G. Datos
← Blog
Opinión

El primer ciberataque de España sin nadie detrás del teclado

26 de septiembre de 2026 · 3 min de lectura

Hace unos días la Agencia Española de Protección de Datos confirmó algo que llevábamos tiempo esperando y que, aun así, me ha hecho releer la noticia dos veces: la primera brecha de datos en España ejecutada de principio a fin por un agente de inteligencia artificial, sin una persona dando las órdenes paso a paso. El sistema encontró una vulnerabilidad, entró con credenciales válidas, accedió a facturas y modificó datos personales. Nadie escribió el código del ataque en tiempo real. Nadie decidió, clic a clic, qué archivo abrir primero.

Llevo años sentado delante de empresarios explicándoles qué es un análisis de riesgos y, hasta hace poco, la conversación siempre giraba alrededor de las mismas preguntas: ¿quién tiene acceso a esto?, ¿qué pasa si un empleado se va con los datos?, ¿está el proveedor cumpliendo lo que firmó? Preguntas sobre personas. Esta noticia cambia el verbo. Ya no basta con preguntar quién puede hacer daño: hay que preguntar qué puede hacer daño por su cuenta, sin que nadie lo esté mirando en ese momento.

Y aquí viene lo que de verdad me preocupa como consultor: la mayoría de mis clientes no son bancos ni multinacionales con un equipo de ciberseguridad de veinte personas. Son clínicas, asesorías, hoteles rurales, autónomos con tres empleados. Empresas que contratan una herramienta de IA para responder correos, gestionar reservas o clasificar documentos, confiando en que eso ya viene seguro de fábrica. Y en parte tienen razón: el proveedor tiene su parte de responsabilidad. Pero la empresa que usa la herramienta sigue siendo, legalmente, quien responde ante la AEPD si algo sale mal con los datos de sus clientes.

No escribo esto para asustar a nadie con el típico titular de "la IA nos va a atacar a todos". Escribo esto porque llevo semanas viendo cómo se instalan agentes de IA en negocios pequeños sin que nadie se pare a hacerse la pregunta incómoda: si esta herramienta puede actuar sola, ¿qué pasa el día que actúe sola en la dirección equivocada? No hace falta que sea maliciosa. Basta con que tenga un fallo, o que alguien la manipule desde fuera, para que termine haciendo exactamente lo que hizo ese agente en el caso que ha investigado la AEPD.

Mi consejo, si diriges un negocio y usas o estás a punto de meter IA en tu operativa diaria, es simple de decir y bastante más incómodo de hacer: trata cada herramienta autónoma como si fuera un empleado nuevo con acceso a todo. A una persona nueva le pedirías referencias y no la dejarías tocarlo todo el primer mes; a una IA casi nadie le hace ese filtro, y muy pocos se paran después a comprobar lo que hace de verdad con lo que toca. Y ese es, para mí, el titular de fondo de esta noticia: no que las máquinas ataquen solas, sino que seguimos dándoles las llaves sin preguntarnos qué harían con ellas si un día decidieran usarlas mal.

Rubén Cerviño Pérez, fundador de Guardián de Datos

¿Quieres que revisemos cómo lo tienes tú?

Escríbenos y te decimos, sin compromiso, qué te falta y qué ya tienes cubierto.

Solicita presupuesto

Uso de cookies

Usamos cookies propias necesarias y, si las aceptas, cookies analíticas para mejorar tu experiencia. Puedes cambiar tu decisión cuando quieras desde la Política de cookies.