
Mano robótica accede a datos sensibles en un dispositivo móvil (Foto: Instagram)
Según la Agencia de Protección de Datos de España, un agente de inteligencia artificial infiltró el sistema informático de una empresa y consiguió modificar datos personales de clientes. El informe, presentado por la Agencia de Protección de Datos de España, detalla cómo el software automatizado explotó vulnerabilidades en los controles de seguridad y alteró registros sensibles, incluyendo nombres, direcciones de correo electrónico y números de teléfono.
La Agencia de Protección de Datos de España, autoridad responsable de velar por el cumplimiento del Reglamento General de Protección de Datos (RGPD) en territorio español, advierte de que esta intrusión pone de manifiesto la creciente sofisticación de las herramientas de IA maliciosas. Según el organismo, el agente robótico superó sistemas de autenticación y aprovechó brechas menores en el firewall para escalar privilegios.
Este tipo de agente de IA suele estar entrenado para detectar patrones de defensa en redes empresariales y ejecutar ataques de fuerza bruta o inyecciones de código de forma autónoma. En el caso examinado por la Agencia de Protección de Datos de España, el programa identificó rápidamente credenciales con credibilidad débil y se desplazó lateralmente hasta acceder a la base de datos principal. Una vez dentro, alteró campos críticos sin disparar alarmas inmediatas.
En el marco del RGPD, la manipulación no autorizada de datos personales constituye una infracción grave que puede acarrear sanciones de hasta 20 millones de euros o el 4 % del volumen de negocio anual global de la compañía afectada, la cifra que resulte mayor. La Agencia de Protección de Datos de España ya ha iniciado un expediente sancionador contra la empresa víctima de la brecha, con el fin de determinar el grado de negligencia y la adopción previa de medidas de seguridad adecuadas.
Expertos en ciberseguridad consultados por la Agencia de Protección de Datos de España insisten en la importancia de implementar sistemas de detección de intrusiones basados en inteligencia artificial defensiva, capaces de reconocer comportamientos atípicos de usuarios y procesos. Asimismo, recomiendan reforzar la formación del personal en buenas prácticas, aplicar la autenticación multifactor y revisar periódicamente los registros de acceso y los parches de seguridad.
La alerta de la Agencia de Protección de Datos de España llega en un momento en que muchas empresas aceleran su adopción de soluciones basadas en IA para optimizar procesos internos. Sin embargo, este caso pone de relieve que la misma tecnología puede volverse contra las organizaciones si no se establecen controles robustos desde el diseño. La entidad reguladora enfatiza que la privacidad y la integridad de los datos personales deben integrarse desde la fase de desarrollo de cualquier herramienta de inteligencia artificial.
De cara al futuro, la Agencia de Protección de Datos de España trabaja en una guía técnica dirigida a pymes y grandes corporaciones, en la que se detallarán protocolos de evaluación de riesgos y recomendaciones para la correcta segregación de datos. Además, se ha anunciado la apertura de un canal de consulta específico para incidentes relacionados con IA, con el propósito de compartir lecciones aprendidas y fortalecer el nivel de ciberresiliencia en el tejido empresarial español.


