就自主整改实施突击现场检查
IT基础控制不足将严厉处置

金融监督院9日敦促包括金融公司首席执行官在内的管理层,在全公司层面制定强化信息技术(IT)安全的方案,并配备相应的组织、预算和人力。金融监督院表示,今后检查时,将对IT基础控制薄弱的高风险金融公司实施现场检查。


首尔汝矣岛金融监督院总部。金融监督院供图

首尔汝矣岛金融监督院总部。金融监督院供图

View original image

金融监督院当日下午在首尔汝矣岛金融监督院总部,由数字·IT部门副院长助理Lee Jongo主持召开“全金融业首席信息安全官(CISO)座谈会”,要求金融公司强化IT内部控制。银行、金融投资、保险、信贷、储蓄银行及金融科技协会的负责高管,以及16家公司的首席信息安全官出席了座谈会。


此次座谈会旨在了解金融公司面对基于前沿人工智能(AI)的网络威胁时的应对情况,并敦促其强化以管理层为中心的防范态势。


金融监督院称,自今年4月Anthropic公开其前沿人工智能模型Mythos后,安全威胁有所扩大。


美国国家标准与技术研究院(NIST)公布的新增漏洞数量,从2025年上半年的2.3664万项增至2026年上半年的3.5872万项,增加1.2208万项,增幅为51.6%。韩国互联网振兴院(KISA)发布的安全公告数量也从同期的136项增至199项,增加63项,增幅为46.3%。


金融监督院认为,若人工智能被用于黑客攻击,不仅可迅速发现安全漏洞,还可能对多家金融公司发动自动化的大规模攻击,因此必须进一步强化金融安全体系。


当天座谈会讨论了加强应对基于人工智能的安全威胁的准备态势、严格落实IT基础控制及建立金融公司自主整改体系等议题。


金融监督院首先强调,金融公司必须在全公司层面完成建立IT资产识别与管理体系、应对大规模安全补丁等核心任务。鉴于此需投入大量时间和成本,管理层积极参与至关重要。


金融监督院计划对整改不力的金融公司,通过密切监控、现场检查及约谈管理层等方式实施重点管理。


除人工智能安全外,座谈会还讨论了IT基础控制不足的问题。金融监督院自2026年7月起,正面向全金融业开展“自主整改”,即由各机构自行检查并完善IT基础控制的落实情况。


金融监督院要求金融公司积极参与,建立能够及时检查和完善内部控制薄弱环节的自主整改体系。


金融监督院同时说明,今后检查时将重点核查IT基础控制的运行状况,并对基础控制薄弱的高风险公司实施现场检查。


为建立自主整改体系,金融监督院计划及时向金融公司传达重要威胁信息、诊断工具(检查清单)等资料,并将通过突击现场检查等方式提升自主整改的实效性。


Lee Jongo表示:“在基于人工智能的网络攻击全面展开的情况下,若IT基础控制出现动摇,事故可能反复发生,并给金融公司和客户造成巨大损失。希望管理层带头推进建立基础控制的自主整改。”



他补充称:“若因形式化、消极的自主整改,导致IT基础控制不足并引发大规模IT事故或网络入侵事故,将采取最严厉的处置措施。”


本报道由人工智能(AI)翻译技术生成。

版权所有 © 阿视亚经济。未经许可不得转载,禁止用于AI训练及使用。