Înapoi la blog
    Awarely Monitor
    6 min

    Planul UE Cybersecurity & AI 2026: checklist pentru 2 august

    Comisia Europeană vrea ca modelele AI avansate să fie evaluate, testate în medii sigure și folosite pentru remedierea mai rapidă a vulnerabilităților. Cu prevederile relevante ale AI Act intrând în aplicare pe 2 august, organizațiile europene mai au puțin timp să transforme securitatea AI din experiment în guvernanță.

    Noul Plan de Acțiune al Comisiei Europene pentru Cybersecurity și Inteligență Artificială pornește de la un fapt incomod: aceleași modele avansate care îi ajută pe apărători să găsească vulnerabilități îi pot ajuta pe atacatori să le identifice, să automatizeze exploatarea și să reducă timpul unui incident de la zile la minute. Răspunsul UE nu este o nouă lege cyber de sine stătătoare, ci un program coordonat care leagă AI Act, NIS2, Cyber Resilience Act, DORA și Cyber Solidarity Act.

    Momentul contează. Comisia spune că prevederile relevante din AI Act și Codul de Practică pentru AI cu Scop General descrise în plan vor începe să fie aplicate pe 2 august 2026. Pentru organizațiile care cumpără, integrează sau construiesc AI avansat, „încă experimentăm” este pe cale să devină o strategie slabă de guvernanță.

    Ce construiește concret Bruxelles-ul

    Este o schimbare de politică de la discutarea riscului AI în termeni abstracți la măsurarea capabilităților, controlul accesului și testarea utilizărilor defensive în condiții realiste. Recunoaște și o limitare practică: Europa nu poate reglementa eficient AI-ul avansat fără infrastructură tehnică și expertiză independentă capabile să evalueze ce pot face modelele în realitate.

    • O capacitate UE pentru evaluarea independentă a capabilităților și riscurilor AI avansate, care ar trebui să devină operațională în 2027
    • Un blueprint european, dezvoltat împreună cu ENISA, pentru accesul structurat al organizațiilor publice și private relevante la modele AI avansate pentru cybersecurity
    • O platformă sigură de testare ENISA–Joint Research Centre, cu medii simulate pentru sectoare critice precum energie, finanțe, sănătate, transport și administrație publică
    • Ghiduri și parteneriate pentru securizarea software-ului open-source critic, plus un EU Grand Challenge pentru soluții europene de cybersecurity bazate pe AI

    Ce nu transferă planul către ENISA

    Comisia le cere explicit organizațiilor să intensifice igiena cibernetică, managementul riscului și principiile security-by-design. Responsabilitatea rămâne la conducere și la echipele tehnice. O viitoare platformă UE de testare nu va inventaria instrumentele AI pe care angajații le-au conectat deja la datele companiei, nu va revoca un token abandonat și nu va patch-ui un serviciu expus la internet descoperit de o scanare asistată de atacatori.

    Planul încurajează și folosirea capabilităților AI disponibile—inclusiv modele open-source—pentru identificarea și remedierea mai rapidă a vulnerabilităților. E o oportunitate, dar numai când rezultatele intră într-un proces controlat de remediere. De zece ori mai multe alerte fără responsabil, prioritizare și verificare produc doar zgomot mai rapid.

    Checklist practic AI-cyber înainte de august

    Awarely Monitor susține jumătatea operațională a acestui program: inventar actual de active, informații despre vulnerabilități din NVD, CISA KEV, EUVD și GitHub Advisories, prioritizare CVSS și EPSS, responsabilitate și urmărirea remedierii. AI-ul poate accelera descoperirea; guvernanța are în continuare nevoie de o sursă de adevăr fiabilă.

    • Construiește un inventar al modelelor, agenților și asistenților AI folosiți de angajați, inclusiv datele și instrumentele la care are acces fiecare
    • Separă AI-ul consultativ de acțiunea autonomă: definește operațiunile care cer aprobare umană, mai ales execuția de cod, schimbările de identitate și comunicarea externă
    • Modelează prompt injection, datele otrăvite, permisiunile excesive și scurgerea datelor sensibile ca vectori de atac distincți
    • Conectează vulnerabilitățile descoperite de AI la o coadă cu responsabil, context de active, dovezi de exploatare, termene și confirmarea remedierii
    • Păstrează loguri care pot reconstrui ce a primit, decis și schimbat un model, fără a stoca inutil secrete în prompturi

    Surse verificate