
CaixaBank blinda su ciberseguridad con 140 millones extra y agentes de IA ante la amenaza de Mythos
- Los ciberataques contra la entidad crecieron un 46%
- El BCE exige a toda la banca un plan de contingencia frente a Mythos
Los ciberataques contra los sistemas de CaixaBank se dispararon un 46% en el primer semestre de 2026 frente al mismo periodo del año anterior. Para responder, el banco ha incorporado agentes de inteligencia artificial a sus equipos de defensa digital y destinará 140 millones de euros adicionales este año a reforzar su ciberseguridad.
Para Pablo Vega, experto de Roams en finanzas, este paso “marca un punto de inflexión en cómo la gran banca entiende la resiliencia operativa. Ya no es un gasto defensivo tradicional, sino una carrera armamentística ineludible”.
La medida se enmarca en el Plan Director de Seguridad de la Información de 2026, la hoja de ruta con la que CaixaBank ejecuta su estrategia de ciberdefensa. El objetivo declarado es que la inteligencia artificial trabaje junto a los equipos humanos, sin sustituirlos.
Qué van a hacer los agentes de IA en el banco
El planteamiento es que estos sistemas trabajen junto a los especialistas humanos del área, no en su lugar. Intervendrán en el análisis, la investigación y la operación, con el objetivo de multiplicar la capacidad del equipo de ciberseguridad.
- Anticipación de riesgos: buscan vulnerabilidades antes de que se conviertan en una brecha.
- Revisión de configuraciones: comprueban cómo están ajustados los entornos de seguridad del grupo.
- Examen de cambios tecnológicos: analizan las modificaciones que se introducen en los sistemas.
- Validación de controles: verifican que las medidas de protección funcionan como deben.
- Respuesta a incidentes: acortan los plazos de investigación cuando salta una alerta.
CaixaBank explica que estos sistemas permiten “correlacionar y analizar grandes volúmenes de información procedentes de infraestructuras, aplicaciones, procesos de desarrollo, herramientas de seguridad y fuentes de inteligencia de amenazas”. Según la entidad, esto permite identificar patrones de riesgo y proponer medidas de mitigación “de forma mucho más rápida y eficiente”.
La amenaza de Mythos que acelera los planes
El movimiento coincide con
La banca lo vive con especial preocupación. Cuanto antes queda expuesto un agujero de seguridad, menos margen hay para taparlo antes de que alguien lo aproveche.
El BCE exige planes de contingencia
El Banco Central Europeo y el Banco de España han avisado de que Mythos abre la puerta a ofensivas más rápidas, mejor coordinadas y más difíciles de frenar. La presidenta del Consejo de Supervisión del BCE, Claudia Buch, remitió una carta a los consejeros delegados de las principales entidades de la eurozona pidiéndoles un plan de contingencia frente a este riesgo.
El plazo para presentar ese plan vence el 31 de octubre de 2026.
Sobre esta urgencia regulatoria, Vega advierte que “si la IA ofensiva actúa en minutos, la defensa no puede operar en días. Por eso CaixaBank necesita oponer inteligencia artificial contra inteligencia artificial de forma autónoma”.
Por qué los ciclos de revisión ya no bastan
El sector bancario venía reforzando su ciberdefensa con programas como TIBER-ES, que somete a los bancos a ataques controlados por terceros para detectar puntos débiles. La regulación europea también ha apretado con DORA, el marco de resiliencia operativa digital que amplía la vigilancia a los proveedores tecnológicos para que un fallo de un tercero no acabe golpeando al banco.
Las revisiones periódicas y el trabajo manual se quedan cortos ante amenazas que mutan casi al instante. CaixaBank quiere que su defensa evolucione a la misma velocidad que el adversario, apoyándose en inteligencia artificial junto a sus equipos técnicos.
La prioridad no es solo acumular hallazgos, sino separar qué debilidades comprometen de verdad al negocio. El plan incorpora además ataques simulados de forma automática y una vigilancia continua de los controles técnicos para adelantarse a quien intente aprovecharlos.
Vigilancia propia y recompensas a hackers
La tecnología convive con el factor humano. El grupo mantiene el ciberSOC, un equipo interno operativo las 24 horas los siete días de la semana para atender incidentes internos y externos.
Desde 2020, CaixaBank paga a quien le encuentre fallos a través de un programa de recompensas en colaboración con las plataformas Yogosha y SynAck. 520 investigadores externos han comunicado 13 vulnerabilidades de severidad alta o crítica a través de ese programa.
“Que estos ‘hackers’ éticos hayan localizado vulnerabilidades críticas certifica que ninguna infraestructura es infalible por decreto. Externalizar este estrés es altamente rentable y envía un mensaje de solidez a los inversores”, valora el experto de Roams.
La concienciación cierra el esquema, con cursos obligatorios para la plantilla, simulacros de phishing y un boletín de seguridad que llega a más de 8 millones de clientes. Todo se integra en el Plan Director de Seguridad de la Información, dentro del plan estratégico del banco y sometido a revisiones independientes periódicas.
CaixaBank forma parte además del Forum for Incident Response and Security Teams (FIRST), del Anti-Phishing Working Group y del Messaging Anti-Abuse Working Group en Estados Unidos.
Los números de la ciberseguridad de CaixaBank
| Dato | |
|---|---|
| Incremento de ciberataques (1S 2026 vs 1S 2025) | 46% |
| Presupuesto adicional para seguridad tecnológica en 2026 | 140 millones de euros |
| Investigadores externos en el programa de recompensas | 520 |
| Vulnerabilidades altas o críticas reportadas | 13 |
| Plazo del BCE para el plan de contingencia frente a Mythos | 31 de octubre de 2026 |
El contexto: la banca acelera el uso de la IA
El movimiento de CaixaBank llega mientras toda la banca española multiplica el uso de inteligencia artificial en crédito, fraude y
CaixaBank ha creado una Oficina de Inteligencia Artificial para gobernar el ciclo de vida de sus sistemas, con funciones de supervisión y control de riesgos. En crédito y acceso a la financiación, la entidad remarca que la IA apoya las decisiones, pero no sustituye el juicio profesional en las decisiones relevantes.
Últimas noticias










