هیئت ثبات مالی یا FSB، هوش مصنوعی مرزی را از یک موضوع کلی حاکمیت فناوری به بخشی از دستور کار تاب‌آوری سایبری نظام مالی منتقل کرده است. اندرو بیلی، رئیس FSB، در نامه‌ای به وزرای دارایی و رؤسای بانک‌های مرکزی گروه ۲۰ می‌گوید فوری‌ترین نگرانی ثبات مالی در ارتباط با frontier AI، ریسک سایبری است، به‌ویژه این احتمال که مدل‌های پیشرفته سرعت، مقیاس و اقتصاد حملات را تغییر دهند. نامه همچنین از مؤسسات مالی، زیرساخت‌های بازار مالی و ارائه‌دهندگان فناوری می‌خواهد برای سناریوهای شدیدتر شامل اختلال هم‌زمان در چند مؤسسه و وابستگی‌های مشترک فناوری آماده باشند.

این تأکید با کار ماه ژوئن FSB درباره پذیرش مسئولانه هوش مصنوعی تفاوت مهمی دارد. مشاوره FSB درباره ۱۲ رویه پیشنهادی عمدتاً بر نحوه حاکمیت مؤسسات مالی بر استفاده خودشان از AI در طول چرخه عمر تمرکز داشت و ریسک‌های سایبری، ICT و طرف ثالث را هم پوشش می‌داد. همان سند صراحتاً می‌گفت این رویه‌ها برای ریسک‌های تازه مرتبط با مدل‌های frontier طراحی نشده‌اند. نامه اوت بخشی از این فاصله را پر می‌کند و انتشار مدل، اثرات فرامرزی حملات سایبری و تمرکز وابستگی‌های فناوری را مستقیماً به تاب‌آوری مالی پیوند می‌دهد.

مرز کنترل از داخل بانک به بالادست زنجیره فناوری می‌رود

مشاوره ژوئن عمدتاً یک چارچوب برای حاکمیت پذیرش AI بود. از هیئت‌مدیره و مدیران ارشد می‌خواست استفاده از AI را بشناسند، حاکمیت سازمانی ایجاد کنند و ریسک‌های توسعه و استقرار را مدیریت کنند. این کنترل‌ها همچنان ضروری‌اند، اما نامه اوت نوعی ریسک را برجسته می‌کند که می‌تواند خارج از برنامه AI خود مؤسسه شکل بگیرد.

FSB می‌گوید اختلال سایبری می‌تواند از طریق ارائه‌دهندگان مشترک فناوری، زیرساخت مشترک و فعالیت مالی فرامرزی میان کشورها گسترش یابد. همچنین به تمرکز زیاد ارائه‌دهندگان خدمات طرف ثالث اشاره می‌کند و می‌گوید شرکت‌ها و نهادهای ناظر باید برای محیطی آماده باشند که در آن تعداد آسیب‌پذیری‌ها بیشتر و چرخه patch سریع‌تر است. بنابراین حتی بانکی با حاکمیت داخلی منظم روی مدل‌ها می‌تواند از یک رویداد مرتبط با AI آسیب ببیند، چون یک frontier model توان مهاجم را تغییر می‌دهد، یک تأمین‌کننده حیاتی مختل می‌شود، یا تعداد زیادی مؤسسه به همان سرویس زیربنایی وابسته‌اند.

نتیجه عملی این است که مرز کنترل باید گسترده‌تر شود. حاکمیت AI در خدمات مالی نمی‌تواند فقط فهرستی از مدل‌هایی باشد که خود مؤسسه توسعه داده یا deploy کرده است. نقشه ریسک عملیاتی باید نشان دهد frontier modelها، cloud، ابزارهای امنیتی و سایر سرویس‌های مشترک کجا می‌توانند failure mode مشترک بسازند. این تحلیل به معنای ادعای وقوع ثبات‌زدایی مالی توسط frontier AI نیست؛ بلکه از ساختار وابستگی‌ای ناشی می‌شود که FSB خواستار آمادگی برای آن شده است.

توان بازیابی به بخشی از مدیریت ریسک AI تبدیل می‌شود

نامه FSB فقط درباره پیشگیری صحبت نمی‌کند. از مؤسسات مالی، زیرساخت‌های بازار و شرکت‌های فناوری می‌خواهد مدیریت آسیب‌پذیری، response و recovery را تقویت کنند و برای اختلال هم‌زمان در چند مؤسسه یا وابستگی مشترک آماده شوند. نامه حتی بر توان بازسازی سامانه‌ها و داده‌های حیاتی از سطح bare metal پس از یک حادثه سایبری بزرگ تأکید می‌کند.

این جزئیات مهم است، چون ریسک سایبری AI را از موضوع صرف model safety یا تشخیص امنیتی به مسئله operational resilience تبدیل می‌کند. اگر سرعت کشف یا بهره‌برداری از آسیب‌پذیری‌ها سریع‌تر از توان testing، patching و change management شود، محدودیت اصلی می‌تواند ظرفیت بازیابی باشد، نه فقط توان پیدا کردن همه ضعف‌ها پیش از حمله.

برای تیم‌های مهندسی و ریسک، پیام عملی روشن است: سناریوهای frontier AI باید وارد تست‌های recovery شوند. مؤسسه باید بداند کدام سرویس‌های حیاتی به ارائه‌دهندگان مشترک وابسته‌اند، در صورت اختلال هم‌زمان چه اتفاقی می‌افتد، کدام سامانه‌ها بدون اتکا به control plane احتمالا آلوده قابل بازسازی‌اند و داده و سرویس تأییدشده با چه سرعتی برمی‌گردد. برنامه‌های موجود third-party risk و cyber resilience محل طبیعی این کارند، اما سناریوها باید سرعت بیشتر چرخه exploit و اختلال هم‌بسته را لحاظ کنند.

حاکمیت انتشار مدل به مسئله ثبات مالی نزدیک می‌شود

غیرمعمول‌ترین بخش نامه در بالادست مؤسسات مالی قرار دارد. بیلی می‌گوید بسیاری از حوزه‌های قضایی پروتکل لازم برای مدیریت توسعه، انتشار و استقرار مدل‌های frontier پیشرفته را ندارند و حمایت از انتشار و استقرار ایمن و مسئولانه مدل در سطح جهانی باید در اولویت باشد.

این نامه قانون یا استاندارد الزام‌آور جدیدی ایجاد نمی‌کند. FSB یک نهاد هماهنگ‌کننده است و این نامه سیگنال سیاستی به مقامات G20 است. هیئت می‌گوید در حال بررسی موضوعات مرتبط با استقرار ایمن مدل‌های frontier برای دفاع سایبری مؤسسات مالی و نیز راه‌های تقویت response و recovery در اختلالات عملیاتی بزرگ است.

با این حال، جهت‌گیری مهم است. نهادهای ناظر مالی معمولاً بر نحوه استفاده شرکت‌های تحت نظارت از فناوری و مدیریت تأمین‌کنندگان تمرکز می‌کنند. FSB اکنون شرایط انتشار مدل‌های عمومی frontier را نیز به ثبات مالی متصل می‌کند، زیرا چنین مدل‌هایی می‌توانند محیط تهدید بیرونی را تغییر دهند. این موضوع میان frontier-model governance و operational resilience احتیاطی پلی می‌زند که تا امروز اغلب جداگانه بررسی می‌شدند.

رویترز این هشدار را به‌طور مستقل گزارش کرده و بر نگرانی FSB از وابستگی بخش مالی به تعداد کمی ارائه‌دهنده قدرتمند فناوری تأکید کرده است. متن اصلی نامه از نظر عملیاتی دقیق‌تر است و این تمرکز را به سناریوهای اختلال چندشرکتی، patching سریع‌تر، زیرساخت مشترک و توان بازسازی از bare metal پیوند می‌دهد.

چه چیزی باید به assurance مؤسسات مالی اضافه شود

FSB چک‌لیست الزام‌آور جدیدی ارائه نکرده است، بنابراین نباید نامه را مانند یک استاندارد کنترل رسمی تفسیر کرد. پاسخ مفیدتر این است که مؤسسه بسنجد آیا حاکمیت موجود می‌تواند ریسک‌های توصیف‌شده را ببیند یا نه.

نخست، inventory طرف‌های ثالث باید وابستگی مشترک را نشان دهد، نه اینکه هر vendor را جداگانه بررسی کند. یک سرویس ممکن است به تنهایی قابل مدیریت به نظر برسد اما وقتی چند فرایند حیاتی به همان provider یا control plane وابسته‌اند، concentration risk بسازد. دوم، تمرین‌های سایبری باید چرخه سریع‌تر vulnerability و outage هم‌زمان را آزمایش کنند، نه فقط حادثه یک سامانه را. سوم، پایش model و vendor باید تغییرات مهم در دسترسی و release control مدل‌های frontier را زمانی که می‌تواند بر توان حمله یا دفاع اثر بگذارد، در نظر بگیرد.

در نهایت تیم‌های AI governance و operational resilience به مسیر escalation مشترک نیاز دارند. مشاوره ژوئن FSB عمدتاً پذیرش مسئولانه AI درون مؤسسه را هدف گرفته بود. نامه اوت یک بعد ریسک بیرونی اضافه می‌کند که به‌سادگی در model inventory جا نمی‌شود. اگر این وظایف از هم جدا بمانند، تغییر مهم در محیط تهدید frontier model ممکن است میان AI governance، cybersecurity، supplier risk و business continuity گم شود.

اهمیت هشدار FSB بیشتر از آنکه در معرفی یک برچسب ریسک تازه باشد، در بازتعریف محدوده‌ای است که باید دیده و مدیریت شود. frontier AI می‌تواند برای یک مؤسسه مالی مهم باشد حتی وقتی آن مؤسسه توسعه‌دهنده یا کاربر مستقیم مدل نیست. آزمون عملی این است که آیا سیستم assurance می‌تواند وابستگی‌های مشترک را تشخیص دهد، با چرخه تهدید سریع‌تر کنار بیاید و هنگام شکست هم‌زمان چند بخش اکوسیستم، سرویس‌های حیاتی را بازیابی کند.

Sources
- https://www.fsb.org/uploads/P310826.pdf
- https://www.fsb.org/2026/06/fsb-consults-on-sound-practices-for-the-responsible-adoption-of-artificial-intelligence-ai/
- https://www.reuters.com/legal/litigation/ai-driven-cyber-risk-is-top-concern-global-financial-stability-watchdog-says-2026-08-31/