ESRB упозорење о frontier КИ: зашто финансијски тимови треба да преиспитају phishing обуку
Frontier-KI ne menja sajber-rizike samo tehnički. Ona skraćuje vreme za reakciju, povećava tempo napadača i primorava finansijske timove da awareness, reporting i dodatnu obuku vode kao merljiv proces otpornosti.

Evropski odbor za sistemske rizike (ESRB) zvanično upozorava na sistemske sajber-rizike koje nose frontier modeli veštačke inteligencije. Za banke, platne usluge, osiguravače, FinTech kompanije i druga finansijska preduzeća praktična poruka je jasna: sajber-napadi postaju brži, skalabilniji i precizniji. Security Awareness zato više ne sme da se posmatra kao godišnja formalnost.
Phishing simulacije same po sebi ne rešavaju ovu novu rizičnu sliku. Međutim, kada se pravilno koriste, pomažu da se kontrolisano uvežba deo ljudske napadne površine, meri ponašanje pri prijavljivanju, dokumentuje pokrenuta dodatna obuka i obezbedi dokazna osnova spremna za reviziju za DORA, NIS2 i interne razgovore o otpornosti.
Upravo tu nastupa AutoPhish: ne kao "Compliance pečat", već kao platforma za ponovljive, privatnosti svesne phishing simulacije sa povratnim informacijama, obukom i pouzdanim izveštavanjem.
Bezbednosna napomena: Ovaj tekst opisuje odbrambene mere podizanja svesti i otpornosti. Ne sadrži uputstva za stvarne phishing napade, krađu akreditiva, isporuku payload-a niti zaobilaženje bezbednosnih kontrola.
Na šta ESRB zapravo upozorava
Upozorenje ESRB/2026/3 usvojeno je 25. juna 2026. i objavljeno 16. jula 2026. u Službenom listu EU kao C/2026/3795. ESRB opisuje Frontier AI Models, skraćeno FAIMs, kao napredne modele opšte namene koji mogu bitno uticati na ofanzivne ili odbrambene sajber operacije.
Ključne poruke su neuobičajeno jasne:
- FAIMs mogu pronalaziti ranjivosti, razvijati exploite i automatizovati napade na složene sisteme.
- Po trošku, brzini i preciznosti znatno su nadmoćniji u odnosu na ranije AI modele.
- Mogu ugroziti IKT okruženja na kojima počiva finansijska infrastruktura.
- Vremenski prozor između otkrivanja ranjivosti i njenog iskorišćavanja skuplja se sa dana ili nedelja na minute ili sate.
- Reaktivni procesi zakrpa mogu biti preopterećeni ako se u kratkom vremenu pojavi previše kritičnih ranjivosti.
- U kratkom do srednjem roku ofanzivne prednosti verovatno će nadmašiti defanzivne.
ESRB izdvaja četiri oblasti otpornosti koje su posebno pod pritiskom: vreme, sposobnosti branilaca, rizici koncentracije i kapaciteti nadzornih organa.
Za finansijske timove to znači sledeće: klasična pretpostavka "pronalazimo, prioritetizujemo, testiramo i zakrpimo u uređenim ciklusima" postaje krhkija. To se odnosi na tehničke kontrole, ali i na ljude, procese i lance odlučivanja.
Zašto ovo nije samo tema patch managementa
Prva reakcija na ESRB upozorenje je očekivana: ubrzati upravljanje ranjivostima, smanjiti broj Internet-facing resursa, strože proveravati rizike trećih strana. To je ispravno, ali preusko.
ECB Banking Supervision je 7. jula 2026. pisala značajnim institucijama i zatražila Action Plan do 31. oktobra 2026. U tom okviru ECB kratkoročno navodi, između ostalog:
- zaštitu izloženih napadnih površina
- ubrzano upravljanje ranjivostima i zakrpama
- snažnije monitoring, detection i AI-potpomognute odbrambene sposobnosti
- governance, finansiranje, awareness training i assurance u lancu snabdevanja
Četvrta stavka je presudna za timove zadužene za Security Awareness. U prilogu ECB navodi da obuka i podizanje svesti za zaposlene, klijente, ugovorne strane, treća lica i ostale relevantne aktere moraju biti prilagođeni riziku, zasnovani na potrebama i usklađeni sa promenljivom pretnjom.
To nije poziv na još više slajdova. To je očekivanje da postoji živ, funkcionalan zaštitni proces.
Ako napadi postaju brži, nije dovoljno da zaposlene jednom godišnje podsetite da "prepoznaju phishing". Timovima je potreban sistem koji redovno trenira ponašanje, jača kanale prijavljivanja, analizira rezultate i dokumentuje konkretna poboljšanja.
Kako frontier AI menja phishing rizike
Frontier AI ne mora da izmišlja potpuno novu kategoriju phishinga da bi bila opasna. Dovoljno je da postojeće obrasce socijalnog inženjeringa učini bržim, jeftinijim i boljim.
Za finansijske organizacije posebno su relevantne četiri promene.
1. Uverljiviji izgovori za kraće vreme
Phishing je oduvek bio problem konteksta. Dobri napadi prate ulogu, jezik, pritisak procesa i tajming. AI smanjuje trošak takvog prilagođavanja.
Napadač više ne mora ručno da piše poruke za svaku ciljnu grupu. Može brže da varira šablone, poboljša lokalizaciju i uverljivije se obrati ulogama kao što su Finance, Treasury, HR, Executive Assistants, IT Service Desk ili Vendor Management.
Programi podizanja svesti zato moraju da se odmaknu od generičkih testova tipa "obaveštenje o paketu". Dobre simulacije treba da uvežbavaju stvarne trenutke odlučivanja: odobravanje plaćanja, promenu dobavljača, MFA zahteve, HR dokumente, deljene fajlove, eskalacije ka podršci i situacije oporavka naloga.
2. Manje vremena za proveru
ESRB govori o urušavanju odbrambenih vremenskih rezervi. To važi tehnički za zakrpe, ali organizaciono i za proveru.
Ako napad eskalira brže, prvi čovek u procesu mora da zna kako da reaguje:
- ne prosleđivati poruku, već je prijaviti
- zahtev za isplatu ili podatke proveriti preko drugog kanala
- ne unositi kodove, tokene ili lozinke
- neobične zahteve za oporavak naloga eskalirati
- koristiti interne kanale prijave pre nego što rok izazove paniku
Phishing simulacije su ovde vredne ako mere ponašanje pri prijavljivanju i pozitivno ga pojačavaju. Sam click rate govori samo ko je u simulaciji napravio grešku. Otpornost nastaje tek kada timovi vide ko prijavljuje, koliko brzo prijavljuje i da li organizacija uči iz prijava.
3. Više napada na zajedničke zavisnosti
ESRB naglašava Common Exposures: ključne dobavljače trećih strana, zajednička tehnološka okruženja, cloud provajdere, open-source komponente i široko rasprostranjen softver. Upravo te zavisnosti stvaraju i površine za socijalni inženjering.
Tipični izgovori su:
- navodna ažuriranja SaaS ili cloud provajdera
- portali dobavljača i odobravanje ugovora
- promenjeni bankovni podaci ili procesi fakturisanja
- support tiketi vezani za bezbednosne propuste
- lažna komunikacija oko incident response-a ili prozora za zakrpe
Dobar program podizanja svesti zato mora da uzme u obzir uloge i procese sa trećim stranama. Opšti inbox test ne odražava dovoljno rizičnu sliku finansijskog tima.
4. Veći pritisak na governance i dokazivost
European Supervisory Authorities podržavaju ESRB upozorenje i upućuju na DORA i AI Act kao postojeći okvir. Poruka je jasna: finansijska preduzeća treba da prilagode svoje sajber-bezbednosne sposobnosti, a nadzorni organi treba da te promene uključe u svoj rad.
Time awareness postaje merljivija. Nije poenta da li je kompanija nekada ponudila obuku. Poenta je da li može da pokaže:
- koje su ciljane grupe bile obuhvaćene
- kako su scenariji prilagođeni novim rizicima
- kakvi su rezultati nastali
- koja su dodatna treniranja pokrenuta
- koje su poboljšanja dogovorena nakon pregleda
- kako su lični podaci ograničeni, zaštićeni i agregirani
To je razlika između "radili smo awareness" i "vodimo kontrolisan proces ljudskog rizika".
Šta finansijski timovi sada treba da provere u svom phishing programu
AI-resilient phishing i awareness program ne mora da bude glasniji ili stroži. Mora da bude bolje upravljan.
1. Povežite scenarije sa stvarnim finansijskim procesima
Pođite od tokova rada koji bi u slučaju uspešnog socijalnog inženjeringa mogli da prouzrokuju stvarnu štetu:
- odobravanje plaćanja i Treasury procesi
- onboarding dobavljača i promena bankovnih podataka
- komunikacija sa izvršnim rukovodstvom i odborom
- IT service desk i recovery naloga
- korisnička podrška i provera identiteta
- dokumenti iz Finance, Legal i Compliance domena
- SaaS, cloud i pristup trećih strana
Simulacija ne sme da bude uputstvo za napad. Treba da prikaže pritisak odlučivanja koji zaposleni osećaju u stvarnom procesu i da uvežba bezbedan sledeći korak.
2. Treat reporting kao ključnu metriku
Click Rate je lako razumljiv, ali nije najbolja metrika otpornosti.
Finansijski timovi bi najmanje trebalo da prate:
- Report Rate
- Time to Report
- ponovljene prijave iz kritičnih uloga
- udeo tačno prepoznatih simulacija
- udeo prijavljenih stvarnih sumnjivih slučajeva
- dodatnu obuku nakon rizične interakcije
- promenu kroz više kampanja
AutoPhish u tom kontekstu treba pozicionirati kao petlju za izveštavanje i povratnu informaciju: simulacije pokreću trenutak učenja, ali vrednost nastaje kroz prijavu, odgovor, obuku i dokaz.
3. Automatizujte follow-up, ali kontrolišite eskalaciju
Kada zaposleni prijave simulaciju, pozitivna povratna informacija treba da stigne brzo. Kada ostvare rizičnu interakciju, treba da usledi kratko, relevantno dopunsko učenje. Kada se obrasci pojave u kritičnim ulogama, čovek treba da ih pregleda pre nego što nastanu eskalacije ka menadžeru ili HR-u.
Dobra automatizacija znači:
- ponovljive pravila
- kratke module za učenje
- dokumentovano završavanje
- jasne okidače
- ljudsku proveru za osetljive slučajeve
- bez sramoćenja, bez javnog prozivanja, bez nepotrebnog nadzora
Posebno u EU okruženju, poverenje je kontrolni faktor. Program koji deluje kao nadzor zaposlenih gubi efekat i otvara sporedne frontove sa zaštitom podataka, radničkim većem ili internim zainteresovanim stranama.
4. Od početka planirajte privatnost i agregaciju
Nova pretnja ne opravdava automatski maksimalnu glad za ličnim podacima.
Finansijski timovi bi pre puštanja programa trebalo da definišu:
- ko sme da vidi individualne podatke
- koji izveštaji se izdaju samo agregirano
- koliko dugo se čuvaju sirovi podaci
- koji eksporti su dozvoljeni
- kako se ograničava logika ponavljača
- kako se coaching odvaja od disciplinskih mera
- kako se zaposleni transparentno obaveštavaju
AutoPhish se ovde dobro uklapa ako se platforma opiše kao privacy-aware awareness sistem: dovoljno podataka za stvarno poboljšanje, ali bez više uvida u lične podatke nego što je potrebno.
5. Pripremite dokaznu osnovu za DORA i interne preglede
DORA ne kaže "kupite phishing alat i završeno". DORA digitalnu operativnu otpornost opisuje kao upravljačku disciplinu za IKT rizike, testiranje, postupanje sa incidentima, rizik trećih strana i governance.
Phishing simulacije mogu da podrže tu disciplinu ako obezbede dokaznu osnovu:
- cilj kampanje i odobrenje
- ciljne grupe, uključivanje i isključivanje
- tip scenarija i procenu rizika
- period slanja i obuke
- metrike prijavljivanja i interakcije
- follow-up obuku i završavanje
- beleške iz pregleda
- mere poboljšanja
- podešavanja privatnosti i pristupa
To je upravo vrsta materijala koja je korisnija u razgovorima sa menadžmentom, revizijom i nadzorom od izolovanog screenshot-a dashboarda.
Šta AutoPhish u ovoj novoj situaciji treba da pruži
Pozicioniranje AutoPhish-a treba namerno da ostane trezveno:
AutoPhish ne čini finansijska preduzeća automatski usklađenim sa DORA, NIS2 ili ESRB. Ali AutoPhish može da pomogne da se ljudski deo sajber-otpornosti vodi ponovljivo, merljivo i uz poštovanje privatnosti.
Najjači argument glasi:
- AI ubrzava socijalni inženjering i tehničke lance napada.
- Finansijskim timovima trebaju brže petlje učenja i prijavljivanja.
- Phishing simulacije moraju biti bezbedne, relevantne i nenapadačke.
- Follow-up obuka i dokazna osnova treba da budu u istom toku rada.
- Izveštavanje mora da pomogne bezbednosti, usaglašenosti i rukovodstvu, a da ne stvara nepotreban nadzor.
To je bolji claim od "zaustaviti AI phishing". Niko ne zaustavlja ovaj razvoj samo kroz awareness. Ali timovi mogu da smanje verovatnoću da socijalni inženjering prođe neprimećeno, da se pogrešno eskalira ili da se iz njega ništa ne nauči.
Praktična 30-dnevna kontrolna lista
Finansijski timovi koji žele da reaguju na signale ESRB i ECB mogu da počnu malim, ali čvrstim programom.
Nedelja 1:
- Definišite kritične uloge i tokove rada
- Proverite kanal prijavljivanja i put eskalacije
- Razjasnite pravila privatnosti i pristupa
- Prikupite postojeće awareness dokaze
Nedelja 2:
- Izaberite dva do tri scenarija sa visokim rizikom
- Postavite bezbednosne granice: bez stvarnih lozinki, bez tokena, bez osetljivih podataka
- Pripremite povratne informacije i follow-up obuku
- Definišite kriterijume uspeha: Report Rate, Time to Report, Completion, Review
Nedelja 3:
- Pokrenite kontrolisanu simulaciju sa jasnom ciljnom grupom
- Potvrdite prijave brzo i pozitivno
- Rizične interakcije povežite sa kratkom dopunskom obukom
- Dokumentujte neočekivane tehničke ili organizacione rezultate
Nedelja 4:
- Pregledajte rezultate u agregiranom obliku
- Proverite završavanje follow-up aktivnosti
- Identifikujte rupe u procesu
- Dogovorite poboljšanja za sledeću kampanju
- Sačuvajte paket dokaza za governance ili compliance
Poenta nije da za 30 dana budete savršeni. Poenta je da pokrenete kontrolisan ciklus učenja koji može da raste zajedno sa pretnjom.
Zaključak
ESRB upozorenje o frontier AI nije apstraktni dokument o budućnosti. Ono opisuje kratkoročnu promenu sajber-ekonomije: napadači mogu brže da traže, brže da variraju i brže da iskorišćavaju propuste, dok su branitelji i dalje vezani za stabilnost, regulativu, procese promena i stvarne operativne rizike.
Za finansijske timove to znači sledeće: awareness mora da se približi otpornosti. Ne kao predstava, ne kao prebacivanje krivice, ne kao prečica do usklađenosti. Već kao merljiv proces simulacije, prijave, povratne informacije, dodatne obuke, pregleda i dokazne osnove.
AutoPhish je relevantan upravo onda kada security i compliance timovi žele da vode taj proces bez operativnog haosa: ponovljivo, bezbedno, uz poštovanje privatnosti i sa izveštavanjem koje podržava odluke.
Ako vaš finansijski tim želi da phishing simulacije vodi kao stalni proces otpornosti, a ne kao jednokratnu awareness kampanju, probajte AutoPhish.
FAQ
Šta je ESRB upozorenje C/2026/3795?
C/2026/3795 je objava u Službenom listu o ESRB upozorenju od 25. juna 2026. o sistemskim sajber-rizicima koje nose frontier modeli veštačke inteligencije. ESRB upozorava da takvi modeli mogu brže pronalaziti ranjivosti, brže razvijati exploite i omogućiti sajber napade sa većom brzinom, skalom i preciznošću.
Da li se upozorenje odnosi samo na banke?
Fokus je na finansijskom sistemu EU, dakle između ostalog na bankama, finansijskim tržišnim infrastrukturama i drugim finansijskim preduzećima. Praktično su, međutim, relevantni i njihovi IKT dobavljači, cloud zavisnosti, softverski dobavljači i kritične treće strane.
Zašto je phishing obuka relevantna u AI sajber upozorenju?
AI može da učini socijalni inženjering bržim i kontekstualnijim. Istovremeno, ECB u svom pismu o AI-enabled cybersecurity threats očekuje da obuka i podizanje svesti budu usklađeni s rizikom i sa promenjenom pretnjom. Phishing obuka nije ceo odgovor, ali jeste važan deo ljudske petlje otpornosti.
Da li AutoPhish čini kompaniju usklađenom sa DORA?
Ne. Nijedan alat za phishing simulacije sam po sebi ne čini kompaniju usklađenom sa DORA. AutoPhish, međutim, može pomoći da se aktivnosti podizanja svesti vode ponovljivo, da se dokumentuje follow-up obuka, poboljša izveštavanje i obezbedi dokazna osnova za governance ili compliance preglede.
Koje metrike su važnije od click rate-a?
Report Rate, Time to Report, Follow-up Completion, obuhvat ciljnih grupa, obrasci ponavljanja, odluke iz pregleda i mere poboljšanja obično su vredniji za razgovore o otpornosti i usaglašenosti nego sam click rate.
Izvori
- ESRB: Warning on systemic cyber risks stemming from frontier artificial intelligence models (ESRB/2026/3)
- EU Official Journal: C/2026/3795
- ESRB press release: Frontier AI models could strain cyber resilience in the financial system
- ESRB report: Addressing frontier AI models with cyber capabilities from a financial stability perspective
- ECB Banking Supervision: Addressing AI-enabled cybersecurity threats
- European Supervisory Authorities: Support for ESRB warning on systemic cyber risks from frontier AI models
- EUR-Lex: Regulation (EU) 2022/2554, Digital Operational Resilience Act
- ENISA Threat Landscape 2025