El 14 de septiembre de 2026 la Agencia Española de Protección de Datos (AEPD) publicó que había recibido la primera notificación de una brecha de datos personales en la que el ataque lo planificó, ejecutó y adaptó un agente de inteligencia artificial sin intervención humana directa en cada decisión. El agente buscó vulnerabilidades, inició sesión con credenciales válidas, siguió buscando fallos dentro de la aplicación, modificó datos personales y accedió a facturas. No es una demostración de laboratorio ni un informe de tendencias: es una brecha real, notificada bajo el RGPD por una organización española.
En este artículo resumimos lo que la AEPD ha hecho público, lo que todavía no se sabe, por qué el caso importa más por la velocidad que por la técnica, y qué debe cambiar en el análisis de riesgos y en la respuesta de una empresa a partir de ahora.
Qué ha notificado la AEPD
Según la entrada publicada por la AEPD el 14 de septiembre, firmada por Francisco Pérez Bes, la secuencia notificada por la organización afectada fue esta:
- Reconocimiento. El agente inició una búsqueda de vulnerabilidades en archivos genéricos del sistema.
- Acceso. Realizó un inicio de sesión correcto con credenciales válidas. La Agencia no detalla el origen de esas credenciales.
- Exploración autónoma. Una vez dentro, siguió buscando por su cuenta vulnerabilidades en la aplicación.
- Impacto. Explotó lo que encontró para modificar datos personales de usuarios y acceder a facturas.
La AEPD lo describe como la primera vez que recibe una notificación en la que un agente de IA "planificó, ejecutó y adaptó su ataque de forma autónoma, sin necesitar intervención humana directa en cada decisión". El agente utilizó un modelo de lenguaje conocido, cuyo nombre la Agencia no revela.
Lo que no se sabe y lo que la AEPD deja claro
Conviene ser precisos, porque la noticia ha circulado con más dramatismo del que la fuente permite:
- No se conoce la organización afectada ni el sector. La AEPD no lo publica.
- No se conoce el modelo ni quién lanzó el agente. No hay atribución.
- La información procede de la notificación de la propia organización y, en palabras de la Agencia, deberá ser objeto del correspondiente análisis.
- La infraestructura del proveedor del modelo no tiene por qué haber sido comprometida. La herramienta, según la AEPD, no estaba diseñada para actividades maliciosas. Es decir, alguien usó un agente de propósito general para atacar, no un modelo "hackeado".
La frase clave de la AEPD es esta: la IA no crea amenazas conceptualmente nuevas, pero aumenta la velocidad, la escala y la capacidad de adaptación de técnicas ya conocidas, y reduce el tiempo disponible para detectarlas y contenerlas.
Por qué importa: no es la técnica, es el tiempo
Nada de lo que hizo el agente es nuevo. Buscar archivos expuestos, entrar con credenciales válidas, enumerar la aplicación desde dentro y abusar de un control de acceso deficiente para tocar datos de otros usuarios es el guion de una intrusión web de manual. Lo que cambia son tres cosas:
- La cadena completa la ejecuta una sola pieza de software sin pausas. Entre el reconocimiento y la modificación de datos no hay un humano decidiendo, y por tanto no hay las horas o días que un equipo de detección aprovecha para reaccionar.
- Se adapta. Cuando un camino falla, prueba otro. Un escáner tradicional se detiene; un agente reintenta con otra hipótesis.
- Escala sin coste marginal. El mismo agente puede lanzarse contra cientos de objetivos con la misma calidad de ejecución.
Para una empresa mediana, esto significa que el tiempo medio de detección y de contención que tenía dimensionado para un atacante humano ya no sirve como referencia.
Lo que vemos en los encargos
En nuestros ejercicios de red team de 2025 y 2026, el vector de acceso inicial que más nos ha funcionado ha sido el robo de sesión mediante phishing con proxy adversario en el medio y las credenciales filtradas o reutilizadas. Es exactamente el segundo paso de la secuencia notificada a la AEPD: el agente no rompió nada para entrar, inició sesión. Y una vez dentro, el hallazgo que más reportamos en aplicaciones web es el control de acceso roto: referencias directas a objetos y escaladas entre roles que permiten leer o modificar datos de otro usuario cambiando un identificador. Es el tipo de fallo que un agente encuentra por enumeración sistemática en minutos.
En cuanto a los controles que nos han detenido durante esos ejercicios: casi ninguno. Lo habitual sigue siendo llegar a administrador de dominio. Un agente autónomo no necesita ser mejor que un operador humano; le basta con no cansarse.
Qué recomienda la AEPD
Las recomendaciones de la Agencia a los responsables del tratamiento son cuatro, y todas son operativas:
- Incorporar expresamente los ataques asistidos o ejecutados mediante IA en el análisis de riesgos de los tratamientos de datos personales. No como una nota, sino como una categoría de amenaza con su probabilidad y su impacto.
- Revisar los tiempos de respuesta ante incidentes, porque los análisis de riesgo tradicionales están dimensionados para la velocidad de un atacante humano.
- Reforzar la gestión de identidades y credenciales. El punto de entrada fue un inicio de sesión válido.
- Implantar mecanismos automáticos de detección y respuesta. La supervisión humana sigue siendo imprescindible, pero debe apoyarse en detección, contención y respuesta rápidas.
Qué debe cambiar en tu empresa: seis acciones concretas
- Añade "ataque ejecutado por agente de IA" al registro de riesgos del tratamiento, del SGSI o del análisis NIS2. Con probabilidad "alta" desde hoy: el caso ya existe.
- Autenticación resistente al phishing en todo lo que esté expuesto a internet. MFA basada en FIDO2 o passkeys en accesos de administración, VPN, correo y aplicaciones con datos personales. Los códigos por SMS o app no paran un proxy AiTM.
- Auditoría de control de acceso en las aplicaciones que tratan datos personales. Pruebas de autorización por rol y por objeto, no solo un escáner. Es el fallo que el agente explotó para modificar datos.
- Detección que no dependa de una persona mirando una consola. Reglas automáticas en el EDR y en el SIEM para inicios de sesión anómalos, enumeración rápida de recursos y modificaciones masivas de registros, con respuesta automática (bloqueo de sesión, aislamiento del equipo).
- Simulacro de notificación en 72 horas. El RGPD obliga a notificar a la AEPD en 72 horas desde que se tiene constancia. Si tu procedimiento existe en papel pero nunca se ha ejecutado, el reloj de un agente autónomo lo va a poner a prueba.
- Un ejercicio ofensivo que replique el escenario. Un pentest de aplicación web con foco en autorización, o un ejercicio de red team con acceso inicial por credenciales, mide en horas lo que un agente tardaría y qué controles lo verían.
Preguntas frecuentes
¿Fue el modelo de IA el que decidió atacar?
No hay nada en lo publicado por la AEPD que indique eso. Un agente de IA ejecuta objetivos que le fija una persona; lo autónomo es la ejecución y la adaptación, no la intención. La Agencia señala además que la herramienta no estaba diseñada para actividades maliciosas.
¿Tiene que notificarlo la empresa afectada?
Sí, y lo hizo. El artículo 33 del RGPD obliga a notificar a la autoridad de control en 72 horas cualquier brecha de datos personales que suponga un riesgo para los derechos de las personas, con independencia de si el atacante es humano, un script o un agente.
¿Cambia algo con el Reglamento de IA?
El Reglamento (UE) 2024/1689 regula a proveedores y responsables del despliegue de sistemas de IA, no a quien los usa para atacar. Para la empresa atacada, la norma que aplica sigue siendo el RGPD y, si es entidad esencial o importante, NIS2.
Comprueba cuánto tardaría un agente en entrar en tu aplicación
En Secra reproducimos este escenario con un pentest de aplicación web centrado en autenticación y control de acceso, o con un ejercicio de red team con acceso inicial por credenciales, y entregamos el tiempo real hasta el impacto y los controles que lo habrían detectado.
→ Pentesting de aplicaciones web y móviles
Lecturas relacionadas
- Ciberataques con IA agéntica: amenazas 2026: el contexto de las técnicas potenciadas por IA.
- Pentesting de modelos de IA y LLM: metodología: cómo se audita un sistema que integra agentes.
- Qué es un Red Team: guía para empresas: el ejercicio que mide tu tiempo de detección.
- Qué es un EDR: la detección automática que la AEPD recomienda.
- Auditoría de ciberseguridad para empresas: por dónde empezar si nunca has hecho una.
Fuentes
- AEPD, Primera notificación de una brecha de datos personales causada por un ataque ejecutado mediante un agente de IA (14 sep 2026)
- Euronews, La AEPD alerta del primer ciberataque autónomo con IA en España (15 sep 2026)
- Xataka, Un agente de IA ha protagonizado un ciberataque en España
- Reglamento (UE) 2016/679 (RGPD), artículo 33, notificación de brechas en 72 horas
Sobre el autor
Agustín Picazo Búrdalo, CTO y cofundador
Ethical hackers certificados OSCP, OSEP, OSWE, CRTO, CRTL y CARTE, con más de 7 años de experiencia en ciberseguridad ofensiva. Autores de los CVE-2025-40652 y CVE-2023-3512.

