← Noticias · 21 de septiembre de 2026
La AEPD confirma el primer ciberataque de un agente de IA en España: de principio a fin, sin nadie al mando
Esta semana la Agencia Española de Protección de Datos ha confirmado algo que hasta ahora sonaba a hipótesis de conferencia: una empresa española ha notificado una brecha de datos en la que un agente de IA ejecutó el ataque completo —desde encontrar la vulnerabilidad hasta acceder a los datos— sin que ninguna persona interviniera en ningún paso. La AEPD no ha revelado ni la empresa ni el modelo de IA usado, pero sí ha sido clara sobre lo que le preocupa.
Lo que se sabe con certeza (y lo poco que no)
Según lo publicado esta semana, el agente encadenó solo estos pasos: buscó vulnerabilidades en los archivos genéricos de una aplicación, encontró una brecha explotable, completó un inicio de sesión válido, exploró el sistema por su cuenta, modificó datos personales y accedió a facturas guardadas. Ninguno de esos pasos necesitó que una persona lo autorizara. La propia AEPD lo resume así: «Lo relevante desde la perspectiva de la protección de datos es que un tercero habría utilizado un agente de IA como instrumento para encadenar exitosamente distintas fases del ataque».
Lo que no se sabe —y conviene decirlo, porque algunos titulares de esta semana dan por hecho más de lo publicado— es el sector de la empresa, su tamaño o qué modelo de IA se usó. Francisco Pérez Bes, del área de seguridad de la AEPD, lo calificó de «cambio cualitativo» en el tipo de amenaza al que se enfrentan las organizaciones, y pidió revisar de inmediato los modelos de seguridad.
No es la primera vez, y no es casualidad
Este caso llega diez meses después de que Anthropic hiciera público el primer caso documentado a gran escala: un grupo respaldado por el Estado chino usó su herramienta de código para ejecutar de forma autónoma cerca del 90% de una campaña de ciberespionaje contra unos treinta objetivos —bancos, tecnológicas, fabricantes, administraciones—, con solo cuatro o seis decisiones humanas por campaña. Lo de España confirma que la técnica ya no es un aviso de laboratorio ni cosa de estados: ha bajado a la escala de una sola empresa, y esta vez a la escala de una empresa española.
Por qué le toca más de cerca a una pyme que a una grande
Aquí está la parte incómoda: un agente es tanto más peligroso cuanto menos vigilado está, y una pyme suele desplegar los suyos con menos controles, no con más —sin equipo de seguridad que revise accesos, con credenciales compartidas, y con el mismo acceso amplio «porque es más cómodo» que se le daría a una persona de confianza. La propia AEPD lo dice en sus recomendaciones: incorporar de forma expresa los ataques asistidos por IA en el análisis de riesgos, revisar los tiempos de respuesta ante incidentes y reforzar el control de identidades y credenciales.
Lo que cambia de verdad al diseñar un agente
La lección no es «no uses agentes de IA»: es diseñarlos como lo que son, un sistema con acceso a datos, no una utilidad de oficina más.
- Permisos mínimos, no cómodos. Un agente que clasifica facturas no necesita poder modificarlas ni borrarlas.
- Un punto de control humano antes de cualquier acción irreversible —borrar, exportar o modificar datos de terceros.
- Auditar sus accesos como los de una persona, porque técnicamente lo son: entran con credenciales válidas.
- Tratar cualquier agente que toque datos personales como un sistema a revisar, no como una función más del software que ya se tenía.
El 7 de septiembre hablamos del artículo 50 del AI Act: la transparencia sobre lo que es IA, ya en vigor. Esto es la otra mitad del mismo problema —la supervisión humana, que el reglamento exige de forma expresa para los sistemas de riesgo alto (artículo 14). Aunque un agente de facturación o de correo no esté clasificado como riesgo alto, la lección de esta semana es la misma: ver el calendario completo del AI Act no sustituye a diseñar el agente con un humano en el bucle desde el primer día.
Vivimos de montar agentes de IA para pymes, así que este es exactamente el tipo de detalle que no se añade después de un aviso de la AEPD: permisos acotados y un punto de control humano se piensan al diseñar el agente, no se parchean cuando ya ha pasado algo.
Ver cómo diseñamos agentes de IA →
Este artículo recoge lo publicado por la AEPD y por medios especializados sobre un caso notificado la semana del 15 de septiembre de 2026. La AEPD no ha identificado ni la empresa afectada ni el modelo de IA usado, y este artículo no añade ningún dato, cifra o nombre que no esté en esas fuentes.
Fuentes: MuyComputerPro, 16-09-2026 · Moncloa, 18-09-2026 · Anthropic, «Disrupting an AI-orchestrated cyber espionage campaign», noviembre 2025.