El 28 de abril de 2025, España se quedó a oscuras durante horas. No fue un ciberataque, eso parece que quedó descartado, pero durante esos días fuimos conscientes de la gran cantidad de elementos que dependen de que la luz esté disponible. A los que nos dedicamos a la ciberseguridad se nos pasó por la cabeza un escenario bastante menos tranquilizador: ¿y si la próxima vez alguien lo provoca a propósito?
Cuando se habla de los riesgos de la inteligencia artificial, casi siempre salen los mismos temas: deepfakes, desinformación, empleos que desaparecen… Sin embargo a quienes llevamos años en este sector nos quita el sueño algo más simple de explicar y bastante menos mediático: un enjambre de agentes de IA no tiene un techo propio, su techo es la infraestructura que lo ejecuta.
La verdad incómoda es que las vulnerabilidades no aparecen cuando alguien las descubre, estaban ahí desde el primer día; están en el código que ejecutamos a diario en nuestros móviles, ordenadores, servicios online... El único freno ante su explotación ha sido, históricamente, el tiempo necesario para que un perfil cualificado dé con ellas. Ese tiempo ha sido durante décadas nuestra defensa silenciosa: un buen auditor es caro, escaso y, además, duerme.
Y es justo ahí donde la IA es imbatible. Con ella, la variable del tiempo deja de depender de lo humano y pasa al ámbito de la infraestructura donde además cada mes estos sistemas aumentan su capacidad de entender problemas complejos.
Un pentest es una auditoría ofensiva en la que se ataca un sistema, con permiso, para encontrar sus fallos. Hoy lo hace un equipo de personas: unas reconocen el terreno, otras analizan cada pieza en busca de debilidades y otras comprueban cuáles son explotables de verdad. Alguien coordina y decide dónde insistir.
Ahora imaginemos ese mismo equipo formado por agentes de IA, con un coordinador que reparte el trabajo y una memoria común donde lo que descubre uno sirve de inmediato a todos los demás.
Una diferencia clara está en cómo escala: un equipo humano crece contratando y el talento no se compra en un mes. Un equipo de agentes crece duplicándose. Si el objetivo tiene mil puntos de entrada, se lanzan mil equipos en paralelo, trabajan día y noche, sin rotación ni cansancio, y lo que uno aprende en el punto treinta y siete se aplica al instante en los novecientos noventa y nueve restantes. La unidad de medida de un ataque sofisticado ya no es la hora de un experto.
Pongamos este poder en manos de un gobierno bien equipado, capaz de ejecutar miles de agentes en modelos sin restricciones de seguridad, guardarraíles, y con un objetivo claro: paralizar la red eléctrica de un país. La amenaza deja de ser teórica.
Llevamos tiempo hablando sobre lo frágil que siguen siendo determinadas infraestructuras críticas y no hace falta irse a escenarios exóticos. Muchas plantas renovables en España se coordinan con protocolos industriales con un esquema de seguridad deficiente, en muchos casos sin pedir identificación y accesibles de forma remota sin ningún tipo de filtrado. Hablamos de entre 10 y 12 gigavatios de potencia repartidos en instalaciones pequeñas y medianas, donde la seguridad no siempre es una prioridad.
Hasta ahora, esa dispersión funcionaba de manera paradójica como una defensa. Comprometer una planta tiene un impacto limitado y comprometer cientos a la vez y coordinarlas exigía un esfuerzo humano enorme. Ese es exactamente el tipo de esfuerzo que un enjambre de agentes elimina. A esto se suma un problema propio del mundo industrial: aquí un parche no se instala en días, se lleva su tiempo, porque detener un sistema de control no siempre es una opción. Si la IA acelera el descubrimiento de fallos y la corrección sigue al pausado ritmo habitual, la distancia entre ambos no se mantiene: se ensancha.
Esto ya no va solo de tecnología, es geopolítica. Casos parecidos sin IA tenemos de sobra: Ucrania se quedó sin luz por ciberataques en 2015 y en 2016; Stuxnet demostró que el código podía tener efectos físicos sobre infraestructuras estratégicas; y no sería descabellado pensar que muchos accesos ya estén colocados a la espera de que alguien decida cuando es "necesario" usarlos.
Lo que la IA transforma no es la voluntad política de atacar, sino la velocidad de ejecución y la proliferación de actores capaces de llevarlo a cabo. La barrera de entrada se desplaza del talento, que es escaso, al presupuesto, que no lo es tanto.
Las vulnerabilidades siempre han estado ahí, lo que nos protegía era que encontrarlas costaba tiempo. Ese es el primer motivo de nuestra preocupación: el tiempo ha dejado de ser un problema humano y se ha convertido en una partida de presupuesto.