La Agencia Española de Protección de Datos (AEPD) ha recibido la primera notificación en España de una brecha de datos personales en la que, según la entidad afectada, el ataque fue ejecutado por un agente de inteligencia artificial. Este tipo de agente es un sistema de IA que puede recibir un objetivo, analizar la situación, decidir los pasos a seguir y ejecutar acciones de manera autónoma, a diferencia de un chatbot convencional que solo responde a preguntas.
El agente comenzó buscando vulnerabilidades en archivos genéricos y logró iniciar sesión en el sistema. Una vez dentro, rastreó fallos en la aplicación, lo que le permitió modificar datos personales y acceder a facturas. La AEPD ha señalado que la información proviene de la notificación de la entidad afectada y que aún debe ser analizada. Además, advierte que el uso de un modelo de IA específico no implica que este modelo o la infraestructura de su proveedor hayan sido comprometidos.
La AEPD destaca que un solo caso no permite establecer una tendencia estadística, pero sí indica que los ataques apoyados en IA han pasado de ser un riesgo teórico a afectar tratamientos reales de datos personales. A pesar de la complejidad del ataque, las obligaciones de notificación para los responsables del tratamiento no cambian, manteniéndose el plazo de 72 horas establecido por el Reglamento General de Protección de Datos.
Qué significa para su organización
Las organizaciones deben estar atentas a la posibilidad de ataques ejecutados por agentes de inteligencia artificial, especialmente aquellas que manejan datos personales sensibles. Es crucial que los responsables de protección de datos incluyan en sus análisis de riesgos la posibilidad de ataques asistidos por IA, considerando que la automatización puede alterar la probabilidad y el alcance de una brecha. Se recomienda revisar los sistemas de seguridad y las medidas de protección de datos para identificar vulnerabilidades que puedan ser explotadas por estos agentes.








