Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Brecha de datos notificada en España vinculada a un ataque ejecutado mediante un agente de inteligencia artificial

Fecha de publicación 24/09/2026

La brecha ocurrió antes del 14 de septiembre de 2026, cuando la AEPD comunicó que había recibido la primera notificación en España de un caso en el que el ataque habría sido ejecutado mediante un agente de inteligencia artificial. La entidad afectada es una organización española cuya identidad tampoco ha sido revelada.

Según la notificación, el agente buscó vulnerabilidades en archivos genéricos, inició sesión correctamente y examinó de forma autónoma la aplicación hasta localizar un fallo que le permitió modificar datos personales y acceder a facturas. No se ha indicado el número de personas afectadas ni el volumen de información comprometida. La organización notificó la brecha a la AEPD, pero no se han publicado otras medidas de respuesta.

El último estado oficial indica que la AEPD continúa analizando la información facilitada por la organización, por lo que no existen conclusiones definitivas sobre el incidente. Tampoco se ha confirmado que el modelo de lenguaje o la infraestructura de su proveedor fueran comprometidos o tuvieran fines maliciosos. No se ha comunicado públicamente si el acceso fue contenido ni si los datos modificados fueron restaurados.