La BCE exige des banques leur plan de bataille face aux attaques dopées à l’IA
Face à Mythos, la Banque centrale européenne (BCE) appelle à la mobilisation générale. D’ici le 31 octobre 2026, chaque institution bancaire placée sous sa surveillance doit soumettre son plan d’action face aux menaces cyber dopées à l’intelligence artificielle (IA). Les banques ont un peu moins de quatre mois pour élaborer et détailler leur stratégie.
«Les modèles d’IA émergents sont capables d’identifier des vulnérabilités logicielles et de générer des exploits fonctionnels à une vitesse inédite, réduisant ainsi considérablement le délai entre la découverte d’une vulnérabilité et son exploitation», souligne Claudia Buch, présidente de la BCE, dans un courrier adressé ce 7 juillet aux patrons des grandes banques européennes.
Pas un phénomène passager, mais une mutation
Les Mythos et autres nouveaux modèles d’IA changent la donne : là où des humains mettaient des semaines pour concevoir une attaque, l’IA met au jour failles et vulnérabilités en quelques minutes. «Il s’agit d’une mutation durable du paysage des menaces, et non d’un phénomène passager ou d’un risque lié à un outil spécifique», poursuit Claudia Buch.
A lire aussi : Les banques anglo-saxonnes sont priées de tester le nouveau modèle d’IA d’Anthropic
La BCE exige donc une évaluation «sans délai» de l’incidence sur chaque banque de l’évolution des menaces, doublé d’un «plan d’action complet détaillant des mesures concrètes», avec les ressources nécessaires, les responsabilités clairement établies et les calendriers de mise en œuvre. C’est une nouvelle demande, et c’est une priorité. Pour l’occasion, la remise du questionnaire sur les risques informatiques, attendue en septembre, est reportée en février 2027, histoire que les troupes IT se concentrent sur la nouvelle demande.
La menace d’un maillon faible non bancaire
La BCE détaille plusieurs urgences, comme l’accélération de la gestion des vulnérabilités et des correctifs, le renforcement de la surveillance et de la détection des attaques, la sécurisation des actifs exposés et la gestion des risques liés aux tiers. Et, justement, le Comité européen du risque systémique (CERS) met de son côté en garde contre l’asymétrie croissante entre les institutions supervisées, réputées solides, et des établissements plus jeunes, plus fragiles, moins bien équipés, et moins régulés.
Dans le système actuel où les interconnexions sont fortes, la vulnérabilité du maillon le plus faible peut constituer le point d’entrée et affecter la stabilité de tout le système. La vigilance doit s’étendre bien au-delà des géants bancaires et englober le monde des fintechs et des acteurs des cryptoactifs, estime le CERS.
Prochain rendez-vous, le quantique
A plus long terme, la BCE appelle à des mesures stratégiques, comme la modernisation de l’infrastructure et l’abandon des systèmes obsolètes, mais aussi l’adoption du «Zéro Trust» avec notamment une vérification continue des utilisateurs et des applications, et la mise en place de plans de continuité testés face à des scénarios d’attaques à haute vitesse et haut volume. La collaboration entre pairs, avec la mise en place de cadres sécurisés d’échange de renseignements sur les menaces et les stratégies de défense entre institutions est fortement encouragée.
A plus long terme, les banques doivent prévoir une modernisation radicale des infrastructures et remplacer leurs systèmes obsolètes et en fin de vie. En conclusion, le courrier de la BCE évoque l’informatique quantique, qui elle aussi aura une incidence sur le paysage de la cybersécurité. «La BCE abordera, en temps voulu et dans un courrier distinct, le risque que les avancées de l’informatique quantique font peser sur les méthodes de chiffrement traditionnelles» conclut le courrier. A la mobilisation générale du jour succèdera donc rapidement un autre appel à la mise en ordre de bataille, sur le quantique cette fois.
Plus d'articles du même thème
-
Bertrand Hassani (Quant AI Lab) : «Le futur de la banque, c’est la connexion de tous les systèmes d’information»
Interviewé à l’occasion de l’événement Bank Acceleration, qui s’est tenu le 6 octobre, au Palais Brongniart, Bertrand Hassani, directeur général de Quant AI Lab, a évoqué les avantages d'une IA distribuée pour répondre notamment aux besoins du secteur bancaire. -
Les banques françaises ne savent pas parler aux femmes
Alors que les banques se targuent de vouloir anticiper la grande transmission pour en saisir toutes les opportunités, ont-elles seulement conscience que celle-ci passera avant tout par les femmes et qu’elles doivent progresser pour les aborder et leur parler placements ? Une question sur laquelle s’est penché le cabinet Frame Advisory dans sa dernière étude Femmes et investissement. -
American Express écope d’une amende de 350 millions de dollars
L’office de contrôle de la monnaie américain reproche à American Express des manquements concernant la lutte contre le blanchiment.
ETF à la Une
Le marché européen des ETF engrange 127 milliards d’euros au troisième trimestre 2026
- Les gestions anticipent une résistance modérée des Bourses
- L’IA ne sait pas lire correctement les résultats du CAC 40
- Schneider Electric rachète l'américain PTC pour 20 milliards d'euros
- Schneider Electric indispose les investisseurs en ciblant l’américain PTC
- Air Liquide veut rallumer sa flamme boursière avec 4 milliards d'euros de rachat d'actions
Contenu de nos partenaires
-
DétenteAutomobile : accord Bruxelles-Pékin pour limiter les exportations des modèles hybrides chinois en Europe
L’UE salue un accord destiné à réduire d’environ de moitié les volumes sur quatre ans. L'Allemagne s'était associée à la France pour faire pression sur la Commission -
« Le pire, c'est l'indifférence » : le match entre Gabriel Attal et Jean-Luc Mélenchon reprend sur la jeunesse
Les deux candidats à la présidentielle organisent chacun un meeting ce week-end. L’occasion de relancer leur duel à distance après s’être fortement impliqués dans la mobilisation des lycéens -
War 2.0L’Ukraine veut affaiblir l’économie de la Russie en ciblant les data centers du « Google russe »
Deux centres de données de Yandex, acteur majeur de la tech russe, ont été touchés en moins de vingt-quatre heures par des frappes de drone ukrainiennes. Kiev répond à des frappes similaires lancées le mois dernier par Moscou