Instagram
TikTok
X (Twitter)
Facebook
Roams Logo
Dos empleados de CaixaBank observando una pantalla con una red de conexiones y símbolos de candados en una oficina
Seguridad

CaixaBank blinda su ciberseguridad con 140 millones extra y agentes de IA ante la amenaza de Mythos

  • Los ciberataques contra la entidad crecieron un 46%
  • El BCE exige a toda la banca un plan de contingencia frente a Mythos
Sergio Soto
Sergio Soto
Icono rrss X
Icono rrss Whatsapp
Icono comentarios

Los ciberataques contra los sistemas de CaixaBank se dispararon un 46% en el primer semestre de 2026 frente al mismo periodo del año anterior. Para responder, el banco ha incorporado agentes de inteligencia artificial a sus equipos de defensa digital y destinará 140 millones de euros adicionales este año a reforzar su ciberseguridad.

Para Pablo Vega, experto de Roams en finanzas, este paso “marca un punto de inflexión en cómo la gran banca entiende la resiliencia operativa. Ya no es un gasto defensivo tradicional, sino una carrera armamentística ineludible”.

La medida se enmarca en el Plan Director de Seguridad de la Información de 2026, la hoja de ruta con la que CaixaBank ejecuta su estrategia de ciberdefensa. El objetivo declarado es que la inteligencia artificial trabaje junto a los equipos humanos, sin sustituirlos.

Qué van a hacer los agentes de IA en el banco

El planteamiento es que estos sistemas trabajen junto a los especialistas humanos del área, no en su lugar. Intervendrán en el análisis, la investigación y la operación, con el objetivo de multiplicar la capacidad del equipo de ciberseguridad.

  • Anticipación de riesgos: buscan vulnerabilidades antes de que se conviertan en una brecha.
  • Revisión de configuraciones: comprueban cómo están ajustados los entornos de seguridad del grupo.
  • Examen de cambios tecnológicos: analizan las modificaciones que se introducen en los sistemas.
  • Validación de controles: verifican que las medidas de protección funcionan como deben.
  • Respuesta a incidentes: acortan los plazos de investigación cuando salta una alerta.

CaixaBank explica que estos sistemas permiten “correlacionar y analizar grandes volúmenes de información procedentes de infraestructuras, aplicaciones, procesos de desarrollo, herramientas de seguridad y fuentes de inteligencia de amenazas”. Según la entidad, esto permite identificar patrones de riesgo y proponer medidas de mitigación “de forma mucho más rápida y eficiente”.

Casa con iconos de móvil, luz y seguro junto a texto sobre ahorro en gastos del hogar con Roams.

La amenaza de Mythos que acelera los planes

El movimiento coincide con la inquietud que ha generado Mythos, el modelo de inteligencia artificial de Anthropic capaz de localizar fallos informáticos en cuestión de minutos. Ese potencial puede convertirse en un arma si cae en manos equivocadas.

La banca lo vive con especial preocupación. Cuanto antes queda expuesto un agujero de seguridad, menos margen hay para taparlo antes de que alguien lo aproveche.

El BCE exige planes de contingencia

El Banco Central Europeo y el Banco de España han avisado de que Mythos abre la puerta a ofensivas más rápidas, mejor coordinadas y más difíciles de frenar. La presidenta del Consejo de Supervisión del BCE, Claudia Buch, remitió una carta a los consejeros delegados de las principales entidades de la eurozona pidiéndoles un plan de contingencia frente a este riesgo.

El plazo para presentar ese plan vence el 31 de octubre de 2026.

Sobre esta urgencia regulatoria, Vega advierte que “si la IA ofensiva actúa en minutos, la defensa no puede operar en días. Por eso CaixaBank necesita oponer inteligencia artificial contra inteligencia artificial de forma autónoma”.

Por qué los ciclos de revisión ya no bastan

El sector bancario venía reforzando su ciberdefensa con programas como TIBER-ES, que somete a los bancos a ataques controlados por terceros para detectar puntos débiles. La regulación europea también ha apretado con DORA, el marco de resiliencia operativa digital que amplía la vigilancia a los proveedores tecnológicos para que un fallo de un tercero no acabe golpeando al banco.

Las revisiones periódicas y el trabajo manual se quedan cortos ante amenazas que mutan casi al instante. CaixaBank quiere que su defensa evolucione a la misma velocidad que el adversario, apoyándose en inteligencia artificial junto a sus equipos técnicos.

La prioridad no es solo acumular hallazgos, sino separar qué debilidades comprometen de verdad al negocio. El plan incorpora además ataques simulados de forma automática y una vigilancia continua de los controles técnicos para adelantarse a quien intente aprovecharlos.

Vigilancia propia y recompensas a hackers

La tecnología convive con el factor humano. El grupo mantiene el ciberSOC, un equipo interno operativo las 24 horas los siete días de la semana para atender incidentes internos y externos.

Desde 2020, CaixaBank paga a quien le encuentre fallos a través de un programa de recompensas en colaboración con las plataformas Yogosha y SynAck. 520 investigadores externos han comunicado 13 vulnerabilidades de severidad alta o crítica a través de ese programa.

“Que estos ‘hackers’ éticos hayan localizado vulnerabilidades críticas certifica que ninguna infraestructura es infalible por decreto. Externalizar este estrés es altamente rentable y envía un mensaje de solidez a los inversores”, valora el experto de Roams.

La concienciación cierra el esquema, con cursos obligatorios para la plantilla, simulacros de phishing y un boletín de seguridad que llega a más de 8 millones de clientes. Todo se integra en el Plan Director de Seguridad de la Información, dentro del plan estratégico del banco y sometido a revisiones independientes periódicas.

CaixaBank forma parte además del Forum for Incident Response and Security Teams (FIRST), del Anti-Phishing Working Group y del Messaging Anti-Abuse Working Group en Estados Unidos. Junto a BBVA y Santander impulsó FrauDfense, la sociedad contra el fraude financiero en España abierta también a otras entidades.

Los números de la ciberseguridad de CaixaBank

Elaboración propia con datos de CaixaBank y del Banco Central Europeo.
Datos clave del refuerzo de ciberseguridad de CaixaBank en 2026
Dato
Incremento de ciberataques (1S 2026 vs 1S 2025) 46%
Presupuesto adicional para seguridad tecnológica en 2026 140 millones de euros
Investigadores externos en el programa de recompensas 520
Vulnerabilidades altas o críticas reportadas 13
Plazo del BCE para el plan de contingencia frente a Mythos 31 de octubre de 2026

El contexto: la banca acelera el uso de la IA

El movimiento de CaixaBank llega mientras toda la banca española multiplica el uso de inteligencia artificial en crédito, fraude y atención al cliente. Desde el 2 de agosto de 2026 son obligatorias las reglas de transparencia del Reglamento Europeo de IA, que exigen avisar a los clientes cuando interactúan con una máquina.

CaixaBank ha creado una Oficina de Inteligencia Artificial para gobernar el ciclo de vida de sus sistemas, con funciones de supervisión y control de riesgos. En crédito y acceso a la financiación, la entidad remarca que la IA apoya las decisiones, pero no sustituye el juicio profesional en las decisiones relevantes.

Comentarios

Tu opinión nos importa. ¡Cuéntanos!
CTA acción
Comentar
CTA acción
Comparte tu opinión
¡Gracias por tu comentario!
CTA acción
Comentar