President Lee Jae Myung zegt dat er aanwijzingen zijn voor AI-gebruik bij recente bankhacks in Zuid-Korea, terwijl de politie de aanvallen nog onderzoekt, meldt The New York Times.
De Europese inzet raakt Nederlandse banken en hun ICT-leveranciers al concreet: de ECB verlangt dat significante instellingen vóór 31 oktober een actieplan tegen AI-cyberdreigingen indienen, met maatregelen voor patchbeheer, detectie en leveranciersrisico.
Datalekken raken tienduizenden klanten
Lee sprak dinsdag tijdens een kabinetsvergadering en vroeg de regering snel vast te stellen wat er was gebeurd, met mensen en middelen om schade te beperken. De meldingen gingen aan die uitspraak vooraf: in de afgelopen week rapporteerden meer dan zeven financiële instellingen klantgegevenslekken, waaronder enkele van de grootste banken in Zuid-Korea.
De Financial Services Commission meldde volgens AFP dat meer dan 68.000 mensen door de hacks zijn geraakt. Bij Shinhan Bank waren gegevens van ongeveer 25.000 klanten betrokken, gekoppeld aan leningaanvragen. Het ging om namen, telefoonnummers en jaarinkomen. Die cijfers beschrijven de omvang van de datalekken, niet de gebruikte aanvalstechniek.
AI-gebruik blijft een onderzoeksvraag
Lee sprak over aanwijzingen, niet over een bevestigde uitkomst van digitaal onderzoek. De politie onderzoekt de aanvallen en moet vaststellen wat er is gebeurd. In de openbare berichtgeving is geen modelnaam, aanvalspad of dader vastgesteld.
De president heeft niet bekendgemaakt waarop zijn aanwijzing is gebaseerd. Zonder die informatie blijft onduidelijk welk model of welke techniek hij bedoelt en hoe aanvallers zijn binnengekomen. De uitspraken geven dus nog geen technisch antwoord dat organisaties op een specifiek AI-model of een bepaalde route kunnen richten.
“AI bij Koreaanse bankhacks” beschrijft op dit moment een mogelijkheid die Lee aan de incidenten koppelt, geen vastgestelde werkwijze van de aanvallers. Een bredere waarschuwing over wat AI-systemen kunnen, beschrijft hoe het dreigingsbeeld kan veranderen, maar bevestigt niet dat AI bij deze datalekken is gebruikt.
De FSB beschrijft een systeemrisico
De waarschuwing past in een bredere beweging binnen het financiële toezicht. In augustus noemde FSB-voorzitter Andrew Bailey de mogelijke impact van frontier-AI, de meest geavanceerde AI-modellen, op cyberrisico de meest directe zorg voor het financiële stelsel. De brief aan de G20 zegt dat zulke modellen de snelheid, schaal en economie van cyberrisico wezenlijk kunnen veranderen. Dat is een inschatting voor het financiële stelsel als geheel, geen bewijs over de Koreaanse aanvallen.
Bailey richtte zich niet alleen tot banken, maar ook tot aanbieders van infrastructuur voor financiële markten en technologiebedrijven. Hij vroeg hen beheer van kwetsbaarheden, respons en herstelvermogen te versterken, tot en met het kunnen terugzetten van kritieke systemen en data vanaf lege hardware na een groot cyberincident. Die leveranciersketen maakt de waarschuwing relevant voor softwarebedrijven en andere ICT-dienstverleners die aan financiële instellingen leveren.
De ECB legt een deadline aan banken op
De ECB-brief van 7 juli vertaalt dezelfde brede zorg naar concrete opdrachten voor belangrijke instellingen onder direct toezicht. De plannen moeten ingaan op beheer van softwarelekken en patches, monitoring en detectie, risicobeheer rond ICT-dienstverleners en bescherming van systemen die via internet bereikbaar zijn. De ECB noemt daarbij expliciet software van derden en open-sourcecomponenten.
Ook herstel en crisisbeheersing horen in het plan. De toezichthouder wil weten welke concrete maatregelen een bank neemt, wie ervoor verantwoordelijk is en binnen welke termijn ze worden uitgevoerd. De gezamenlijke toezichtteams van de ECB bespreken de plannen met banken en volgen de voortgang. De ECB-brief rekent software van derden en open-sourcecomponenten tot de aandachtspunten, waardoor leveranciers in de risicobeoordeling vallen, ook al richt de deadline zich op de bank zelf.
De brief schept geen algemene deadline voor iedere Nederlandse softwareleverancier. Wel blijft de bank verantwoordelijk voor risico’s uit uitbestede ICT-diensten, terwijl leveranciersrisico expliciet in de plannen moet worden meegenomen. Voor bedrijven in die keten maakt dat afspraken over patchmeldingen, kwetsbaarheden en herstel een concreet onderdeel van de relatie met hun financiële klanten.
De twee dossiers beantwoorden verschillende vragen. De ECB vraagt banken hoe zij zich voorbereiden op cyberrisico dat sneller en grootschaliger kan worden; de Koreaanse recherche moet eerst vaststellen of AI in deze specifieke aanvallen is gebruikt. Voor organisaties in de financiële keten is het Europese werk al vertaald naar plannen, leveranciersbeheer en herstel. De techniek achter de Koreaanse inbraken blijft voorlopig open.
Veelgestelde vragen
AI met duidelijke grenzen
Ik denk mee over waar AI in je werkproces thuishoort, ontwerp hoe het met je systemen samenwerkt en realiseer het hele traject, self-hosted waar dat kan.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.


