欧洲央行(ECB)要求您在2026年10月31日前提交 AI 网络安全行动计划。

2026年7月7日,欧洲央行致函其直接监管的每家银行的首席执行官:AI 模型如今能更快地发现软件漏洞并构建有效的漏洞利用,因此银行需要一份计划来跟上这一速度。信函列出了六个重点领域。以下说明每个领域的要求、它对您的移动应用及其 API 意味着什么,以及 Ostorlab 在哪些方面帮助您完成计划中的应用部分。

  • 发现移动应用及其背后 API 中可被利用的问题
  • 测试每次发布,让修复跟上新发现的节奏
  • AI 智能体的每个发现都附有可重放的有效漏洞利用
  • 使用您自己的服务商密钥运行 AI,每个验证步骤均可供审查
扫描您自己的应用预约演示

从 App Store 或 Google Play 免费扫描您的应用,无需登录。

适用对象
重要机构,即欧洲央行直接监管的银行
须提交内容
包含措施、资源、负责人和时间表的行动计划
截止日期
2026年10月31日,提交至您的联合监管小组(JST)
参考文件
2026年7月7日发布的 SSM-2026-0301 号函
关键日期

从信函到监管跟进

欧洲央行设定了较短的截止期限和后续跟进流程。以下是信函及其所引用指南中的日期。

  1. 2026年4月21日

    CERT-EU 指南

    CERT-EU 发布了该信函所引用的指南。指南建议在数天而非数周内修复暴露资产上的严重漏洞。

  2. 2026年7月7日

    致银行首席执行官的信函

    SSM-2026-0301 号函要求重要机构提交行动计划。欧洲系统性风险委员会(ESRB)关于前沿 AI 模型所引发系统性网络风险的警告于同日发布。

  3. 2026年10月31日

    行动计划截止

    该计划提交至您的联合监管小组,其中包含具体措施、资源、职责分工和实施时间表。

  4. 提交之后

    跟进与横向分析

    联合监管小组与银行讨论该计划并监督其进展。欧洲央行对所有已提交的计划进行分析,并与重要机构分享其结论。

  5. 2027年2月

    IT 风险问卷

    为腾出资源,欧洲央行将年度 IT 风险问卷的收集时间从2026年9月调整至2027年2月。

信函的要求

逐一解读欧洲央行信函的重点领域

该信函并非新法规。它以《数字运营韧性法案》(DORA)为基础,要求每家银行立即评估这一新威胁并采取行动。每一部分都说明:信函的内容、它对您的移动应用意味着什么、Ostorlab 如何提供帮助,以及哪些工作仍由您的团队负责。

  1. 欧洲央行 SSM-2026-0301 号函,第 1 页和第 2 页

    制定全面的行动计划并按时提交

    信函的内容

    立即评估 AI 赋能威胁的影响,并制定一份全面的行动计划,其中包含具体措施、所需资源、明确的角色与职责分工以及实施时间表。该计划以您现有的网络风险战略为基础,涵盖短期优先事项和长期结构性措施,并于2026年10月31日前提交至您的联合监管小组。

    来源:欧洲央行 SSM-2026-0301 号函,第 1 页和第 2 页

    对您的移动应用意味着什么

    计划中需要有一个应用安全工作流,明确负责人、资源和日期,而不是一份意向声明。监管机构将对照该计划监督进展。

    Ostorlab 如何提供帮助

    Ostorlab 为应用工作流提供可衡量的内容:每款应用的发现基线、以工单形式跟踪的修复,以及可作为进展汇报的复测结果。

    仍由您负责的部分

    计划本身、其治理、预算和资源配置决策,以及与联合监管小组的沟通。

  2. 欧洲央行 SSM-2026-0301 号函,第 1 页

    立即关闭未结的监管发现

    信函的内容

    处理重点 ICT 领域中未结的监管发现和措施,以及在现场检查、专项审查和 2024 年网络韧性压力测试中已识别出的安全风险。随着威胁加速,未解决的薄弱环节可能变得愈发重大。

    来源:欧洲央行 SSM-2026-0301 号函,第 1 页

    对您的移动应用意味着什么

    如果此前的检查或渗透测试在您的数字渠道中发现了问题,计划应表明这些问题已经关闭,或已有注明日期的关闭路径。

    Ostorlab 如何提供帮助

    对此前审查中的应用和 API 发现进行复测,表明哪些已经修复,并为每项结果提供证据。

    仍由您负责的部分

    跟踪监管发现,并向监管机构报告其关闭情况。

  3. 附件 1,重点领域 1

    优先保护您的攻击面

    信函的内容

    识别 ICT 资产,包括第三方软件和开源组件,以确定修复的优先顺序。尽量缩减并持续监控所有面向互联网和对外暴露的资产,并在修复中优先处理边界技术。

    来源:附件 1,重点领域 1

    对您的移动应用意味着什么

    您的移动应用、其调用的 API 以及其中嵌入的 SDK 都属于对外暴露的资产,而每次应用发布都会改变这一攻击面。

    Ostorlab 如何提供帮助

    Ostorlab 测试客户下载的版本及其调用的 API,列出每个版本中的 SDK 和原生库,并在发布前发现 API 密钥和令牌等硬编码密钥。攻击面发现功能帮助您找出对外暴露的应用和资产。

    仍由您负责的部分

    边界设备、VPN、云环境以及其余对外暴露的资产。

  4. 附件 1,重点领域 2

    规模化加快漏洞与补丁管理

    信函的内容

    按优先级排序的漏洞扫描可能有助于机构应对漏洞发现速度和数量的不断增长。为更频繁、更大量的补丁更新做好准备,包括自研软件的补丁,并通过变更管理实现快速、基于风险的修复,同时保持运营稳定。

    来源:附件 1,重点领域 2

    对您的移动应用意味着什么

    自研的移动应用属于自研软件:预计修复会更多、更频繁,因此要规划能跟上每次发布的测试。

    Ostorlab 如何提供帮助

    每次发布都会运行扫描。AI 智能体渗透测试为每个 AI 智能体发现附上可重放的有效漏洞利用,误报率保持在 5% 以下,因此待处理队列按实际可被利用的程度排序。

    仍由您负责的部分

    补丁期限、变更管理以及 ICT 部门的人员配置。

  5. 附件 1,重点领域 2 和 5

    在具备保障措施和人工监督的前提下使用基于 AI 的工具

    信函的内容

    基于 AI 的工具可以作为漏洞扫描的补充,前提是在部署前对其收益和风险进行全面评估,并始终受适当的保障措施、人工监督和稳健的风险管理约束。AI 辅助的防御工具可以帮助银行跟上节奏,前提是在部署时配备适当的治理、验证和人工监督。

    来源:附件 1,重点领域 2 和 5

    对您的移动应用意味着什么

    如果您将 AI 测试工具纳入计划,请记录评估内容:该工具可以访问什么、数据流向何处、结果如何验证以及由谁审查。

    Ostorlab 如何提供帮助

    您可以检查每条验证路径,包括所做的决策、工具输出和执行的步骤。借助 BYOK,AI 在您自己的模型服务商账户上运行,使用您的凭据和您选择的模型,并设有单次扫描支出上限。Ostorlab 已通过 SOC 2 Type II 审计,并提供本地部署扫描。

    仍由您负责的部分

    依据您自己的 AI 和 ICT 风险政策,对该工具进行风险评估和审批。

  6. 附件 1,重点领域 3

    加强监控与检测

    信函的内容

    加强对应用和访问日志、网络流量及其他指标的监控,以检测入侵指标和漏洞利用企图,尤其是在面向互联网的应用、云存储库和关键内部系统中。

    来源:附件 1,重点领域 3

    对您的移动应用意味着什么

    检测是一项运行时的运营能力,与在发布前后测试应用是两回事。

    Ostorlab 如何提供帮助

    该领域不在 Ostorlab 的范围之内。Ostorlab 测试您的应用和 API,不监控生产环境的日志或流量。

    仍由您负责的部分

    安全监控、检测工程以及您的安全运营中心。

  7. 附件 1,重点领域 4

    加强治理、资金投入和供应链保障

    信函的内容

    管理机构应检查 ICT 预算、人员配置、工具和变更能力是否充足。银行仍须对外包的 ICT 服务承担全部责任,并需要了解其服务提供商对加速漏洞披露和补丁发布的准备程度。应审查风险偏好框架,包括针对更频繁补丁更新的指标和容忍阈值。

    来源:附件 1,重点领域 4

    对您的移动应用意味着什么

    您应用中的 SDK 供应商和您的安全工具供应商都属于这一供应链,而修复严重应用发现所需时间等指标应纳入风险偏好框架。

    Ostorlab 如何提供帮助

    SCA 显示每个版本附带了哪些第三方组件,将其与已知漏洞对应,并逐个版本跟踪其关闭情况。Ostorlab 自身的控制措施请见信任中心,其 SOC 2 Type II 报告可应要求提供。

    仍由您负责的部分

    预算、培训、供应商评估以及风险偏好指标本身。

  8. 附件 1,重点领域 5

    强化纵深防御,内建安全

    信函的内容

    假定边界防御会被突破。采用零信任原则,包括持续验证用户、设备、应用、API 和服务账户;保持多因素认证等强有力的基线控制;采用安全设计(security by design)的开发方式,在部署前减少漏洞;并替换或保护遗留技术。

    来源:附件 1,重点领域 5

    对您的移动应用意味着什么

    对于银行应用,每次 API 调用都应在服务器端进行授权,应用应在被入侵的设备上保护自身,安全检查应在每次发布前运行,而不是在事件发生之后。

    Ostorlab 如何提供帮助

    Ostorlab 测试应用背后失效的访问控制检查(BOLA、BFLA、IDOR)、MFA 强制执行和会话处理,以及 Root 和越狱检测、防篡改和 TLS 证书固定等防护在运行时是否有效。发布流水线中的静态和动态测试为安全设计提供支持。

    仍由您负责的部分

    网络分段、身份架构和遗留系统替换。

  9. 附件 1,重点领域 6

    提升运营韧性与信息共享

    信函的内容

    按照 DORA 定期测试危机管理、事件响应、备份、故障切换和恢复安排,包括开展高速、大规模攻击场景和供应链中断的演练,并通过可信机制共享威胁和漏洞信息。

    来源:附件 1,重点领域 6

    对您的移动应用意味着什么

    这些演练测试的是您的组织如何应对,而不是应用代码。

    Ostorlab 如何提供帮助

    该领域不在 Ostorlab 的范围之内,不过来自真实发现的可重放漏洞利用可以让演练场景更加具体。

    仍由您负责的部分

    危机管理、备份与恢复测试,以及信息共享。

本页概述了欧洲央行2026年7月7日发布的 SSM-2026-0301 号函及其附件 1。本页不构成法律意见。

对应关系

逐个重点领域梳理计划中的应用部分

Ostorlab 在哪些方面为您的移动应用及其 API 提供支持,以及可附在计划及其后续跟进中的证据。

逐个重点领域梳理计划中的应用部分
信函的要求Ostorlab 如何提供帮助您留存的证据
包含负责人和时间表的具体措施信函,第 1 页和第 2 页每款应用的发现基线、以工单形式跟踪的修复,以及复测。 每款应用随时间变化的未结发现,以及修复状态
关闭此前的发现信函,第 1 页对此前审查中的应用和 API 发现进行复测。 详情 每项发现的复测结果
暴露资产和第三方组件附件 1,领域 1测试商店版本及其 API,列出 SDK 和原生库,并发现硬编码密钥。 详情 每个版本的组件,包括版本号和对应的漏洞
规模化、按优先级排序的漏洞扫描附件 1,领域 2每次发布都进行扫描,发现有漏洞利用支撑,误报率低于 5%。 详情 每个 AI 智能体发现的风险等级和可重放的漏洞利用
具备保障措施和人工监督的 AI 工具附件 1,领域 2 和 5可检查的验证路径、设有单次扫描支出上限的 BYOK、本地部署扫描。 详情 每项发现的验证路径,以及 SOC 2 Type II 报告
持续验证应用和 API附件 1,领域 5登录后测试,沿着应用深入其 API,测试授权、会话和 MFA 强制执行。 详情 每项发现的请求和响应日志以及复现步骤
部署前的安全设计附件 1,领域 5在应用上架商店之前,于发布流水线中运行 Mobile SAST 和 DAST。 详情 每个构建的扫描结果
供应链保障附件 1,领域 4跨版本的 SCA,以及可用于您供应商审查的 Ostorlab 自身 SOC 2 Type II 审计。 详情 已对应的组件漏洞,以及 Ostorlab 的供应商文件

监控与检测(重点领域 3)以及危机管理与恢复(重点领域 6)不在 Ostorlab 的范围之内。

行动计划

为您的计划设立应用安全工作流

这是在2026年10月31日前构建计划中应用部分的一种方式。欧洲央行并未规定这一格式。

  1. 盘点暴露的应用和 API

    列出每款面向客户的移动应用、其调用的 API 以及其中嵌入的 SDK,并为每一项指定负责人。

  2. 建立基线

    扫描每款应用,衡量当前的未结发现。免费商店扫描只需几分钟,完整扫描通常需要 15 到 45 分钟。

  3. 关闭已知问题

    先处理未结的监管发现和可被利用的问题,然后复测以确认修复。

  4. 设定修复目标

    按严重程度约定修复期限。信函中引用的 CERT-EU 建议在数天而非数周内修复暴露资产上的严重漏洞。

  5. 评估 AI 工具

    按照信函的要求,记录任何 AI 测试工具的收益、风险、数据流、保障措施和人工审查。

  6. 测试每次发布

    将静态、动态和 AI 智能体测试纳入发布流水线,避免新代码重新打开缺口。

  7. 选定要报告的指标

    例如每款应用的未结严重发现数、修复时间和复测通过率,让监管机构能够看到进展。

  8. 指定负责人和日期

    为每项措施指定负责人、资源和时间表:这正是信函所要求的要素。

仅为示例:欧洲央行并未规定模板。本页不构成法律意见。

来源

本页所依据的官方文本,核对日期为2026年9月27日。

FAQ

常见问题

关于覆盖范围、部署配置以及结果如何送达您团队的直接解答。

没有找到答案?预约演示或联系我们。

立即着手推进计划中的应用部分

从应用商店免费扫描您的一款应用,看看会得到哪些发现;或预约演示,在10月31日前规划覆盖各个版本的测试。