La solidità delle banche europee nell'era dell'AI dipenderà sempre di più dalla capacità di resistere agli attacchi informatici.
I criteri per valutare la resilienza degli istituti potrebbero cambiare in modo radicale rispetto al passato. Adeguati indici di capitale e liquidità resteranno necessari, ma non saranno più sufficienti.
La svolta è diventata chiara in particolare negli ultimi giorni, in seguito all'allarme Bce (riportato su MF-Milano Finanza del 13 maggio) su Mythos, il modello di frontiera di Anthropic.
Sul tema la banca centrale ha convocato una riunione ad hoc il 26 maggio con i 111 istituti europei vigilati.
Secondo quanto appreso, la Bce ha invitato le banche a definire piani di azione in modo da evitare problemi dovuti all’uso malevolo di sistemi AI come Mythos.
All'incontro hanno partecipato circa 300 persone (soprattutto responsabili IT, rischi o digitale) provenienti da banche, settore pubblico e associazioni.
Sono intervenute nelle discussioni anche le banche Usa con filiali nell’Eurozona, che hanno già accesso a Mythos (a differenza delle società europee). Gli istituti Usa sono legati ad accordi di riservatezza con Anthropic ma hanno aiutato a comprendere alcune caratteristiche del modello.
L’incontro è durato un paio di ore. Dopo una presentazione di Frank Elderson, vicepresidente della Vigilanza Bce, ci sono stati interventi a contenuto tecnico.
L’obiettivo della Bce era condividere esperienze, scambiare informazioni e discutere delle sfide future, aumentando la consapevolezza sui pericoli.
La riunione è stata l’inizio di un dialogo tra supervisori e banche su una materia destinata a svilupparsi in futuro. Anthropic ha aperto nuovi scenari ma altri modelli simili potranno arrivare nei prossimi mesi.
Mythos è in grado di identificare in poco tempo vulnerabilità importanti dei sistemi IT, in particolare quando i grandi gruppi software mondiali pubblicano nuove patch a fini di sicurezza.
Gli aggiornamenti possono diventare con l’AI una spia dei punti deboli delle banche che perciò devono essere più rapide negli interventi e più attente ai possibili rischi.
Mythos è considerato un «game changer» dalla Bce.
Anthropic ha detto che il sistema è riuscito a identificare «migliaia di vulnerabilità ad alto rischio, tra cui alcune presenti in tutti i principali sistemi operativi e browser web». Così la distribuzione di Mythos è stata rinviata.
Nello stesso tempo però Anthropic ha fornito l’accesso al sistema ad alcuni grandi gruppi Usa, ma non alle banche europee: un segnale di quanto la geopolitica possa influenzare anche il settore finanziario.
Questo però «non deve essere una scusa per l’inazione», ha detto Elderson. Le banche europee dovranno moltiplicare gli sforzi per evitare buchi che rendano più facili intrusioni di hacker.
Secondo la Bce ci sono tre aspetti in cui Mythos è di gran lunga più avanzato rispetto agli strumenti esistenti.
Innanzitutto, è in grado di scoprire e sfruttare le vulnerabilità a una velocità e su una scala di gran lunga superiori a quelle viste finora.
In secondo luogo, ha la capacità di combinare falle apparentemente minori in attacchi seri che in precedenza potevano essere realizzati solo da team di esperti.
In terzo luogo, può decodificare le patch trasformandole in vulnerabilità, innescando in poche ore attacchi che prima richiedevano settimane.
Perciò il vicepresidente della Vigilanza ha sottolineato che si tratta di una questione «urgente». Le capacità di Mythos potrebbero diffondersi in tempi «incerti, probabilmente brevi, forse anche brevissimi».
Inoltre «occorre essere in grado di gestire modelli futuri sempre più potenti, che potrebbero essere rilasciati in rapida successione».
Prima della Bce, il Tesoro Usa aveva organizzato un vertice (tenuto segreto prima delle indiscrezioni di stampa) con la Fed e le maggiori banche domestiche per discutere dei possibili effetti di Mythos.
Anche il Fmi ha evidenziato i rischi del sistema. La Commissione Ue ha avuto contatti con Anthropic sul possibile impatto di Mythos. L'Europa però rischia di restare indietro anche in tema di sicurezza informatica. (riproduzione riservata)
I miei profili Linkedin e Instagram per aggiornamenti sugli articoli