La AEPD advierte de que la IA acelera el cibercrimen: un ataque puede llegar a los datos en minutos
La Agencia analiza el avance de la inteligencia artificial ofensiva y reclama que las empresas refuercen sus sistemas y no deleguen toda su seguridad
(Imagen: E&J)
La AEPD advierte de que la IA acelera el cibercrimen: un ataque puede llegar a los datos en minutos
La Agencia analiza el avance de la inteligencia artificial ofensiva y reclama que las empresas refuercen sus sistemas y no deleguen toda su seguridad
(Imagen: E&J)
La Agencia Española de Protección de Datos (AEPD) ha publicado en su blog una reflexión sobre la «IA ofensiva», el uso de inteligencia artificial para automatizar ataques informáticos. Sostiene que la IA agéntica reduce el tiempo entre el acceso a un sistema y la exfiltración de datos, y plantea medidas que las organizaciones deberían adoptar.
La entrada, fechada el 28 de septiembre, parte de una cifra: según la AEPD, las notificaciones que recibe han aumentado un 150 % en 2026 respecto a 2025. Por ello, pide tomar conciencia de la alta probabilidad de brechas masivas y gestionar el riesgo de forma sistemática y multifacética, sin limitarlo a la seguridad jurídica y con especial atención a los derechos y libertades de las personas.
El texto describe un cambio de paradigma. Los grandes modelos de lenguaje usados de forma aislada aún tienen limitaciones para generar malware sofisticado, pero, combinados con IA agéntica y con la experiencia de un atacante experimentado, pueden convertirse en un importante multiplicador de capacidades.

(Imagen: E&J)
Suscríbete a nuestra
NEWSLETTER
La ventana de exposición casi desaparece
La AEPD llama «ventana de exposición» al intervalo entre el descubrimiento de una vulnerabilidad y su explotación. Con la velocidad de los agentes de IA, sostiene, una vulnerabilidad recién descubierta puede convertirse en un arma casi inmediata, y el tiempo medio entre el acceso inicial y la exfiltración de datos se reduce a minutos. Además, el atacante ya no explota un fallo aislado, sino que analiza las debilidades de toda una infraestructura.
Como ejemplo, la Agencia recoge un caso, sin identificarlo y tal como lo describen sus creadores: una IA que localizó en pocas horas un fallo crítico, catalogado durante cuatro años como error, tras desensamblar el código binario de una biblioteca cerrada y sin documentar de un proveedor externo. Para la AEPD, ilustra problemas estructurales como los sistemas heredados, los fallos en la cadena de suministro y la carencia de rendición de cuentas.
Parchear en automático
El punto de mayor interés jurídico es el parcheo automático sin supervisión. La AEPD recuerda que un parche es, en la práctica, una modificación no probada en el entorno concreto, y que automatizar su despliegue equivale a aceptar cambios en producción sin validación previa. Con ello se traslada al proveedor una decisión que es responsabilidad de la organización.
El riesgo, añade, es sistémico: si miles de organizaciones actualizan a la vez y sin control, un solo parche comprometido se convierte en un incidente de impacto global. Si se recurre a él, plantea priorizar por impacto, desplegar por anillos y contar con marcha atrás probada.

(Imagen: E&J)
Critica también la subcontratación masiva que erosiona el conocimiento técnico interno, el desarrollo sin metodologías robustas, incluido el vibe coding con IA, y las políticas de «marcar casillas».
Medidas a considerar
A corto plazo, la AEPD sugiere, entre otras:
- Inventariar la superficie expuesta y los dispositivos de borde.
- Adoptar un enfoque Zero Trust, con autenticación multifactor y cuentas administrativas separadas.
- Reducir la exposición a internet y aislar los sistemas críticos.
- Purgar los datos fuera de plazo de conservación y asegurar su restauración.
- Controlar los dispositivos personales (BYOD) e introducir supervisión humana en los procesos automatizados.
- Detectar, escalar, evaluar y documentar de inmediato los incidentes, poder notificarlos a las autoridades y, cuando proceda, comunicarlos sin dilación indebida a los afectados.
- Ensayar todo ello en simulacros de incidentes graves.
A largo plazo, apunta a una gobernanza real del ciclo de vida de los datos y sistemas: reforzar el Registro de Actividades de Tratamiento (RAT), minimizar datos, recuperar conocimiento técnico interno y ser capaz de operar en modo degradado. Añade la soberanía digital, con control efectivo de la cadena de suministro y sin aceptar «cajas negras» ni una seguridad únicamente contractual.

(Imagen: E&J)
Qué implica para empresas y despachos
La entrada es una reflexión en un blog, no una resolución ni un criterio vinculante, y no crea obligaciones nuevas. Conviene leerla junto al Reglamento General de Protección de Datos (RGPD), que exige medidas técnicas y organizativas adecuadas al riesgo (art. 32) y protección de datos desde el diseño (art. 25). Tras una brecha, el responsable debe notificarla a la autoridad sin dilación indebida y, de ser posible, en 72 horas, salvo que sea improbable que entrañe riesgo (art. 33), y comunicarla a los afectados cuando el riesgo sea alto (art. 34). El mensaje para responsables, delegados de protección de datos y asesores es que la seguridad no puede descansar solo en cláusulas contractuales con el proveedor.
Una abogada con 26 años de antigüedad es despedida por teletrabajar nueve días en agosto sin autorización de la empresa
Ver la noticia completa →
Procedente el despido de un trabajador por usar la IA y aprovechar su jornada laboral y los recursos de la empresa para prestar servicios para otras compañías
Ver la noticia completa →

