
La Agencia Española de Protección de Datos (AEPD) ha recibido, según fuentes del organismo citadas por EFE, la primera notificación de una brecha de datos personales presuntamente ejecutada mediante un agente de inteligencia artificial, un incidente que obliga a incorporar este tipo de automatización a los análisis de riesgos y a acelerar la respuesta de las organizaciones.
La notificación recibida por la Agencia describe que el agente utilizó un modelo de lenguaje conocido para localizar fallos en archivos genéricos, iniciar sesión correctamente y explorar la aplicación de forma autónoma. Tras identificar una vulnerabilidad, pudo modificar datos personales y consultar facturas de terceros.
PUBLICIDAD
El organismo ha advertido de que la información procede de la comunicación presentada por la entidad afectada y deberá someterse al análisis correspondiente antes de extraer conclusiones. También ha precisado que el uso de un modelo concreto no implica que ese sistema ni la infraestructura de su proveedor hayan sido comprometidos, ni que la herramienta fuese creada para fines maliciosos.
No han trascendido las empresas implicadas ni el modelo utilizado, descrito únicamente como un “conocido modelo de lenguaje”. El relato trasladado a la Agencia sostiene que un tercero empleó un agente de IA para encadenar con éxito varias fases del ataque.
PUBLICIDAD
Cómo cambia un agente de IA la respuesta ante un ciberataque
La AEPD ha subrayado que la inteligencia artificial ya se empleaba en actividades ilícitas: modelos generativos pueden redactar mensajes de suplantación de identidad, traducir campañas fraudulentas, analizar código y facilitar la búsqueda de vulnerabilidades. El salto reside en la autonomía de los agentes.
Un agente puede recibir un objetivo, planificar tareas intermedias, usar herramientas, ejecutar código, consultar fuentes, interpretar resultados y modificar su actuación según lo que encuentre. La Agencia sostiene que la IA no crea amenazas nuevas, pero incrementa la velocidad, la escala y la capacidad de adaptación de técnicas ya conocidas, y reduce el margen para detectarlas y contenerlas.
PUBLICIDAD

La primera comunicación no permite establecer una tendencia estadística, aunque la AEPD considera que es una señal de que los ataques apoyados en inteligencia artificial han dejado de ser un riesgo teórico y han comenzado a afectar a tratamientos reales de datos personales.
Los riesgos que plantea la automatización
Según ha explicado Francisco Pérez Bes, director adjunto de la Agencia, en un blog de la institución, el episodio modifica el escenario de gestión de riesgos. Las organizaciones deben incluir expresamente los ataques asistidos o ejecutados mediante IA en sus evaluaciones, sin limitarse a referencias genéricas al software malicioso, la suplantación o los accesos no autorizados.
PUBLICIDAD
El caso es la primera notificación oficial de estas características ante la Agencia Española de Protección de Datos, aunque ello no implica que sea el primer ciberataque asistido por IA ocurrido en España. Además, pese a que el agente ejecutó parte de las acciones de forma autónoma, una persona eligió el objetivo y puso en marcha la herramienta.
Pérez Bes ha indicado que la automatización puede alterar de forma sustancial la probabilidad, la velocidad y el alcance de un incidente. Los protocolos concebidos para intrusiones manuales pueden quedarse cortos si un agente analiza varios activos a la vez, prueba distintas vías de acceso y adapta rápidamente su comportamiento.
PUBLICIDAD
David de Falguera, abogado especialista en IA y Derecho Digital, analiza el desfase entre la rápida evolución de la inteligencia artificial y la lentitud de la normativa. Explica la necesidad de establecer reglas para proteger los derechos digitales de los ciudadanos sin ahogar la innovación tecnológica.
El responsable también ha situado las identidades digitales y las credenciales entre los puntos de mayor exposición. Un agente que obtenga una cuenta, una clave o un token con permisos excesivos puede operar a velocidad de máquina y acceder a distintos servicios antes de que la organización detecte una actividad anómala.
La seguridad de los tratamientos de datos, ha añadido Pérez Bes, no puede depender solo de la intervención humana: la supervisión debe contar con mecanismos de detección, contención y respuesta capaces de actuar con la rapidez necesaria.
PUBLICIDAD
PUBLICIDAD
Últimas Noticias
Silvia Intxaurrondo recuperará su sueldo de más de 250.000 euros en ‘La hora de La 1’ tras ganar su batalla legal contra RTVE
La Justicia no da la razón a la presentadora en todas sus peticiones, pero su salario volverá a ser el que era antes de la regularización de su relación laboral

Un incendio en Tuéjar (Valencia) moviliza a la UME: evacúan diversas granjas y una zona de acampada tras subir la alerta al nivel 2
Un operativo con 14 medios aéreos lucha contra las llamas que amenazan el Alto Turia mientras el viento complica las labores de extinción

Shakira, preparada para su residencia de 12 conciertos en Madrid después de vivir “uno de los momentos más duros” de su vida en España: “Esta vez, entera y con toda la fuerza”
La cantante reivindica su relación con España a tres días de inaugurar el ‘estadio Shakira’ en Villaverde

Un avión que trazaba un viaje entre Madrid y Oslo aterriza de emergencia en Bruselas tras detectar “humo a bordo”
Una portavoz del aeropuerto de Bruselas ha asegurado que no hay “heridos graves”

Borja Milá, experto biólogo, advierte de que muchos pájaros no sobrevivirán al cambio climático
El investigador alerta sobre el acelerado ritmo del calentamiento global y avisa de que la capacidad de adaptación de la avifauna está al límite



