Las cotizadas del Ibex 35 han activado un refuerzo extraordinario de sus controles internos de ciberseguridad ante el primer ciberataque ejecutado por un agente de inteligencia artificial detectado en España, según las fuentes empresariales consultadas por Vozpópuli.
La amenaza ha dejado de ser teórica. Los consejos de administración de las grandes compañías españolas han convertido la protección de los datos de sus clientes en un asunto de primer orden, conscientes de que una fuga se traduce en sanciones regulatorias, pérdida de confianza y un golpe directo a la reputación.
El primer ciberataque con IA que encendió todas las alarmas
La señal de alarma se encendió en septiembre. La Agencia Española de Protección de Datos (AEPD) identificó el primer ataque ejecutado por un agente de inteligencia artificial en España, un hallazgo que llegó en pleno debate global sobre los riesgos de un desarrollo acelerado de estos sistemas.
Días después, un grupo criminal hackeó las webs de Adif y Renfe con ayuda de IA y accedió a 500 gigabytes de datos de clientes. Fue la primera vez que un agente autónomo perpetraba un ataque contra una web de la Administración Pública, en este caso dependiente del Ministerio de Transportes.
La herramienta que ha desatado la psicosis dentro del Ibex es Mythos, el modelo de IA de Anthropic, capaz de detectar brechas en los sistemas que dejan expuestos los datos de las compañías. Un alto directivo de una cotizada admite, en privado, que cada día localizan fisuras con su propia IA y las tapan con parches, aunque sin certeza de cuántas puertas de entrada siguen abiertas.
La diferencia frente a episodios anteriores no es el volumen del robo, sino la autonomía del atacante: la IA ya no asiste al delincuente, actúa por su cuenta.
El BCE fija el 31 de octubre como fecha límite para los bancos
El Banco Central Europeo (BCE) ha exigido a los grandes bancos un plan de acción para prepararse ante este riesgo, con el 31 de octubre como fecha límite para remitirlo. Los supervisores quieren que las entidades se blinden con IA y extremen los controles internos para proteger a los clientes.

La presión no se limita a la banca. Los sectores con más datos sensibles de clientes —banca, eléctricas y telecomunicaciones— afrontan un calendario intenso de reuniones para revisar sus defensas. Las grandes entidades del Ibex, con Santander, BBVA, CaixaBank, Iberdrola, Endesa o Telefónica a la cabeza, concentran la mayor exposición por volumen de clientes y sistemas críticos.
El coste no será menor. Los presupuestos anuales que aprueba cada consejo de administración tendrán que reservar partidas millonarias a ciberseguridad. Los informes de NTT Data apuntan a que el gasto superará los 70.000 millones de euros en 2029, el triple del presupuesto destinado en la actualidad.
Las medidas que ya se cierran en los consejos
Buena parte de las compañías dan por hecho que la factura de la IA será doble: más dinero para usarla en los procesos internos y más dinero para defenderse de ella. El goteo de decisiones que se están adoptando en las cúpulas resume el nuevo guion:
- Parcheo continuo de las brechas detectadas por los propios modelos internos de IA.
- Reuniones de seguimiento casi semanales entre tecnología, riesgos y el consejo.
- Revisión de proveedores y terceros con acceso a datos críticos.
- Partidas específicas de ciberseguridad en el presupuesto anual.
Carlos San Basilio, presidente de la CNMV, lo advirtió en una reciente entrevista: los riesgos tecnológicos y de IA han pasado al primer lugar en los foros internacionales y exigirán más costes a las compañías. En el nuevo entorno, avisó, puede ser muy difícil garantizar el control de los riesgos y, por el camino, aparecer algún disgusto.
Lo que revela el refuerzo de controles internos
El movimiento tiene una lectura financiera que va más allá del gasto. Cada euro destinado a proteger datos funciona como un seguro frente a la sanción del regulador y frente al daño reputacional, que sí golpea la cuenta de resultados y tarda años en repararse. La ciberseguridad deja de ser un centro de coste opaco para convertirse en un capítulo estratégico que el consejo vigila de cerca.
La referencia del asalto a Adif y Renfe marca el terreno. Hasta ahora, los ataques masivos contra infraestructuras españolas se asociaban a organizaciones con medios humanos, no a agentes autónomos capaces de operar a velocidad de máquina. Esa asimetría obliga a las cotizadas a invertir de forma defensiva y permanente, sin un horizonte de cierre claro.
Para el inversor, el mensaje es doble. De un lado, el gasto en ciberseguridad se consolida como estructura de coste recurrente en los sectores regulados. De otro, el riesgo de una brecha relevante se ha convertido en un factor material que el mercado empieza a descontar en la valoración de las compañías con más datos sensibles.
La exigencia de los supervisores precipita los calendarios. Los grandes bancos tienen apenas unas semanas para cerrar su plan, mientras eléctricas y telecos ajustan sus protocolos sin una fecha común. La falta de un marco homogéneo añade incertidumbre a un gasto que, en cualquier caso, ya es irreversible.
📊 Las Claves para el Inversor
- Qué vigilar: El 31 de octubre vence el plazo del BCE para que los grandes bancos remitan su plan de acción contra el riesgo de la IA.
- Reacción del valor: El mercado aún no descuenta el alza estructural del gasto; cualquier brecha relevante tensionaría la cotización de la compañía afectada.
- Precedente sectorial: El ataque a Adif y Renfe, con 500 gigabytes comprometidos, es la referencia de lo que puede repetirse en una cotizada.





