欧洲央行(ECB)要求您在2026年10月31日前提交 AI 网络安全行动计划。
2026年7月7日,欧洲央行致函其直接监管的每家银行的首席执行官:AI 模型如今能更快地发现软件漏洞并构建有效的漏洞利用,因此银行需要一份计划来跟上这一速度。信函列出了六个重点领域。以下说明每个领域的要求、它对您的移动应用及其 API 意味着什么,以及 Ostorlab 在哪些方面帮助您完成计划中的应用部分。
- 发现移动应用及其背后 API 中可被利用的问题
- 测试每次发布,让修复跟上新发现的节奏
- AI 智能体的每个发现都附有可重放的有效漏洞利用
- 使用您自己的服务商密钥运行 AI,每个验证步骤均可供审查
- 适用对象
- 重要机构,即欧洲央行直接监管的银行
- 须提交内容
- 包含措施、资源、负责人和时间表的行动计划
- 截止日期
- 2026年10月31日,提交至您的联合监管小组(JST)
- 参考文件
- 2026年7月7日发布的 SSM-2026-0301 号函
从信函到监管跟进
欧洲央行设定了较短的截止期限和后续跟进流程。以下是信函及其所引用指南中的日期。
- 2026年4月21日
CERT-EU 指南
CERT-EU 发布了该信函所引用的指南。指南建议在数天而非数周内修复暴露资产上的严重漏洞。
- 2026年7月7日
致银行首席执行官的信函
SSM-2026-0301 号函要求重要机构提交行动计划。欧洲系统性风险委员会(ESRB)关于前沿 AI 模型所引发系统性网络风险的警告于同日发布。
- 2026年10月31日
行动计划截止
该计划提交至您的联合监管小组,其中包含具体措施、资源、职责分工和实施时间表。
- 提交之后
跟进与横向分析
联合监管小组与银行讨论该计划并监督其进展。欧洲央行对所有已提交的计划进行分析,并与重要机构分享其结论。
- 2027年2月
IT 风险问卷
为腾出资源,欧洲央行将年度 IT 风险问卷的收集时间从2026年9月调整至2027年2月。
逐一解读欧洲央行信函的重点领域
该信函并非新法规。它以《数字运营韧性法案》(DORA)为基础,要求每家银行立即评估这一新威胁并采取行动。每一部分都说明:信函的内容、它对您的移动应用意味着什么、Ostorlab 如何提供帮助,以及哪些工作仍由您的团队负责。
- 欧洲央行 SSM-2026-0301 号函,第 1 页和第 2 页
制定全面的行动计划并按时提交
信函的内容
立即评估 AI 赋能威胁的影响,并制定一份全面的行动计划,其中包含具体措施、所需资源、明确的角色与职责分工以及实施时间表。该计划以您现有的网络风险战略为基础,涵盖短期优先事项和长期结构性措施,并于2026年10月31日前提交至您的联合监管小组。
对您的移动应用意味着什么
计划中需要有一个应用安全工作流,明确负责人、资源和日期,而不是一份意向声明。监管机构将对照该计划监督进展。
Ostorlab 如何提供帮助
Ostorlab 为应用工作流提供可衡量的内容:每款应用的发现基线、以工单形式跟踪的修复,以及可作为进展汇报的复测结果。
仍由您负责的部分
计划本身、其治理、预算和资源配置决策,以及与联合监管小组的沟通。
- 欧洲央行 SSM-2026-0301 号函,第 1 页
立即关闭未结的监管发现
信函的内容
处理重点 ICT 领域中未结的监管发现和措施,以及在现场检查、专项审查和 2024 年网络韧性压力测试中已识别出的安全风险。随着威胁加速,未解决的薄弱环节可能变得愈发重大。
对您的移动应用意味着什么
如果此前的检查或渗透测试在您的数字渠道中发现了问题,计划应表明这些问题已经关闭,或已有注明日期的关闭路径。
Ostorlab 如何提供帮助
对此前审查中的应用和 API 发现进行复测,表明哪些已经修复,并为每项结果提供证据。
仍由您负责的部分
跟踪监管发现,并向监管机构报告其关闭情况。
- 附件 1,重点领域 1
优先保护您的攻击面
对您的移动应用意味着什么
您的移动应用、其调用的 API 以及其中嵌入的 SDK 都属于对外暴露的资产,而每次应用发布都会改变这一攻击面。
Ostorlab 如何提供帮助
Ostorlab 测试客户下载的版本及其调用的 API,列出每个版本中的 SDK 和原生库,并在发布前发现 API 密钥和令牌等硬编码密钥。攻击面发现功能帮助您找出对外暴露的应用和资产。
仍由您负责的部分
边界设备、VPN、云环境以及其余对外暴露的资产。
- 附件 1,重点领域 2
规模化加快漏洞与补丁管理
信函的内容
按优先级排序的漏洞扫描可能有助于机构应对漏洞发现速度和数量的不断增长。为更频繁、更大量的补丁更新做好准备,包括自研软件的补丁,并通过变更管理实现快速、基于风险的修复,同时保持运营稳定。
来源:附件 1,重点领域 2
对您的移动应用意味着什么
自研的移动应用属于自研软件:预计修复会更多、更频繁,因此要规划能跟上每次发布的测试。
Ostorlab 如何提供帮助
每次发布都会运行扫描。AI 智能体渗透测试为每个 AI 智能体发现附上可重放的有效漏洞利用,误报率保持在 5% 以下,因此待处理队列按实际可被利用的程度排序。
仍由您负责的部分
补丁期限、变更管理以及 ICT 部门的人员配置。
- 附件 1,重点领域 2 和 5
在具备保障措施和人工监督的前提下使用基于 AI 的工具
信函的内容
基于 AI 的工具可以作为漏洞扫描的补充,前提是在部署前对其收益和风险进行全面评估,并始终受适当的保障措施、人工监督和稳健的风险管理约束。AI 辅助的防御工具可以帮助银行跟上节奏,前提是在部署时配备适当的治理、验证和人工监督。
对您的移动应用意味着什么
如果您将 AI 测试工具纳入计划,请记录评估内容:该工具可以访问什么、数据流向何处、结果如何验证以及由谁审查。
Ostorlab 如何提供帮助
您可以检查每条验证路径,包括所做的决策、工具输出和执行的步骤。借助 BYOK,AI 在您自己的模型服务商账户上运行,使用您的凭据和您选择的模型,并设有单次扫描支出上限。Ostorlab 已通过 SOC 2 Type II 审计,并提供本地部署扫描。
仍由您负责的部分
依据您自己的 AI 和 ICT 风险政策,对该工具进行风险评估和审批。
- 附件 1,重点领域 3
加强监控与检测
对您的移动应用意味着什么
检测是一项运行时的运营能力,与在发布前后测试应用是两回事。
Ostorlab 如何提供帮助
该领域不在 Ostorlab 的范围之内。Ostorlab 测试您的应用和 API,不监控生产环境的日志或流量。
仍由您负责的部分
安全监控、检测工程以及您的安全运营中心。
- 附件 1,重点领域 4
加强治理、资金投入和供应链保障
信函的内容
管理机构应检查 ICT 预算、人员配置、工具和变更能力是否充足。银行仍须对外包的 ICT 服务承担全部责任,并需要了解其服务提供商对加速漏洞披露和补丁发布的准备程度。应审查风险偏好框架,包括针对更频繁补丁更新的指标和容忍阈值。
来源:附件 1,重点领域 4
对您的移动应用意味着什么
您应用中的 SDK 供应商和您的安全工具供应商都属于这一供应链,而修复严重应用发现所需时间等指标应纳入风险偏好框架。
Ostorlab 如何提供帮助
SCA 显示每个版本附带了哪些第三方组件,将其与已知漏洞对应,并逐个版本跟踪其关闭情况。Ostorlab 自身的控制措施请见信任中心,其 SOC 2 Type II 报告可应要求提供。
仍由您负责的部分
预算、培训、供应商评估以及风险偏好指标本身。
- 附件 1,重点领域 5
强化纵深防御,内建安全
信函的内容
假定边界防御会被突破。采用零信任原则,包括持续验证用户、设备、应用、API 和服务账户;保持多因素认证等强有力的基线控制;采用安全设计(security by design)的开发方式,在部署前减少漏洞;并替换或保护遗留技术。
来源:附件 1,重点领域 5
对您的移动应用意味着什么
对于银行应用,每次 API 调用都应在服务器端进行授权,应用应在被入侵的设备上保护自身,安全检查应在每次发布前运行,而不是在事件发生之后。
Ostorlab 如何提供帮助
Ostorlab 测试应用背后失效的访问控制检查(BOLA、BFLA、IDOR)、MFA 强制执行和会话处理,以及 Root 和越狱检测、防篡改和 TLS 证书固定等防护在运行时是否有效。发布流水线中的静态和动态测试为安全设计提供支持。
仍由您负责的部分
网络分段、身份架构和遗留系统替换。
- 附件 1,重点领域 6
提升运营韧性与信息共享
对您的移动应用意味着什么
这些演练测试的是您的组织如何应对,而不是应用代码。
Ostorlab 如何提供帮助
该领域不在 Ostorlab 的范围之内,不过来自真实发现的可重放漏洞利用可以让演练场景更加具体。
仍由您负责的部分
危机管理、备份与恢复测试,以及信息共享。
本页概述了欧洲央行2026年7月7日发布的 SSM-2026-0301 号函及其附件 1。本页不构成法律意见。
逐个重点领域梳理计划中的应用部分
Ostorlab 在哪些方面为您的移动应用及其 API 提供支持,以及可附在计划及其后续跟进中的证据。
| 信函的要求 | Ostorlab 如何提供帮助 | 您留存的证据 |
|---|---|---|
| 包含负责人和时间表的具体措施信函,第 1 页和第 2 页 | 每款应用的发现基线、以工单形式跟踪的修复,以及复测。 | 每款应用随时间变化的未结发现,以及修复状态 |
| 关闭此前的发现信函,第 1 页 | 对此前审查中的应用和 API 发现进行复测。 详情 | 每项发现的复测结果 |
| 暴露资产和第三方组件附件 1,领域 1 | 测试商店版本及其 API,列出 SDK 和原生库,并发现硬编码密钥。 详情 | 每个版本的组件,包括版本号和对应的漏洞 |
| 规模化、按优先级排序的漏洞扫描附件 1,领域 2 | 每次发布都进行扫描,发现有漏洞利用支撑,误报率低于 5%。 详情 | 每个 AI 智能体发现的风险等级和可重放的漏洞利用 |
| 具备保障措施和人工监督的 AI 工具附件 1,领域 2 和 5 | 可检查的验证路径、设有单次扫描支出上限的 BYOK、本地部署扫描。 详情 | 每项发现的验证路径,以及 SOC 2 Type II 报告 |
| 持续验证应用和 API附件 1,领域 5 | 登录后测试,沿着应用深入其 API,测试授权、会话和 MFA 强制执行。 详情 | 每项发现的请求和响应日志以及复现步骤 |
| 部署前的安全设计附件 1,领域 5 | 在应用上架商店之前,于发布流水线中运行 Mobile SAST 和 DAST。 详情 | 每个构建的扫描结果 |
| 供应链保障附件 1,领域 4 | 跨版本的 SCA,以及可用于您供应商审查的 Ostorlab 自身 SOC 2 Type II 审计。 详情 | 已对应的组件漏洞,以及 Ostorlab 的供应商文件 |
监控与检测(重点领域 3)以及危机管理与恢复(重点领域 6)不在 Ostorlab 的范围之内。
为您的计划设立应用安全工作流
这是在2026年10月31日前构建计划中应用部分的一种方式。欧洲央行并未规定这一格式。
盘点暴露的应用和 API
列出每款面向客户的移动应用、其调用的 API 以及其中嵌入的 SDK,并为每一项指定负责人。
建立基线
扫描每款应用,衡量当前的未结发现。免费商店扫描只需几分钟,完整扫描通常需要 15 到 45 分钟。
关闭已知问题
先处理未结的监管发现和可被利用的问题,然后复测以确认修复。
设定修复目标
按严重程度约定修复期限。信函中引用的 CERT-EU 建议在数天而非数周内修复暴露资产上的严重漏洞。
评估 AI 工具
按照信函的要求,记录任何 AI 测试工具的收益、风险、数据流、保障措施和人工审查。
测试每次发布
将静态、动态和 AI 智能体测试纳入发布流水线,避免新代码重新打开缺口。
选定要报告的指标
例如每款应用的未结严重发现数、修复时间和复测通过率,让监管机构能够看到进展。
指定负责人和日期
为每项措施指定负责人、资源和时间表:这正是信函所要求的要素。
仅为示例:欧洲央行并未规定模板。本页不构成法律意见。
本页涉及的能力
每项能力都有详细介绍页面。
- Mobile Agentic Deep ScanAI 智能体在每次发布时对商店版本进行渗透测试,AI 智能体的每个发现都附有可重放的有效漏洞利用。了解更多
- 认证测试使用测试账户测试登录、一次性验证码和增强验证流程。了解更多
- API 与后端测试即使启用 TLS 证书固定也能拦截应用流量,并测试账户和支付背后的 API 与后端。了解更多
- Mobile SAST基于二进制文件对 APK、AAB 和 IPA 进行静态分析,并对应用及其嵌入的 SDK 进行污点分析。了解更多
- SCA 与 SBOM发现存在漏洞的依赖项,包括静态编译的原生库,并逐个版本跟踪其关闭情况。了解更多
- Mobile Shielding Scan在运行时测试 Root 和越狱检测、防篡改以及证书固定,查看哪些防护有效、哪些被绕过。了解更多
- 自带 AI 密钥使用您自己的 AI 服务商密钥运行 AI 智能体扫描,并设置单次扫描支出上限,符合内部政策。了解更多
- 本地部署扫描在您自己控制的基础设施上,扫描防火墙或 VPN 后的预发布应用、API 和代码仓库。了解更多
受到银行和金融科技企业的信赖,包括
来源
本页所依据的官方文本,核对日期为2026年9月27日。
- ECB Banking Supervision: Addressing AI-enabled cybersecurity threats (PDF)监管委员会主席 Claudia Buch 致重要机构首席执行官的 SSM-2026-0301 号函,2026年7月7日,附有附件 1(重点领域)和附件 2(国际指南)
- CERT-EU: AI is changing the economics of vulnerability discovery. Defenders should adapt now2026年4月21日发布的指南,欧洲央行信函中引用
- ESRB warning on systemic cyber risks stemming from frontier artificial intelligence models (PDF)2026年6月25日发布的 ESRB/2026/3 号警告,欧洲央行信函中引用
- ECB Banking Supervision: Letters to banks欧洲央行发布的全部监管函




