A Agência Espanhola de Proteção de Dados (AEPD) confirmou um episódio que muda a forma como empresas devem pensar na segurança da informação: pela primeira vez no país, uma violação de dados pessoais foi registrada como resultado da ação de um agente de inteligência artificial operando de maneira autônoma, sem que uma pessoa conduzisse o ataque em tempo real.
De acordo com o comunicado oficial da autoridade, divulgado em 14 de setembro de 2026 e atualizado em 27 de setembro, o agente de IA obteve credenciais de acesso válidas, identificou por conta própria vulnerabilidades em um sistema e, a partir daí, alterou dados pessoais e acessou registros de faturamento. A identidade da organização afetada e o modelo de IA utilizado no ataque não foram divulgados, e não há, até o momento, qualquer responsabilização formal.
O que muda com um ataque conduzido por IA
A AEPD foi direta em um ponto: o fato de o ataque ter sido executado por um agente de inteligência artificial não altera as obrigações já previstas no Regulamento Geral de Proteção de Dados (RGPD), inclusive o prazo de 72 horas para notificação de incidentes às autoridades. Ou seja, a novidade tecnológica não abre exceção jurídica.
O que muda, segundo a própria agência, é a velocidade e a escala com que esse tipo de incidente pode se desenvolver. Um agente autônomo pode testar vulnerabilidades, explorar falhas e se mover entre sistemas em uma velocidade muito superior à de um ataque conduzido manualmente, o que reduz a janela de tempo disponível para detecção e resposta.
As recomendações da AEPD
A partir do caso, a autoridade espanhola recomendou que as organizações:
- incluam expressamente cenários de ataques “assistidos ou executados por IA” em suas avaliações de risco, em vez de tratá-los apenas como uma variação genérica de malware;
- revisem seus planos de resposta a incidentes, hoje frequentemente desenhados para ataques conduzidos por pessoas, considerando que agentes de IA operam em velocidade de máquina;
- fortaleçam a gestão de identidades e credenciais, já que o acesso a uma conta comprometida pode permitir que o agente avance rapidamente entre sistemas e serviços;
- adotem mecanismos automatizados de detecção e contenção, combinados com supervisão humana;
- retomem os fundamentos de proteção de dados: conhecer os tratamentos realizados, minimizar a coleta, limitar o acesso a dados, corrigir vulnerabilidades conhecidas, avaliar fornecedores e manter planos de resposta a incidentes atualizados.
Por que isso importa para a sua empresa
O caso espanhol é relevante mesmo para empresas fora da União Europeia porque descreve um tipo de risco que ainda não está formalizado na maioria dos programas de compliance e segurança da informação no Brasil: o de sistemas de IA atuando como agente de um ataque, e não apenas como ferramenta usada por uma pessoa mal-intencionada. Atualizar a matriz de riscos, os planos de resposta a incidentes e as políticas de segurança da informação para contemplar esse cenário deixou de ser uma discussão teórica.
O Instituto Bertol acompanha continuamente casos como este para ajudar empresas a transformar mudanças regulatórias e novos riscos (como os trazidos pela inteligência artificial) em práticas concretas de compliance, gestão de riscos e governança. Conheça nossos cursos e conteúdos de educação corporativa para preparar sua empresa para os desafios de proteção de dados e integridade que já estão em curso.
Fonte: Agencia Española de Protección de Datos (AEPD), comunicado oficial de 14/09/2026, com atualização em 27/09/2026.
Autor
Equipe Editorial · Instituto Bertol
Especialistas em compliance, governança, LGPD e gestão em saúde. Produzimos conteúdo técnico e aplicado para líderes dos setores empresarial, público e de saúde.
