Estás leyendo
La AEPD registra la primera brecha en España con un agente de IA

La AEPD registra la primera brecha en España con un agente de IA

  • La AEPD recibe la primera notificación de una brecha en España ejecutada mediante un agente de IA, capaz de buscar vulnerabilidades de forma autónoma.
Ciberataques

La Agencia Española de Protección de Datos (AEPD) ha recibido la primera notificación en España de una brecha de datos personales en la que el ataque habría sido ejecutado mediante un agente de IA.

El incidente, todavía pendiente de análisis por parte del organismo, aporta un caso real a un riesgo que hasta ahora se había observado principalmente en pruebas de seguridad y evaluaciones controladas: sistemas capaces de encadenar acciones sobre infraestructuras informáticas con un grado creciente de autonomía.

Según la información publicada por la AEPD, el agente utilizó un conocido modelo de lenguaje, inició una búsqueda de vulnerabilidades en archivos genéricos y consiguió realizar un inicio de sesión válido. Una vez dentro del sistema, continuó examinando de forma autónoma posibles fallos en la aplicación hasta localizar una vía que le permitió modificar datos personales y acceder a facturas.

La Agencia introduce, sin embargo, una cautela relevante. La información procede de la notificación presentada por la organización afectada y deberá ser analizada antes de extraer conclusiones definitivas. Tampoco hay indicios de que el modelo de lenguaje utilizado o la infraestructura de su proveedor fueran comprometidos, ni el empleo de una determinada herramienta implica que esta hubiera sido diseñada para realizar actividades maliciosas.

El caso desplaza parte del debate sobre seguridad de la inteligencia artificial hacia una cuestión más inmediata para las empresas: qué ocurre cuando un sistema deja de limitarse a generar información y obtiene permisos, herramientas y capacidad para decidir qué acciones ejecutar para completar una tarea.

«El verdadero riesgo no es que la IA desarrolle voluntad propia y se rebele contra nosotros. Lo peligroso es cuando le damos un objetivo y capacidad para actuar, pero no somos capaces de anticipar todas las decisiones que tomará para alcanzarlo», explica Sergio García Estradera, gerente de i3e.

Un agente puede adaptar el ataque mientras lo ejecuta

La diferencia respecto a otras formas de automatización está en la capacidad del agente para descomponer un objetivo en varias tareas, utilizar herramientas, interpretar los resultados obtenidos y modificar sus siguientes pasos.

Las propias orientaciones de la AEPD sobre IA agéntica describen sistemas capaces de decidir cómo ejecutar una tarea, qué fuentes consultar, qué información utilizar y qué herramientas activar. Esa autonomía puede extenderse a operaciones sobre repositorios de datos y otros sistemas internos o externos de una organización.

Aplicadas a la ciberseguridad ofensiva, esas capacidades permiten automatizar etapas que tradicionalmente requerían la intervención continua de una persona: reconocimiento del objetivo, búsqueda de puntos débiles, comprobación de accesos y adaptación de los siguientes movimientos en función de las respuestas del sistema.

La AEPD considera por ello que esta primera notificación modifica el escenario de gestión del riesgo. Aunque un único caso no permite identificar una tendencia estadística, muestra que los ataques apoyados en inteligencia artificial pueden afectar ya a tratamientos reales de datos personales.

Para las organizaciones, la consecuencia inmediata pasa por incorporar este tipo de amenaza a sus análisis de riesgos, además de revisar controles clásicos como la gestión de credenciales, los permisos, la detección de comportamientos anómalos y la capacidad para responder a una sucesión automatizada de acciones.

«Una IA avanzada puede automatizar la búsqueda de vulnerabilidades, facilitar la creación de malware o mejorar ataques contra infraestructuras críticas. El problema aumenta a medida que concedemos a estos sistemas más autonomía y los conectamos con herramientas capaces de actuar en el mundo real», señala García Estradera.

Los incidentes de Claude anticiparon parte del problema

El caso comunicado en España coincide con varias advertencias procedentes de los propios desarrolladores de modelos de inteligencia artificial.

Anthropic publicó el 9 de septiembre un análisis sobre cuatro incidentes en los que modelos Claude obtuvieron acceso no autorizado a sistemas reales de terceros durante evaluaciones de ciberseguridad. Tres de ellos ya habían sido comunicados el 30 de julio y un cuarto, correspondiente a una prueba realizada en enero de 2026 con una versión temprana de Claude Opus 4.6, apareció durante una revisión posterior.

En los tres primeros episodios, los modelos participaban en ejercicios de tipo «capture the flag», utilizados para medir capacidades de ciberseguridad. Claude había recibido la indicación de que estaba trabajando dentro de un entorno simulado sin conexión a Internet. Una configuración incorrecta permitió, sin embargo, que alcanzara sistemas reales.

Los modelos explotaron contraseñas débiles y puntos de acceso sin autenticación para completar el objetivo que se les había asignado. Anthropic sostiene que no aprovecharon vulnerabilidades especialmente complejas y que actuaron bajo la premisa errónea de que los sistemas accesibles formaban parte de la prueba. La compañía modificó posteriormente sus procedimientos de evaluación y amplió la revisión de sus registros.

Te puede interesar
Empleados Plantilla Oficina Inteligencia Artificial IA Generativa

La relevancia de estos episodios está menos en atribuir intención a los modelos que en observar cómo un objetivo relativamente acotado puede producir acciones no previstas cuando el sistema dispone de herramientas y un entorno que le permite ejecutarlas.

Este debate ganó visibilidad el pasado 9 de septiembre con la dimisión de Jacob Coxon, investigador que había trabajado durante tres años entre Anthropic y OpenAI. Coxon acusó a ambas compañías de avanzar de forma irresponsable en el desarrollo de sistemas cada vez más capaces y aseguró que algunas de las personas que construyen esta tecnología creen que podría representar una amenaza existencial antes del final de la década. Se trata de una valoración del investigador, no de una conclusión técnica compartida por el conjunto de la industria.

Los incidentes documentados permiten plantear un problema más concreto que esos escenarios extremos. A medida que los modelos obtienen acceso a navegadores, terminales, APIs, bases de datos y aplicaciones empresariales, las consecuencias de un error de configuración, una instrucción ambigua o un comportamiento inesperado dejan de quedar confinadas a una respuesta de texto.

La autonomía obliga a revisar los controles empresariales

La extensión de los agentes de IA dentro de las organizaciones añade otra dimensión al problema. Los mismos mecanismos que permiten automatizar procesos administrativos, desarrollo de software, atención al cliente o análisis de información también pueden ampliar el alcance de una cuenta comprometida o de una configuración demasiado permisiva.

Desde i3e consideran necesario delimitar qué procesos pueden delegarse por completo, cuáles requieren autorización antes de determinadas acciones y qué decisiones deben permanecer bajo supervisión humana. A ello se suma la trazabilidad: conocer qué hizo el agente, con qué credenciales, sobre qué datos y a partir de qué instrucciones será determinante tanto para investigar incidentes como para establecer responsabilidades.

La protección de datos añade obligaciones específicas. El RGPD exige notificar a la autoridad competente determinadas brechas cuando puedan entrañar un riesgo para los derechos y libertades de las personas. La utilización de un agente autónomo no modifica esa obligación ni sustituye las responsabilidades de las organizaciones que gestionan los sistemas y tratamientos afectados.

«No estamos ante un desastre inminente, pero tampoco podemos asumir que cualquier avance tecnológico es controlable simplemente porque lo hemos creado nosotros. La capacidad para entender, supervisar y gobernar la inteligencia artificial tiene que avanzar al mismo ritmo que la propia tecnología», afirma García Estradera.

Para las empresas que están incorporando agentes a sus operaciones, el caso registrado por la AEPD convierte esa supervisión en una cuestión operativa. La gestión de identidades, los privilegios mínimos, los límites de acceso a herramientas, el registro detallado de acciones y la capacidad de detener procesos automatizados pasan a formar parte del diseño de estos sistemas, además de las medidas tradicionales de ciberseguridad.

Ver Comentarios (0)

Leave a Reply

Utilizamos cookies para facilitar la relación de los visitantes con nuestro contenido y para permitir elaborar estadísticas sobre las visitantes que recibimos. No se utilizan cookies con fines publicitarios ni se almacena información de tipo personal. Puede gestionar las cookies desde aquí.   
Privacidad