Een computertoetsenbord met een hangslot erop als beeld van cyberbeveiliging
Nieuws8 juli · 04:114 min leestijd

ECB verplicht banken tot AI-cyberplan voor 31 oktober

De ECB verplicht alle eurozone-banken onder haar toezicht om vóór 31 oktober een concreet plan tegen AI-gedreven cyberaanvallen in te dienen. Een bindende deadline, waar de Europese Commissie dezelfde dag alleen met vrijblijvende aanbevelingen kwam.

De ECB verplicht alle eurozone-banken onder haar toezicht om vóór 31 oktober 2026 een concreet actieplan tegen AI-gedreven cyberaanvallen in te dienen. Dat staat in een brief die hoofdtoezichthouder Claudia Buch op 7 juli naar de CEO's van alle significante instellingen stuurde. Geen vrijblijvend advies, maar een toezichtsopdracht met een harde deadline.

Dat raakt Nederland direct. ING, ABN AMRO, Rabobank en de Volksbank vallen als significante instellingen onder het directe ECB-toezicht en moeten dus leveren, net als de Europese onderdelen van Amerikaanse grootbanken zoals JPMorgan, Goldman Sachs, Citi en Morgan Stanley. De eisen stoppen bovendien niet bij de bank zelf: de ECB noemt expliciet software van derden, open-source-componenten en het risicobeheer rond ICT-leveranciers. Elke softwarepartij of fintech die aan zo'n bank levert, krijgt die lat via contracten en leveranciers-audits doorgeschoven.

Van vrijblijvend advies naar harde deadline

De timing is veelzeggend. Diezelfde 7 juli presenteerde de Europese Commissie in Straatsburg een AI-cyberplan dat vooral uit niet-bindende aanbevelingen bestaat en geen nieuwe verplichtingen oplegt. De ECB zet daar de bindende tegenhanger naast: waar de Commissie richting geeft, geeft de toezichthouder een opdracht met een datum eraan. In de brief verwijst de ECB naar een waarschuwing van het Europees Comité voor Systeemrisico's (ESRB) over systeemrisico's door geavanceerde AI-modellen, die dezelfde dag verscheen.

De onderbouwing is scherp. Buch schrijft dat opkomende AI-modellen kwetsbaarheden in software kunnen vinden en werkende exploits kunnen genereren tegen een ongekende snelheid, waardoor de tijd tussen het ontdekken en misbruiken van een lek in elkaar schuift. Het is volgens haar een langdurige verschuiving in het dreigingslandschap, geen tijdelijk fenomeen dat aan één tool hangt. Ruim 85 procent van de banken onder ECB-toezicht gebruikt naar eigen zeggen al AI, aan beide kanten van de linie.

Wat de banken moeten indienen

Het actieplan moet naar het eigen Joint Supervisory Team (JST) en bouwt voort op de bestaande cyberstrategie van de bank, met concrete maatregelen, budgetten, rollen en tijdlijnen. Op de korte termijn legt de ECB de nadruk op een paar dingen:

  • Sneller patchen. Kwetsbaarheden- en patchbeheer moet op schaal versnellen.
  • Slimmer detecteren. Monitoring, detectie en AI-gedreven verdediging moeten omhoog.
  • Leveranciers doorlichten. Het risicobeheer rond ICT-dienstverleners moet passen bij de nieuwe situatie.
  • De buitenrand dichttimmeren. Bescherming van internetgerichte en extern blootgestelde systemen, inclusief software van derden en open-source-componenten, krijgt voorrang.

Daarnaast wil de ECB structurele stappen: verouderde en end-of-life-techniek vervangen, defence-in-depth en cyberhygiëne versterken, en herstel- en crisismanagement op orde brengen, inclusief afspraken over informatiedeling. De toezichthouder legt alle ingediende plannen naast elkaar in een horizontale analyse en koppelt de rode draad terug. Om ruimte te maken schuift de deadline voor de jaarlijkse IT-risicovragenlijst op van september 2026 naar februari 2027. De hele exercitie valt binnen de bestaande DORA-verordening voor digitale weerbaarheid in de financiële sector.

De hoofdvestiging van de Europese Centrale Bank aan de Main in Frankfurt bij zonsopkomst (Bron: DXR / Wikimedia Commons, CC BY-SA 4.0)
De hoofdvestiging van de Europese Centrale Bank aan de Main in Frankfurt bij zonsopkomst (Bron: DXR / Wikimedia Commons, CC BY-SA 4.0)

Verdediging op AI-snelheid

De kern van de opdracht is snelheid. Als aanvallers met AI in uren van een lek naar een werkende exploit gaan, dan moet de verdediging mee kunnen. Precies daar zetten leveranciers hun eigen AI in: OpenAI breidde zijn beveiligingstools uit met agents die lekken niet alleen opsporen maar ook valideren en automatisch patchen. De ECB wil dat banken die snelheid institutioneel verankeren, niet incidenteel inhuren.

Voor wie niet onder ECB-toezicht valt, is de brief alsnog een blauwdruk. De maatregelen die de ECB oplegt, patch sneller, ken je open-source-afhankelijkheden en zorg dat je kunt herstellen, gelden voor elke organisatie waarvan de software aan het internet hangt. De ECB voegt er nog een horizon aan toe: ook post-quantumcryptografie moet volgens de toezichthouder nu al op de investeringsagenda, want die overstap kost jaren. AI-cyberdreiging is met deze brief van een abstract risico veranderd in een gedateerde, controleerbare verplichting.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Klaar voor de nieuwe cybereisen

Van je internetgerichte systemen tot je open-source-componenten en je herstelplan: ik breng in kaart waar je kwetsbaar bent en bouw de monitoring, koppelingen en automatisering die je weerbaarheid echt op orde brengen, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Genoemde integraties

Dit artikel noemt deze tools. Ik koppel ze op maat aan je eigen systemen.

Gerelateerde artikelen

Anthropic mikt op recordbeursgang en kan deze maand publiek indienen
Nieuws
4 min

21 aug 10:24

Anthropic mikt op recordbeursgang en kan deze maand publiek indienen

Anthropic verwacht bij zijn beursgang minstens de 86,2 miljard dollar van SpaceX op te halen en kan eind augustus al publiek een prospectus indienen. Wat die versnelling betekent voor bedrijven die op Claude draaien.

Anthropic tilt omzet op jaarbasis naar 65 miljard dollar in juli
Nieuws
4 min

18 aug 00:08

Anthropic tilt omzet op jaarbasis naar 65 miljard dollar in juli

Anthropic haalde eind juli een omzet op jaarbasis van ruim 65 miljard dollar, tegen 47 miljard in mei. Wat die run rate is, waar hij vandaan komt en wat hij doet met je onderhandelingspositie bij verlenging.

Anthropic haalt ruim 11,5 miljard dollar omzet in tweede kwartaal
Nieuws
3 min

15 aug 22:09

Anthropic haalt ruim 11,5 miljard dollar omzet in tweede kwartaal

Anthropic haalde in het tweede kwartaal ruim 11,5 miljard dollar omzet, veertien keer zoveel als een jaar eerder, en boekte een positief bedrijfsresultaat. Wat dat gerealiseerde cijfer betekent voor bedrijven die op Claude draaien.

Investeerders rekenen op beursgang Anthropic bij 2 biljoen dollar
Nieuws
4 min

13 aug 12:23

Investeerders rekenen op beursgang Anthropic bij 2 biljoen dollar

Investeerders rekenen op een notering van Anthropic in oktober bij 2 biljoen dollar, ruim het dubbele van de 965 miljard uit mei. Wat die prijs betekent voor bedrijven die op Claude draaien.

Anthropic bereidt beursgang voor en plant investeerdersgesprekken
Nieuws
4

15 jul 20:09

Anthropic bereidt beursgang voor en plant investeerdersgesprekken

Anthropic bereidt volgens CNBC en Bloomberg een beursgang voor die al in oktober kan volgen, bij een waardering van 965 miljard dollar. Wat een notering betekent voor Nederlandse bedrijven die op Claude bouwen.

iDEAL wordt Wero: wat je nu controleert in je checkout, contract en boekhoudkoppeling
Gids
Uitgebreide gids13 min

14 aug 09:00

iDEAL wordt Wero: wat je nu controleert in je checkout, contract en boekhoudkoppeling

Je betaaldienstverlener regelt de overgang naar Wero, maar niet de regels eronder. Deze gids loopt de vier lagen langs die echt breken, van je checkout tot je afletterregels, met per laag een controle die je vandaag al doet.