenységeket jelent — hanem azt, hogy a meglévő gyengeségek azonosítása és kihasználása gyorsabbá válik, mint ahogy a szervezetek képesek azokra reagálni.
Mennyire sürgős és hogyan kell kezelni
"A kérdés ma már nem az, hogy léteznek-e sérülékenységek, hanem az, hogy a szervezetek milyen gyorsan képesek azonosítani, priorizálni és kezelni azokat, mielőtt a támadók lépnek" – mondta Szöllősi Zoltán, a Deloitte kiberbiztonsági tanácsadási csapatának közép-európai Partnere. Hozzátette: "A pénzügyi intézményeknek ezt legalább annyira működési reziliencia kérdésként kell kezelniük, mint kiberbiztonsági problémaként. Az alapelvek nem változtak, de késlekedésre nincs idő."
A szabályozói környezet is az erősebb működési reziliencia felé mutat: a működési reziliencia, a harmadik fél kockázatkezelése és az ICT-governance egyre nagyobb hangsúlyt kap az olyan környezetben, ahol a kiberkockázatok "gépi sebességgel" materializálódhatnak.
Az alkalmazkodás iránya: automatizáció és governance
A Deloitte szerint a kiberbiztonság alapelvei — gyors javítások, erős identitás- és hozzáféréskezelés, hálózati szegmentáció, folyamatos monitorozás és hatékony incidenskezelés — továbbra is meghatározók maradnak. Ami változik, az az automatizáció és különösen a megfelelően szabályozott, AI-támogatott automatizáció növekvő szerepe a sérülékenységkezelésben és a biztonsági működésben.
Tóth László, a Deloitte kiberbiztonsági tanácsadási csapatának közép-európai Partnere hangsúlyozta: "A mesterséges intelligencia jelentősen erősítheti a kibervédelmi képességeket, különösen a sérülékenységek felderítése és a javítások priorizálása területén. Ugyanakkor a szervezeteknek erős irányítási keretrendszerre, emberi felügyeletre és egyértelmű működési kontrollokra van szükségük ahhoz, hogy az automatizáció valóban növelje a rezilienciát, és ne hozzon létre újabb kockázatokat."
A jelentés rögzíti, hogy automatizáció governance nélkül új kockázatokat okozhat — például tömeges konfigurációs hibákat vagy ellenőrizetlen változtatásokat komplex környezetekben — ezért az emberi felügyelet, validációs folyamatok és erős irányítás kulcsfontosságúak.
Gyakorlati prioritások a pénzügyi intézmények számára
-
Rövid távon: célzott sérülékenységkezelési programok bevezetése, amelyek fókuszában az életciklusuk végén lévő rendszerek, az internet felől elérhető eszközök, a kritikus üzleti szolgáltatások és a fontos adatokat kezelő környezetek állnak. A szervezeteknek felül kell vizsgálniuk a javítási folyamatok átfutási idejét és azokat a működési szűk keresztmetszeteket, amelyek lassítják a reagálást.
-
Középtávon: folyamatos, intelligenciaalapú sérülékenységkezelési képességek kiépítése automatizációval és AI-támogatott elemzéssel. Az igazgatóságoknak és felsővezetőknek az AI-alapú kiberkockázatot elsősorban működési reziliencia ügyként kell kezelniük.
-
Hosszabb távon: amennyiben a pénzügyi intézmények ezt az időszakot a kiberbiztonsági működés modernizálására és a sérülékenységek kezelésének felgyorsítására használják, a helyzet kedvezőbbé is válhat, mielőtt az AI-alapú támadási technikák széles körben elérhetővé válnának.
Összességében a Deloitte jelentése a gyorsabb kiberkockázati megjelenés miatt sürgeti a fegyelmezett, jól irányított automatizációt, a folyamatos sérülékenységkezelést és a működési reziliencia elsődleges kezelését a pénzügyi szolgáltatóknál az EMEA régióban.



