El banco prepara su respuesta al Banco Central Europeo (BCE) con planes de contingencia ante la amenaza que supone Mythos, el nuevo y potente modelo de IA desarrollado por Anthropic. Las entidades tienen de plazo hasta finales de mes para presentar al supervisor una hoja de ruta detallada para hacer frente a esta nueva amenaza en materia de ciberseguridad, según indican fuentes financieras. Seguir leyendo
Las entidades defenderán sus capacidades técnicas y propondrán planes de gobernanza para los modelos de IA más potentes
Feed MRSS-S News
El banco prepara su respuesta al Banco Central Europeo (BCE) con planes de contingencia ante la amenaza que supone el nuevo y potente modelo de IA desarrollado por Anthropic, Mythos. Las entidades tienen de plazo hasta finales de mes para detallar al supervisor una hoja de ruta para hacer frente a esta nueva amenaza en materia de ciberseguridad, según indican fuentes financieras. Las alarmas saltaron en Fráncfort a principios de este año, al conocerse la noticia del nuevo modelo de IA de Anthropic. La cuestión se centró en su capacidad para analizar las vulnerabilidades de un software en cuestión de minutos y en cómo aprovecharlas para lanzar un ciberataque. En el caso de los bancos, puede ayudarles a detectar las vulnerabilidades de sus sistemas y hacerlos invulnerables. Si se utiliza con fines maliciosos, puede hacer que el dinero de las cuentas corrientes de sus clientes se evapore en cuestión de minutos. En primer lugar, el BCE convocó a todos los bancos a una reunión para poner a prueba su resistencia ante un ataque de este tipo. Pero las cosas pronto se complicaron. En primavera, decidió utilizar una de las armas más poderosas de las que dispone para dirigirse a los bancos. Les envió una carta dirigida directamente a los presidentes ejecutivos y consejeros delegados de las entidades, las conocidas como «Dear CEO Letter». Por ejemplo, fue la fórmula elegida por el banco central para suspender el pago de dividendos por parte de las entidades durante la pandemia de COVID-19. En la misiva, el supervisor ha instado a los principales bancos de la zona del euro a que le envíen un plan de acción para hacer frente a este nuevo riesgo antes del 31 de octubre. Pide a las entidades que aceleren la gestión de las vulnerabilidades de software y su corrección, que supervisen y detecten las capacidades defensivas de la IA, y que verifiquen que sus proveedores operan de forma segura. A largo plazo, propone que modernicen y sustituyan su tecnología obsoleta y que mejoren su resiliencia operativa con mecanismos de recuperación tras una crisis o mediante el intercambio de información. Los bancos han trabajado en ello durante todo el verano, bajo la supervisión de equipos conjuntos de seguimiento (los denominados JST). Y ya disponen de borradores de estas hojas de ruta, que deben enviar al BCE este mes. Las fuentes consultadas coinciden en que los bancos defenderán las capacidades técnicas con las que cuentan, tras años centrados en cuestiones de ciberseguridad, para hacer frente a este tipo de ataques. Uno de los argumentos será también que los bancos ya utilizan modelos similares a Mythos desarrollados por otras empresas de IA, aunque el de Anthropic no está disponible para las empresas europeas debido al afán de Donald Trump por mantenerlo bajo su control y reservarlo exclusivamente para las empresas estadounidenses. La clave del documento residirá en las propuestas que presenten para reforzar la gestión de la ciberseguridad. La carta del BCE ya era uno de los ámbitos en los que se había puesto especial énfasis. Se espera que el debate sobre el tema llegue al más alto nivel de autoridad de las entidades, en el consejo de administración y liderado por su máximo responsable. Y que se aborden cuestiones como si el presupuesto destinado a la ciberseguridad y el equipamiento al respecto son adecuados, o si existen planes para responder a determinados tipos de ataques. . Evaluación de medidas. El BCE insta a los bancos a que también se replanteen una serie de medidas específicas que propone. Por ejemplo, insta a las entidades a reforzar las actividades de formación del personal en estas cuestiones y a revisar la cadena de suministro y los acuerdos con los proveedores de tecnología. Les insta a realizar análisis preventivos, eventualmente con la ayuda de estas otras herramientas de inteligencia artificial, así como a estar preparados para subsanar rápidamente estas fallas y realizar los cambios tecnológicos necesarios para ello. Asimismo, exige que identifiquen todos los activos tecnológicos con los que trabajan, incluidos los de terceros, o que reduzcan al mínimo aquellos expuestos a Internet y accesibles desde fuera de la entidad, incluidos los entornos en la nube. La preocupación de la institución por las cuestiones de ciberseguridad es máxima y no es algo nuevo. De hecho, es una de sus prioridades de supervisión desde hace varios años. Ya en 2024 llevó a cabo una ronda de pruebas de resistencia centradas en evaluar la capacidad de los bancos para hacer frente a este problema. «No estamos diciendo a los bancos exactamente cómo deben utilizar estos sistemas. Sin embargo, queremos que entiendan claramente que esto supone un cambio de escala, lo cual es una cuestión estratégica. Y por eso queremos que se debata con el consejo de administración de los bancos. Esto es mucho más crucial que lo que el Consejo tendrá que debatir. Por eso enviamos la carta a las delegaciones. Lo que les estamos diciendo a los bancos es que sean resilientes. En una conversación con este periódico, Frank Elderson, vicepresidente del Consejo de Supervisión del BCE, afirmó que hay modelos a los que quizá no se tenga acceso en este momento, pero que se pueden hacer muchas cosas con los modelos ya existentes.
