← Todos los artículos

Noticias de IA de la semana: un ataque de ransomware hecho con agentes de IA, y qué guarda de ti tu proveedor

Cada semana repasamos las noticias de IA que afectan de verdad a una pyme o a un autónomo. Sin humo: qué ha pasado, y qué tienes que hacer tú.

Antes de nada: una corrección nuestra

En el artículo del 4 de septiembre escribimos que "la obligación de formación del artículo 4 sigue igual desde febrero de 2025". No es exacto, y queremos dejarlo claro aquí y no en una nota a pie de página.

El mismo Reglamento (UE) 2026/1744 del que hablábamos reescribió el artículo 4 por completo. La obligación no desaparece: sigue siendo aplicable desde el 2 de febrero de 2025 y sigue afectando a autónomos y pymes sin ningún mínimo de tamaño. Lo que cambia es su naturaleza. Antes decía que había que "garantizar un nivel suficiente" de alfabetización; ahora dice que hay que "tomar medidas para apoyar el desarrollo" de la alfabetización, y añade expresamente que no se exige garantizar ningún nivel concreto a ninguna persona. En román paladino: ha pasado de ser una obligación de resultado a una obligación de medios. Tienes que hacerlo y tienes que poder demostrarlo, pero no pueden exigirte que cada persona del equipo saque una nota. Lo hemos corregido también en el artículo donde lo explicábamos, con la nota de actualización visible y fechada.

Un ataque de ransomware hecho con agentes de IA: 10 horas en lugar de dos semanas

El equipo de respuesta a incidentes Unit 42 (Palo Alto Networks) publicó el 2 de septiembre el análisis de un ataque en el que el delincuente —una persona— dejó la ejecución en manos de agentes de IA. Entraron por un punto de acceso público, rastrearon el código interno buscando contraseñas y claves escritas dentro, y con eso llegaron a la administración del sistema. Lo que a un equipo humano le costaría unas dos semanas se hizo en menos de diez horas. De propina, un agente dejó a la víctima un informe de 80 páginas detallando sus propios agujeros de seguridad.

¿Y esto cómo me afecta?

Si tienes una empresa o eres autónomo: lo que abrió la puerta no fue nada sofisticado. Eran claves y contraseñas escritas dentro de ficheros. Haz una lista esta semana de todas las claves y cuentas que usan tus automatizaciones —Make, la tienda online, el CRM, el bot de WhatsApp— y comprueba dos cosas. Primera: que ninguna contraseña ni ninguna clave de API esté escrita dentro de un documento, una hoja de cálculo compartida o un correo. Segunda: que cada conexión tenga solo los permisos que necesita. Si una automatización solo tiene que leer facturas, no le des permiso para borrarlas.

Tu proveedor de IA quizá guarda tus conversaciones 30 días

El 1 de septiembre Anthropic anunció un cambio en cómo trata los datos de los clientes de empresa. El contexto es lo que vale la pena entender: para las cuentas comerciales que usan su API, la conservación de 30 días de las entradas y salidas es la norma si no se ha pactado otra cosa, y para los modelos más potentes se aplicaba incluso a los clientes que tenían un acuerdo de conservación cero. El cambio es que esos datos podrán vivir en la nube del propio cliente, con sus claves y sus permisos, en lugar de en los servidores del proveedor. No es automático: hay que solicitarlo.

¿Y esto cómo me afecta?

Como persona: si usas una IA con el plan gratuito o de pago personal, este cambio no te aplica. La política de las cuentas de consumo es otra y sigue igual.

Si tienes una empresa o eres autónomo: escribe un correo al proveedor que te ha montado la automatización y hazle tres preguntas, por escrito: qué modelo usáis, cuánto tiempo se guardan mis datos, y quién puede acceder a ellos. Si la respuesta es "no lo sé" o "no se guarda nada" sin un documento que lo diga, ya sabes qué tienes que mirar primero. Nosotros lo tenemos documentado para ParsIA precisamente porque es la pregunta que nos hacen siempre.

El precio de entrada de una herramienta de IA no es el precio

Google presentó el 2 de septiembre el modelo Gemini 3.8 Flash, rápido y barato en comparación con sus rivales. Ahora bien, el precio que se anuncia es introductorio: según la prensa especializada que cubrió el lanzamiento, se duplicará a principios del año que viene. No es ninguna trampa —está escrito—, pero es un patrón que se repite en todo el sector: precio bajo para entrar, precio real más adelante.

¿Y esto cómo me afecta?

Si tienes una empresa o eres autónomo: antes de mover un proceso a una herramienta nueva porque sale más barata, busca la letra pequeña y mira si el precio es introductorio y hasta cuándo. Y hazte la pregunta incómoda: si mañana este precio se dobla, ¿este proceso me sigue saliendo a cuenta? Si la respuesta es no, no muevas ahí nada que luego te cueste una semana deshacer.

Las fuentes

El análisis de Unit 42 sobre el ataque asistido por IA; el anuncio de Enterprise Frontier Safeguards de Anthropic y la crónica de The Register; la cobertura del lanzamiento de Gemini 3.8 Flash; y el texto del Reglamento (UE) 2026/1744 en EUR-Lex.

Y si eres de la Anoia, en IAètica somos de Igualada: mira cómo trabajamos con las empresas de la comarca.

¿Quieres recibir este repaso cada semana, ya filtrado y sin ruido?

Escríbenos a [email protected] y te contamos qué vigilamos y cómo lo aplicamos a empresas como la tuya.

— El equipo de IAètica