Días después de que la AEPD hiciera público el hallazgo, un grupo criminal hackeó con ayuda de IA las webs de Adif y Renfe y accedió a 500 gigabytes de datos de clientes, en lo que constituye el primer ataque de un agente autónomo contra una infraestructura dependiente de la Administración Pública, en este caso del Ministerio de Transportes. La diferencia respecto a episodios anteriores no reside en el volumen sustraído, sino en la autonomía del atacante.
La herramienta señalada como origen de la inquietud dentro del selectivo es Mythos, el modelo de inteligencia artificial de Anthropic capaz de detectar las brechas de los sistemas que dejan expuestos los datos corporativos. Un alto directivo de una cotizada admitió en privado que cada día localizan fisuras con su propia IA y las parchean, sin certeza de cuántas puertas de entrada permanecen abiertas.
Hasta ahora, los ataques masivos contra infraestructuras españolas se asociaban a organizaciones con medios humanos. La aparición de un agente capaz de operar a velocidad de máquina, sin intervención directa de un operador en cada fase, obliga a las compañías a replantear sus protocolos de defensa de forma permanente, sin un horizonte de cierre claro.
El Banco Central Europeo ha exigido a los grandes bancos europeos un plan de acción para prepararse ante este riesgo, con el 31 de octubre como fecha límite para remitirlo. Los supervisores reclaman que las entidades se blinden con sistemas de inteligencia artificial propios y extremen los controles internos, en un calendario que deja a la banca apenas unas semanas para cerrar sus planes.
La presión no se limita al sector financiero. Banca, eléctricas y telecomunicaciones afrontan un calendario intenso de reuniones para revisar sus defensas, al concentrar el mayor volumen de datos sensibles y sistemas críticos. Santander, BBVA, CaixaBank, Iberdrola, Endesa o Telefónica figuran entre las entidades que mayor exposición acumulan por el tamaño de su base de clientes.
A diferencia de la banca, eléctricas y telecos no cuentan con una fecha común impuesta por un supervisor único, lo que añade incertidumbre a un gasto que, en cualquier caso, ya se considera irreversible por parte de las compañías.
Un gasto que podría triplicarse en 2029
El coste de esta reacción no será menor. Los presupuestos anuales que aprueba cada consejo tendrán que reservar partidas específicas a ciberseguridad, en un contexto en el que los informes de NTT Data apuntan a que el gasto global superará los 70.000 millones de euros en 2029, el triple del presupuesto destinado en la actualidad. Esta inversión creciente en protección digital se suma a otros frentes de gasto estructural que ya afrontan las grandes cotizadas, como recogía el análisis sobre los CEOs españoles que priorizan la transformación frente al recorte de costes que domina Europa.
Entre las medidas que ya se cierran en los consejos figuran el parcheo continuo de las brechas detectadas por los propios modelos internos de IA, reuniones de seguimiento casi semanales entre las áreas de tecnología, riesgos y el consejo, la revisión de proveedores y terceros con acceso a datos críticos y partidas específicas de ciberseguridad dentro del presupuesto anual de cada compañía.
Carlos San Basilio, presidente de la Comisión Nacional del Mercado de Valores (CNMV), advirtió en una entrevista reciente que los riesgos tecnológicos y de inteligencia artificial han pasado al primer lugar en los foros internacionales y que exigirán más costes a las compañías. En el nuevo entorno, señaló, puede resultar muy difícil garantizar el control de los riesgos y, por el camino, aparecer algún disgusto.
La lectura financiera del blindaje
El movimiento tiene una dimensión que va más allá del gasto operativo. Cada euro destinado a proteger datos de clientes funciona como un seguro frente a la sanción del regulador y frente al daño reputacional, que sí golpea la cuenta de resultados y tarda años en repararse. La ciberseguridad deja así de ser un centro de coste opaco para convertirse en un capítulo estratégico que el consejo vigila de cerca, con una lógica similar a la que aplican otros sectores regulados ante el encarecimiento de sus marcos normativos, como ilustra el caso de las SOCIMIs del Mercado Continuo ante los decretos de vivienda.
El marco regulatorio que empuja este gasto arranca del Reglamento General de Protección de Datos, en vigor en la UE desde mayo de 2018, que faculta a la AEPD a imponer sanciones de hasta el 4% de la facturación global anual por fugas de datos. A ese régimen se suma ahora la supervisión directa del BCE sobre las entidades sistémicas, que convierte la ciberseguridad en una exigencia prudencial comparable a los requisitos de capital.
Para el inversor, el mensaje tiene una doble lectura. De un lado, el gasto en ciberseguridad se consolida como partida de coste recurrente en los sectores más regulados y expuestos. De otro, el riesgo de una brecha relevante se perfila como factor material que el mercado empezaría a descontar en la valoración de las compañías con mayor volumen de datos sensibles, aunque de momento esa prima de riesgo no se refleja de forma generalizada en las cotizaciones.
El 31 de octubre vence el plazo fijado por el Banco Central Europeo para que los grandes bancos remitan su plan de acción contra el riesgo de la inteligencia artificial, el primer hito concreto de un calendario regulatorio que, por ahora, no se extiende de forma homogénea al resto de sectores con datos sensibles de clientes.

