Кибербезопасность

Испания зафиксировала первую утечку данных, вызванную автономным ИИ-агентом

25 сентября 2026 Редакция Online-Computer.ru

Испанский регулятор по защите персональных данных Agencia Española de Protección de Datos (AEPD) сообщил о первом в истории страны официальном уведомлении об утечке персональных данных, атаку для которой провёл не человек, а автономный ИИ-агент. Уведомление поступило в середине сентября 2026 года от пострадавшей организации, название и отрасль которой регулятор не раскрывает. Событие интересно не масштабом — известных публично цифр по числу затронутых записей нет, — а тем, что регулирование персональных данных впервые официально зафиксировало инцидент, где вся цепочка атаки от разведки до изменения данных была выполнена программным агентом практически без участия человека.

Как действовал ИИ-агент

По данным, предоставленным самой пострадавшей организацией, атаку выполнил агент, построенный на основе крупной языковой модели (LLM) — какую именно модель использовали злоумышленники, AEPD не сообщает, как не называет и саму компанию. Судя по описанию инцидента, агент действовал последовательно и почти без ручного управления: сначала просканировал общедоступные файлы организации в поиске уязвимостей, затем добился несанкционированного входа в систему, после чего самостоятельно продолжил искать слабые места уже внутри приложения. Обнаружив уязвимость, агент смог изменить персональные данные и получить доступ к счетам-фактурам организации. AEPD пока не подтвердил независимо все детали и не уточнил, были ли данные фактически выгружены за пределы системы — известное описание основано на уведомлении, которое подала сама компания.

Почему регулятор оказался готов к такому сценарию

Ещё до этого инцидента AEPD выпустил отдельное руководство по защите данных применительно к агентному ИИ, где сформулировал так называемое «правило двух»: ИИ-агент не должен одновременно — обрабатывать непроверенные, потенциально вредоносные входные данные, иметь доступ к чувствительным данным и совершать автономные действия без контроля человека. По оценке регулятора, испанский инцидент нарушил все три условия одновременно: агент читал внешние, по сути недоверенные данные, добрался до персональной информации и действовал самостоятельно, без остановки на подтверждение у человека. Иными словами, на практике реализовался именно тот сценарий, который AEPD заранее описывал как наиболее рискованный для внедрения агентного ИИ в корпоративные системы.

Что говорит GDPR о делегировании атаки агенту

GDPR обязывает организацию уведомить регулятора об утечке персональных данных в течение 72 часов с момента обнаружения — статья 33 регламента формально не делает разницы между тем, кто провёл атаку: человек, скрипт или автономный агент. Именно поэтому пострадавшая компания была обязана подать уведомление по стандартной процедуре, что и произошло. Юристы, комментирующие кейс, подчёркивают: использование ИИ-агента злоумышленником не снимает ответственности с атакованной организации, поскольку регулятора интересует не то, кто именно инициировал действие, а то, были ли у компании достаточные меры защиты — включая контроль за собственными и подключёнными к её системам ИИ-агентами. Ожидается, что Европейский совет по защите данных (EDPB) в течение ближайшего года выпустит отдельные разъяснения о применении статей 33 и 35 GDPR (уведомление об утечках и оценка воздействия на защиту данных) к случаям с автономными агентами — и почти наверняка сошлётся на испанский прецедент как на первый задокументированный случай.

Что это значит на практике

Формально испанский случай не создаёт новой категории юридической ответственности: правила GDPR не изменились, требования по уведомлению остались теми же. Но он наглядно показывает, как агентный ИИ меняет саму механику атак. То, что раньше требовало последовательных ручных действий — разведка инфраструктуры, поиск уязвимостей, эксплуатация, изменение данных, — теперь может выполняться одним автономным процессом с минимальным контролем человека и, вероятно, значительно быстрее, чем при ручной атаке. Для компаний, которые уже используют или тестируют собственных ИИ-агентов с доступом к внутренним системам, это первый официально задокументированный сигнал того, что подобные сценарии перестали быть гипотетическими: агент, изначально созданный для законных задач, из-за ошибки конфигурации, скомпрометированных учётных данных или недостаточной изоляции может превратиться в инструмент атаки на ту же инфраструктуру, которую должен обслуживать. Сам AEPD подчёркивает, что ИИ не создаёт принципиально новых угроз, но заметно увеличивает скорость, масштаб и адаптивность уже известных техник — а значит, сокращает время, которое остаётся у защитников на обнаружение и реагирование.

← Все материалы