|
PortadaParlamentoDeportesOpinión
IBEX 35
Última hora
  1. Una nueva denuncia por agresión sexual señala al alcalde de Algeciras, que no dimite
  2. El vicealcalde de Alicante niega conocer el caso VPP: «Ni tengo constancia»
  3. Las lluvias de otoño arrastran ceniza y lodo del incendio de Burgohondo a los embalses

Las cotizadas del Ibex 35 refuerzan sus controles tras el primer ciberataque con IA

El BCE exige a los grandes bancos un plan de acción antes del 31 de octubre tras un ataque autónomo que accedió a 500 gigabytes de datos de Adif y Renfe.

Por Redacción de El Hemiciclo·
4 min de lectura
Comentarios

La Agencia Española de Protección de Datos identificó en septiembre el primer ciberataque ejecutado por un agente de inteligencia artificial en España, un hallazgo que ha llevado a los consejos de administración de las grandes cotizadas del Ibex 35 a reforzar sus controles internos de ciberseguridad.

Días después de que la AEPD hiciera público el hallazgo, un grupo criminal hackeó con ayuda de IA las webs de Adif y Renfe y accedió a 500 gigabytes de datos de clientes, en lo que constituye el primer ataque de un agente autónomo contra una infraestructura dependiente de la Administración Pública, en este caso del Ministerio de Transportes. La diferencia respecto a episodios anteriores no reside en el volumen sustraído, sino en la autonomía del atacante.

La herramienta señalada como origen de la inquietud dentro del selectivo es Mythos, el modelo de inteligencia artificial de Anthropic capaz de detectar las brechas de los sistemas que dejan expuestos los datos corporativos. Un alto directivo de una cotizada admitió en privado que cada día localizan fisuras con su propia IA y las parchean, sin certeza de cuántas puertas de entrada permanecen abiertas.

Hasta ahora, los ataques masivos contra infraestructuras españolas se asociaban a organizaciones con medios humanos. La aparición de un agente capaz de operar a velocidad de máquina, sin intervención directa de un operador en cada fase, obliga a las compañías a replantear sus protocolos de defensa de forma permanente, sin un horizonte de cierre claro.

El Banco Central Europeo ha exigido a los grandes bancos europeos un plan de acción para prepararse ante este riesgo, con el 31 de octubre como fecha límite para remitirlo. Los supervisores reclaman que las entidades se blinden con sistemas de inteligencia artificial propios y extremen los controles internos, en un calendario que deja a la banca apenas unas semanas para cerrar sus planes.

La presión no se limita al sector financiero. Banca, eléctricas y telecomunicaciones afrontan un calendario intenso de reuniones para revisar sus defensas, al concentrar el mayor volumen de datos sensibles y sistemas críticos. Santander, BBVA, CaixaBank, Iberdrola, Endesa o Telefónica figuran entre las entidades que mayor exposición acumulan por el tamaño de su base de clientes.

A diferencia de la banca, eléctricas y telecos no cuentan con una fecha común impuesta por un supervisor único, lo que añade incertidumbre a un gasto que, en cualquier caso, ya se considera irreversible por parte de las compañías.

Un gasto que podría triplicarse en 2029

El coste de esta reacción no será menor. Los presupuestos anuales que aprueba cada consejo tendrán que reservar partidas específicas a ciberseguridad, en un contexto en el que los informes de NTT Data apuntan a que el gasto global superará los 70.000 millones de euros en 2029, el triple del presupuesto destinado en la actualidad. Esta inversión creciente en protección digital se suma a otros frentes de gasto estructural que ya afrontan las grandes cotizadas, como recogía el análisis sobre los CEOs españoles que priorizan la transformación frente al recorte de costes que domina Europa.

Entre las medidas que ya se cierran en los consejos figuran el parcheo continuo de las brechas detectadas por los propios modelos internos de IA, reuniones de seguimiento casi semanales entre las áreas de tecnología, riesgos y el consejo, la revisión de proveedores y terceros con acceso a datos críticos y partidas específicas de ciberseguridad dentro del presupuesto anual de cada compañía.

Carlos San Basilio, presidente de la Comisión Nacional del Mercado de Valores (CNMV), advirtió en una entrevista reciente que los riesgos tecnológicos y de inteligencia artificial han pasado al primer lugar en los foros internacionales y que exigirán más costes a las compañías. En el nuevo entorno, señaló, puede resultar muy difícil garantizar el control de los riesgos y, por el camino, aparecer algún disgusto.

La lectura financiera del blindaje

El movimiento tiene una dimensión que va más allá del gasto operativo. Cada euro destinado a proteger datos de clientes funciona como un seguro frente a la sanción del regulador y frente al daño reputacional, que sí golpea la cuenta de resultados y tarda años en repararse. La ciberseguridad deja así de ser un centro de coste opaco para convertirse en un capítulo estratégico que el consejo vigila de cerca, con una lógica similar a la que aplican otros sectores regulados ante el encarecimiento de sus marcos normativos, como ilustra el caso de las SOCIMIs del Mercado Continuo ante los decretos de vivienda.

El marco regulatorio que empuja este gasto arranca del Reglamento General de Protección de Datos, en vigor en la UE desde mayo de 2018, que faculta a la AEPD a imponer sanciones de hasta el 4% de la facturación global anual por fugas de datos. A ese régimen se suma ahora la supervisión directa del BCE sobre las entidades sistémicas, que convierte la ciberseguridad en una exigencia prudencial comparable a los requisitos de capital.

Para el inversor, el mensaje tiene una doble lectura. De un lado, el gasto en ciberseguridad se consolida como partida de coste recurrente en los sectores más regulados y expuestos. De otro, el riesgo de una brecha relevante se perfila como factor material que el mercado empezaría a descontar en la valoración de las compañías con mayor volumen de datos sensibles, aunque de momento esa prima de riesgo no se refleja de forma generalizada en las cotizaciones.

El 31 de octubre vence el plazo fijado por el Banco Central Europeo para que los grandes bancos remitan su plan de acción contra el riesgo de la inteligencia artificial, el primer hito concreto de un calendario regulatorio que, por ahora, no se extiende de forma homogénea al resto de sectores con datos sensibles de clientes.

Fuentes

  1. Merca2merca2.es

Material del que parte esta pieza. El texto es propio; los enlaces llevan al original.

¿Qué te ha parecido esta pieza?

Siguiente en Economía →El Ibex 35 cae un 1,18% hasta los 18.892 puntos por la tensión en Ormuz y los bonos
¿Tienes información para ampliar esta noticia? Escríbenos por el canal para informantes — protegemos a las fuentes.¿Error en este artículo? → Infórmanos

Comentarios

Comentas como Anónimo — seudónimo generado localmente, sin cuenta
0/1000

Cargando la conversación…

Los comentarios son anónimos. El Hemiciclo no registra IPs ni vincula comentarios a cuentas de usuario. Tu seudónimo y tus comentarios se guardan solo en este dispositivo. Conexión cifrada (HTTPS).

Sigue leyendo en El Hemiciclo