La Agencia Española de Protección de Datos ha comunicado esta semana la primera notificación de brecha de datos en la que un agente de inteligencia artificial ejecutó un ciberataque de forma completamente autónoma contra una organización en España.
El agente —impulsado por un modelo de lenguaje de gran tamaño cuya identidad la agencia no ha divulgado— buscó vulnerabilidades, completó un acceso con credenciales válidas, modificó datos personales de usuarios y accedió a facturas de la entidad afectada. El ataque comenzó con una búsqueda de vulnerabilidades en archivos genéricos. Posteriormente, el agente consiguió iniciar sesión en el sistema utilizando credenciales válidas. Una vez dentro, continuó analizando la aplicación de forma autónoma hasta identificar fallos de seguridad que le permitieron modificar información personal y acceder a facturas.
Expertos en ciberseguridad advierten que esto no es sorpresa. «Tarde o temprano tenía que ocurrir», explican analistas en ciberseguridad ante el primer caso en España de una brecha de seguridad provocada por un agente de IA, lo que pone de relieve la necesidad de reforzar los controles sobre este tipo de tecnología. La AEPD considera que es una señal de que los ataques apoyados en inteligencia artificial han dejado de ser un riesgo teórico y han comenzado a afectar a tratamientos reales de datos personales.
Para Honduras y Centroamérica, este incidente subraya la vulnerabilidad de las infraestructuras digitales regionales. Aunque no hay reporte de ataques similares en la región, la capacidad de agentes de IA para automatizar ciclos completos de ataque—búsqueda de fallos, acceso, robo y modificación de datos—representa una amenaza creciente para empresas y gobiernos centroamericanos con defensas limitadas. El artículo 73 del AI Act europeo, que entró en vigor el 2 de agosto de 2026, obliga a los proveedores de sistemas de IA de alto riesgo a notificar a la autoridad supervisora los incidentes graves de sus modelos. América Latina aún carece de regulaciones equivalentes que obliguen transparencia en estos casos.

















































