La IA ya sabe atacar bancos: Europa eleva la alerta ante un ciber-riesgo capaz de correr más que las defensas

La Junta Europea de Riesgo Sistémico elevó en junio el riesgo cibernético sistémico de “elevado” a “severo”. El motivo no es un ataque concreto, sino una capacidad nueva: modelos capaces de encontrar vulnerabilidades y automatizar parte de la ofensiva.
La advertencia no dice que un banco concreto haya sido atacado. Dice que la inteligencia artificial de frontera puede aumentar la velocidad, la escala y la sofisticación de los ataques, y que a corto y medio plazo la ventaja puede favorecer al atacante.
La banca lleva años usando inteligencia artificial para detectar fraude, atender clientes y automatizar procesos. La novedad es que la misma tecnología puede reducir el tiempo necesario para localizar un fallo, preparar un engaño creíble y probar miles de variantes. El ESRB considera que los modelos más avanzados están alterando el panorama de amenazas.
En finanzas, la escala importa. Una brecha no se queda necesariamente en una aplicación: puede alcanzar pagos, datos, proveedores en la nube y entidades conectadas. Por eso la alerta habla de riesgo sistémico y no solo de un problema informático de una empresa.
Qué es una IA de frontera y por qué cambia el ataque
No se trata del chatbot que redacta un correo rutinario. Una IA de frontera es un modelo general de muy alta capacidad que puede combinar razonamiento, código, búsqueda de vulnerabilidades y uso de herramientas. Con suficiente acceso, puede ayudar a pasar del reconocimiento a la explotación en mucho menos tiempo.
| Fase | Cómo puede acelerar la IA | Riesgo financiero |
| Reconocimiento | Mapea servicios, proveedores y personas | Más objetivos y mejor selección |
| Vulnerabilidad | Analiza código y configuraciones | Se acorta el tiempo para parchear |
| Engaño | Personaliza mensajes, voz e idioma | Más smishing y fraude convincente |
| Ejecución | Genera y adapta código | Ataques simultáneos y escalables |
| Persistencia | Cambia patrones para eludir controles | Detección y respuesta más difíciles |
Síntesis editorial basada en las advertencias del ESRB, las Autoridades Europeas de Supervisión y ENISA. Describe capacidades y escenarios de riesgo, no incidentes atribuidos.
Por qué un ataque puede contagiarse al sistema financiero
Los bancos, aseguradoras, fintech y empresas de pagos comparten proveedores de nube, telecomunicaciones, software y verificación. Esa concentración mejora eficiencia, pero crea dependencias comunes. Si un servicio crítico cae, muchas entidades pueden sufrir al mismo tiempo.
La advertencia formal del ESRB señala que una ofensiva asistida por IA puede propagarse con rapidez a través de interconexiones y funciones esenciales. También alerta de la dependencia estratégica de unos pocos proveedores de IA, muchos fuera de la Unión Europea.
El problema no es solo que la IA ataque mejor. Es que muchas defensas tienen que coordinar equipos, proveedores y supervisores, mientras el software ofensivo puede repetir una acción en mil objetivos en segundos.
DORA convierte la resiliencia en una obligación de negocio
El Reglamento de Resiliencia Operativa Digital, DORA, armoniza la gestión del riesgo tecnológico para 21 tipos de entidades financieras. Exige gobierno, gestión y comunicación de incidentes, pruebas de resiliencia y control del riesgo de terceros.
Las Autoridades Europeas de Supervisión piden que el órgano de administración asuma responsabilidad, fije tolerancias, financie medidas y prepare respuesta, recuperación y copias de seguridad. Su declaración conjunta también propone utilizar IA defensiva en centros de operaciones de seguridad y ejercicios de red team.
La inteligencia artificial no solo es arma. Puede correlacionar señales, detectar anomalías y priorizar incidentes. El Plan Cosmos de CaixaBank muestra cómo la banca incorpora IA a gran escala; esa adopción necesita controles proporcionales a su dependencia.
La batalla invisible: parchear antes de que la IA encuentre el hueco
La EBA advierte de que los modelos avanzados pueden descubrir y explotar vulnerabilidades, comprimiendo el ciclo de parcheado. Una entidad pequeña dispone normalmente de menos especialistas y capacidad de prueba, aunque esté expuesta a proveedores y amenazas similares a las de un gran banco.
Eso obliga a conocer los activos, actualizar rápido, segmentar redes, limitar privilegios y ensayar la recuperación. También a revisar qué datos se entregan a herramientas externas y cómo se evita que una respuesta generada ejecute acciones no autorizadas.
Qué puede notar el cliente y cómo protegerse
Más controles pueden traducirse en verificaciones adicionales, operaciones temporalmente retenidas o avisos de seguridad. No siempre significan que el banco haya sufrido una intrusión: pueden ser defensas preventivas. Métodos como la Llave ABANCA para validar pagos reducen la dependencia del SMS y mejoran la confirmación contextual.
- Entra por la app o web escrita por ti. No uses enlaces urgentes recibidos por SMS, correo o mensajería.
- Lee qué autorizas. Importe, destinatario y operación importan más que el código.
- Activa alertas. Cuanto antes detectes un movimiento, antes puede reaccionar la entidad.
- Actualiza móvil y aplicaciones. Un parche pendiente deja abierta una vulnerabilidad conocida.
- No obedezcas una llamada que exija mover dinero. La urgencia y la suplantación de voz pueden fabricarse con IA.
- Corta y llama al número oficial. Mensajes como “no podrá usar su cuenta” buscan impedir que compruebes.
Conclusión: la IA acelera ambos lados, pero la responsabilidad sigue siendo humana
La advertencia europea no anuncia el colapso de la banca. Señala que el tiempo de reacción se acorta y que una amenaza puede viajar por proveedores compartidos. La defensa necesitará IA, pero también inventarios fiables, gobierno, pruebas, copias recuperables y equipos capaces de detener una decisión automática. La velocidad tecnológica no sustituye la rendición de cuentas.
TerritorioFintech es un medio digital dirigido a la Digital Money Generation y especializado en la actualidad de los nuevos modelos bancarios y financieros. Su equipo editorial publica contenidos informativos y divulgativos con el objetivo de contribuir a mejorar la educación financiera de sus lectores.
Todos los contenidos tienen una finalidad exclusivamente informativa y educativa. En ningún caso deben interpretarse como asesoramiento financiero ni como recomendaciones de inversión.






