Ciberseguridad IA en bancos: la gran banca española frena ataques creados por IA

Los grandes grupos ultiman un plan de contingencia para el BCE y despliegan modelos capaces de bloquear ataques antes de que lleguen. El reto: el cibercrimen usa la misma tecnología.

La ciberseguridad con IA en la gran banca española ha dejado de ser un experimento de laboratorio. Los principales grupos ultiman sistemas capaces de detectar y bloquear un ciberataque antes de que llegue a ejecutarse, una estrategia que los medios especializados sitúan ya en el centro de su hoja de ruta. El adversario, esta vez, dispara con las mismas armas: también usa inteligencia artificial.

El cambio de paradigma no es cosmético. Durante dos décadas, la defensa bancaria se construyó sobre la reacción: identificar el incidente, contenerlo y repararlo cuanto antes. Ese esquema se agota cuando el atacante automatiza la exploración de la red y puede lanzar decenas de intentos distintos antes de que el equipo de seguridad termine de cerrar el primero. La velocidad dejó de ser una ventaja para convertirse en el campo de batalla.

Publicidad

Invertir el orden es justo lo que propone la defensa proactiva. En lugar de esperar al impacto, los modelos de IA analizan el tráfico, aprenden cuál es el comportamiento normal de cada sistema y bloquean lo que se sale del patrón. La lógica es la de un portero que no espera el disparo, sino que adivina la trayectoria antes de que el delantero levante la cabeza.

De reaccionar a anticipar: el giro que ya recorre la banca

La gran banca española no está sola en ese esfuerzo. Los atacantes también han incorporado la IA a su caja de herramientas, y eso cambia las reglas. Ya no hace falta un equipo enorme ni años de experiencia para diseñar un correo fraudulento convincente o para sondear los puntos débiles de una entidad: basta con acceder a un modelo lo bastante bueno y tener la paciencia de un depredador.

Los expertos en seguridad financiera en España llevan meses advirtiendo de que el salto no está en el volumen de las amenazas, sino en su calidad. Lo que hace tres años se delataba por una redacción torpe hoy llega en un castellano impecable. La ingeniería social ha encontrado en la IA un multiplicador silencioso, y los departamentos de riesgo lo saben.

La banca no parte de cero. Lleva años usando modelos para el antifraude en pagos y tarjetas. La novedad no es la tecnología, sino su alcance: ahora la IA se aplica a toda la cadena del ataque, desde la vigilancia hasta la respuesta automática, sin que un analista tenga que intervenir en cada paso.

Ganar la carrera de la IA no consiste en tener el modelo más grande, sino en anticipar el ataque antes de que el atacante sepa que ha fallado.

El BCE y el plan de contingencia que ultima el sector

El movimiento tiene un destinatario claro: el Banco Central Europeo. Según recoge el sector, la banca ultima el plan de contingencia que remitirá al supervisor para hacer frente a amenazas avanzadas, entre ellas una a la que los medios especializados se refieren como Mythos. No es un detalle menor. Que un plan así suba a Fráncfort significa que la ciberseguridad ha dejado de ser un asunto técnico para convertirse en un riesgo prudencial de primer orden.

El marco regulatorio empuja en la misma dirección. El reglamento europeo conocido como DORA obliga a las entidades financieras a reportar incidentes y a someterse a pruebas de resistencia digital desde su entrada en aplicación, en enero de 2025. La norma no detiene los ataques, pero fija un suelo común: quién decide, a quién se avisa y en cuánto tiempo. El Banco Central Europeo mantiene, por su parte, su propio marco de supervisión sobre la resiliencia cibernética del sector.

ciberataques inteligencia artificial

El arma de doble filo: cuando el atacante también usa IA

Aquí está el nudo del problema. La misma tecnología que permite a un banco anticiparse sirve, en manos del otro lado, para perfeccionar el engaño. Los modelos generativos producen voces clonadas, vídeos falsos y mensajes que suenan a un compañero de trabajo real. La barrera de entrada para el cibercrimen ha caído, y con ella la ventaja que durante años tuvo quien defendía.

Mi lectura es que el sector hace bien en invertir, pero que la inversión, por sí sola, no compra tranquilidad. La IA es un multiplicador, no un escudo. Un banco con el mejor modelo del mercado sigue siendo vulnerable si su proveedor tecnológico arrastra una brecha, si un empleado cae en una estafa bien construida o si un tercero gestiona sus datos con menos rigor. La cadena de suministro digital es hoy el eslabón más frágil, y ahí la IA ayuda menos de lo que promete.

Y hay una dimensión que trasciende a cada entidad. Un ciberataque que paralice la banca no es un problema de una empresa: es un problema de sistema. Un fallo en la liquidación de pagos, en un cajero o en una app puede contagiar la confianza de todo el sector en cuestión de minutos. Por eso el supervisor trata la ciberresiliencia casi como trata el capital: como una condición para seguir operando.

Queda una pregunta abierta que conviene seguir de cerca. La banca española ha pasado de defenderse a anticiparse, pero el BCE quiere ver resultados, no promesas. En los próximos meses, las pruebas de resiliencia y los informes de incidentes bajo DORA dirán si los modelos funcionan cuando el ataque es real y el reloj corre. Ahí se sabrá si esta carrera la gana quien corre más rápido o quien aguanta mejor el sprint.


Publicidad