Awarely Monitor
AwarelyMonitor
Toate articolele
Politici UE6 min

Planul UE pentru cybersecurity și AI: ce se schimbă în 2026

Comisia Europeană a publicat pe 7 iulie 2026 Planul de acțiune al UE privind securitatea cibernetică și inteligența artificială. Documentul pornește de la o realitate cu două tăișuri: modelele avansate pot găsi vulnerabilități și accelera apărarea, dar pot automatiza recunoașterea, atacurile și exploatarea la o scară pe care procesele manuale nu o mai pot susține.

Planul nu introduce singur un nou termen de conformitate. El leagă însă politicile și instrumentele deja existente — AI Act, NIS2, Cyber Resilience Act, DORA și Cyber Solidarity Act — într-o direcție comună. Pentru organizațiile din România, valoarea nu e într-un nou acronim, ci în semnalul de prioritizare: guvernanța AI și managementul vulnerabilităților trebuie tratate ca același sistem de risc.

Cele trei obiective ale planului

  • Utilizarea sigură și responsabilă a modelelor AI avansate, inclusiv prin creșterea capacității europene de evaluare înainte ca modelele să fie introduse pe piața UE.
  • Consolidarea securității și rezilienței cibernetice europene, cu aplicarea cadrului existent și folosirea AI pentru detectarea vulnerabilităților și răspuns mai rapid la atacuri.
  • Scalarea capacităților europene de AI pentru cybersecurity prin investiții, cercetare și colaborare între instituții, industrie, cercetători și comunități open-source.

Ce urmează concret la nivel european

Comisia spune că va lucra cu ENISA la un European Blueprint pentru acces sigur la sisteme AI avansate în scopuri de cybersecurity. Tot cu ENISA este anunțată o platformă securizată în care organizațiile din energie, transport, sănătate, finanțe și administrație publică să poată testa și implementa soluții AI în condiții controlate.

Planul anunță și un EU Grand Challenge pentru AI în securitate cibernetică, precum și investiții în capacități europene suverane construite în jurul AI Factories și al viitoarelor Gigafactories. Important: acestea sunt direcții și inițiative ce trebuie puse în practică, nu controale mature pe care o companie le poate cumpăra astăzi de pe un catalog.

De ce contează pentru NIS2 și Cyber Resilience Act

NIS2 cere management al riscului, tratarea incidentelor, securitatea lanțului de aprovizionare și igienă cibernetică. Cyber Resilience Act mută responsabilitatea spre producătorii de produse cu elemente digitale. AI schimbă viteza la care aceste obligații trebuie executate, nu principiile lor: inventar complet, patching prioritar, dovezi și responsabilități clare.

ENISA descrie aceeași schimbare structurală: descoperirea și exploatarea vulnerabilităților se apropie de viteza mașinii, iar volumele de rapoarte generate cu AI pot deveni simultan sursă de semnal și blocaj de triere. O organizație care încă decide lunar ce patch-uri aplică va concura cu atacatori care pot itera în minute.

Checklist practic pentru o companie din România

  • Fă inventarul utilizărilor AI: modele publice, API-uri, copilots, agenți, componente open-source și datele la care fiecare are acces.
  • Separă testarea de producție. Un agent cu drepturi pe cod, cloud sau infrastructură trebuie să aibă limite, loguri, aprobări și o cale clară de oprire.
  • Adaugă scenarii AI în evaluarea de risc NIS2: scurgere de date prin prompt, supply-chain compromis, model poisoning, automatizare scăpată de sub control și abuz de credențiale.
  • Scurtează SLA-urile pentru vulnerabilități exploatate activ și active expuse. AI accelerează atacul, deci coada de patching trebuie ordonată după exploatare și impact, nu doar după CVSS.
  • Cere furnizorilor dovezi: sursa modelelor, politica de retenție, evaluări de securitate, SBOM unde se aplică, proces de disclosure și răspuns la incidente.
  • Păstrează decizia umană la acțiunile cu impact mare. Automatizarea poate propune sau izola; schimbările ireversibile trebuie să aibă garduri tehnice și răspundere clară.

Surse oficiale

Viteza AI cere un inventar de vulnerabilități care se actualizează continuu

Awarely Monitor corelează NVD, CISA KEV, EUVD și GitHub cu activele tale și prioritizează vulnerabilitățile după risc real. Planul UE trasează direcția; vizibilitatea asupra expunerii transformă direcția în lucru măsurabil pentru echipa ta.