Los seguros de ciberriesgo se preparan para un nuevo problema: los agentes de IA autónomos

Los seguros de ciberriesgo se preparan para un nuevo problema: los agentes de IA autónomos

La llegada de agentes de inteligencia artificial capaces de actuar de forma autónoma plantea nuevos problemas para los seguros de ciberriesgo. Las aseguradoras empiezan a revisar coberturas, exclusiones y definiciones ante incidentes provocados por sistemas de IA.

La inteligencia artificial está dejando de limitarse a responder preguntas, generar textos o resumir documentos. La nueva generación de sistemas de IA puede ejecutar acciones, utilizar herramientas, acceder a aplicaciones y tomar determinadas decisiones con cierto grado de autonomía.

Son los llamados «agentes de inteligencia artificial».

Y para el sector asegurador aparece una pregunta bastante incómoda: ¿qué ocurre cuando una inteligencia artificial provoca un incidente informático sin que exista realmente un hacker detrás?

Las aseguradoras especializadas en ciberriesgos ya están empezando a revisar sus pólizas para responder a este nuevo escenario.

Reuters señala que compañías internacionales como QBE, Beazley o MSIG están revisando la redacción de sus contratos ante el crecimiento de los sistemas autónomos de IA y las dificultades para encajar determinados incidentes dentro de las definiciones tradicionales de «ciberataque».

El problema no es menor.

Cuando el atacante puede ser una inteligencia artificial

Las pólizas de ciberriesgo se han diseñado tradicionalmente pensando en escenarios relativamente claros:

  • acceso no autorizado a los sistemas;
  • robo de información;
  • ransomware;
  • malware;
  • ataques contra servidores;
  • interrupciones de actividad;
  • filtraciones de datos;
  • fraude informático.

Normalmente existe una acción externa o un acceso no autorizado que desencadena el siniestro.

Los agentes de IA complican bastante este esquema.

Imaginemos una empresa española que proporciona a un agente de inteligencia artificial acceso a determinados sistemas para detectar vulnerabilidades, automatizar procesos o realizar tareas de mantenimiento.

El agente dispone de credenciales legítimas.

Pero posteriormente ejecuta una acción no prevista, modifica configuraciones, accede a información sensible o provoca una interrupción del servicio.

Aquí aparece el problema asegurador.

No necesariamente existe un hacker.

Tampoco tiene por qué haberse producido un acceso no autorizado.

Y las credenciales utilizadas pueden haber sido proporcionadas voluntariamente por la propia empresa.

Sin embargo, puede existir una pérdida económica considerable.

¿Lo cubriría una póliza de ciberriesgo?

La respuesta dependerá, como casi siempre en seguros, del condicionado de la póliza.

Y probablemente esta será una de las cuestiones que más deberán revisar aseguradoras, corredores y empresas durante los próximos años.

Una póliza ciber suele cubrir gastos relacionados con:

  • recuperación de sistemas;
  • investigación forense;
  • interrupción del negocio;
  • pérdida o filtración de información;
  • responsabilidad frente a terceros;
  • defensa jurídica;
  • gestión de crisis;
  • determinados fraudes digitales;
  • ransomware y extorsión informática.

El problema aparece cuando el origen del incidente no encaja exactamente en la definición contractual de «evento de seguridad», «ataque informático», «acceso no autorizado» o conceptos similares.

Reuters recoge precisamente esta preocupación dentro del mercado asegurador internacional.

Algunas aseguradoras están intentando ampliar o aclarar sus pólizas para que determinados incidentes relacionados con inteligencia artificial puedan seguir considerándose eventos cibernéticos.

Otras estudian posibles exclusiones específicas.

Por tanto, no basta con que una empresa tenga contratado un seguro de ciberriesgo.

Habrá que comprobar qué entiende exactamente la póliza por incidente cibernético y cómo trata los sistemas de inteligencia artificial.

La IA como amplificador del ciberriesgo

Una de las interpretaciones más interesantes que está adoptando el mercado asegurador consiste en considerar la inteligencia artificial no necesariamente como un riesgo independiente, sino como un amplificador de riesgos que ya existen.

Por ejemplo, una IA podría acelerar:

  • la búsqueda de vulnerabilidades;
  • la generación de malware;
  • ataques de ingeniería social;
  • campañas de phishing;
  • robo de credenciales;
  • reconocimiento automático de sistemas;
  • explotación de vulnerabilidades;
  • ataques simultáneos contra numerosas organizaciones.

Desde esta perspectiva, si un agente de IA termina provocando un incidente que encaja dentro de una cobertura tradicional, la póliza podría responder de forma similar a cualquier otro ataque informático.

El conflicto aparecerá en los escenarios donde la IA provoque directamente el daño utilizando permisos legítimos.

Un riesgo especialmente relevante para las empresas españolas

La utilización de inteligencia artificial en empresas españolas está creciendo rápidamente.

Muchas organizaciones ya utilizan asistentes corporativos conectados con:

  • correo electrónico;
  • CRM;
  • bases de datos;
  • herramientas de marketing;
  • plataformas de atención al cliente;
  • sistemas contables;
  • aplicaciones internas;
  • servicios en la nube.

El siguiente paso son precisamente los agentes de IA capaces de ejecutar tareas automáticamente.

Y cuanto mayor sea la autonomía concedida a estos sistemas, mayor será también el impacto potencial de un error.

Por eso las aseguradoras probablemente empezarán a preguntar cada vez más sobre cuestiones como:

  • qué herramientas de IA utiliza la empresa;
  • qué sistemas pueden consultar;
  • qué permisos tienen;
  • si pueden ejecutar acciones;
  • qué información procesan;
  • si existe supervisión humana;
  • qué registros de actividad se conservan;
  • qué protocolos existen para detener el sistema.

Es decir, algo parecido a lo que ya ocurre actualmente cuando una aseguradora pregunta por copias de seguridad, autenticación multifactor, sistemas EDR o políticas de seguridad.

La gobernanza de la inteligencia artificial puede acabar convirtiéndose en un nuevo criterio de suscripción.

Europa ya está regulando este escenario

En España esta evolución del seguro ciber no puede analizarse únicamente desde el punto de vista asegurador.

También existe un contexto regulatorio europeo cada vez más exigente.

El Reglamento Europeo de Inteligencia Artificial —el conocido «AI Act»— es aplicable desde el 2 de agosto de 2026 en gran parte de sus disposiciones.

Los agentes de IA no constituyen jurídicamente una categoría separada dentro del Reglamento, pero normalmente pueden encajar en la definición de sistema de inteligencia artificial.

La Comisión Europea considera especialmente relevante el grado de autonomía de estos sistemas y su capacidad para interactuar con otras herramientas o entornos.

Además, determinadas obligaciones de transparencia ya son aplicables desde agosto de 2026 cuando estos sistemas interactúan con personas o generan determinados contenidos.

Para los modelos de inteligencia artificial de propósito general considerados de riesgo sistémico, la normativa europea exige además medidas relacionadas con evaluación del riesgo, ciberseguridad, pruebas adversariales y comunicación de incidentes.

El sector financiero tiene además el Reglamento DORA

Existe otra normativa particularmente importante para aseguradoras y entidades financieras.

El Reglamento DORA —Digital Operational Resilience Act— es aplicable desde el 17 de enero de 2025 y establece requisitos sobre resiliencia operativa digital para entidades financieras, incluido el sector asegurador.

DORA introduce obligaciones relacionadas con:

  • gestión del riesgo tecnológico;
  • gestión de incidentes;
  • pruebas de resiliencia;
  • continuidad de negocio;
  • proveedores tecnológicos;
  • control de riesgos derivados de terceros.

La aparición de agentes autónomos de inteligencia artificial encaja directamente dentro de esta lógica.

Una aseguradora, correduría o entidad financiera que delegue determinados procesos en sistemas de IA deberá prestar especial atención a los riesgos operativos y tecnológicos derivados de su utilización.

El nuevo problema: los riesgos sistémicos

Existe además una preocupación particularmente relevante para las aseguradoras.

Un mismo modelo de inteligencia artificial puede ser utilizado simultáneamente por miles de empresas.

Si ese sistema tiene una vulnerabilidad, ejecuta una acción incorrecta o es comprometido, podría afectar simultáneamente a numerosos asegurados.

Para una compañía aseguradora esto supone un problema de acumulación de riesgo.

Es parecido a lo que ocurre cuando miles de empresas dependen del mismo proveedor cloud o de una misma plataforma tecnológica.

Un único incidente puede generar miles de reclamaciones simultáneas.

Por esta razón, algunos aseguradores estudian especialmente los denominados «riesgos sistémicos» relacionados con grandes plataformas tecnológicas y sistemas de inteligencia artificial.

Las pólizas de ciberriesgo tendrán que evolucionar

Durante años, uno de los grandes problemas de los seguros de ciberriesgo ha sido precisamente definir dónde empieza y termina un incidente informático.

La inteligencia artificial vuelve a abrir esa discusión.

Las pólizas deberán aclarar cuestiones como:

  1. Si un agente de IA puede ser considerado origen de un incidente cibernético.
  2. Si existe cobertura cuando la IA utiliza credenciales legítimas.
  3. Qué ocurre cuando el daño procede de una decisión autónoma del sistema.
  4. Quién responde si el problema deriva del proveedor de inteligencia artificial.
  5. Cómo se cubren los daños derivados de «alucinaciones» o decisiones incorrectas.
  6. Qué ocurre ante incidentes que afectan simultáneamente a miles de empresas.
  7. Qué medidas de seguridad deberá tener implantadas el asegurado para mantener la cobertura.

No todas estas situaciones se resolverán necesariamente dentro de una póliza ciber.

Algunas podrían terminar cubriéndose mediante seguros tecnológicos específicos, responsabilidad civil profesional, responsabilidad de administradores u otros productos especializados.

Una nueva tarea para corredores y mediadores

Para los mediadores de seguros aparece aquí una oportunidad clara de asesoramiento.

En una empresa que utiliza inteligencia artificial ya no debería bastar con preguntar:

«¿Tiene contratado un seguro de ciberriesgo?»

La pregunta debería evolucionar hacia:

«¿Qué sistemas de inteligencia artificial utiliza su empresa y qué capacidad tienen para actuar sobre sus sistemas?»

Porque no es lo mismo utilizar ChatGPT para redactar un correo que disponer de un agente conectado al CRM, al correo electrónico, a la facturación y a la base de datos de clientes con capacidad para ejecutar acciones automáticamente.

El riesgo es completamente diferente.

Y la póliza debería reflejarlo.

El verdadero cambio no será tecnológico, sino contractual

La inteligencia artificial está modificando la naturaleza del ciberriesgo.

Hasta ahora el escenario habitual era relativamente sencillo: una persona atacaba un sistema informático.

Ahora podemos encontrarnos con sistemas capaces de identificar vulnerabilidades, ejecutar acciones y tomar decisiones sin recibir una instrucción humana específica para cada paso.

El seguro deberá decidir dónde sitúa la frontera entre error tecnológico, incidente cibernético, responsabilidad empresarial y fallo de un proveedor de inteligencia artificial.

Y esa frontera estará escrita en algún sitio bastante menos espectacular que cualquier modelo de IA: en el condicionado de la póliza.

Por eso empresas y mediadores deberían empezar a revisar desde ahora las definiciones de incidente cibernético, acceso autorizado, proveedor tecnológico, interrupción del negocio, responsabilidad frente a terceros y exclusiones relacionadas con inteligencia artificial.

Porque probablemente la pregunta ya no sea si la IA provocará nuevos tipos de siniestros.

La cuestión será si la póliza contratada estaba preparada para cubrirlos.

Si tu empresa ya utiliza inteligencia artificial conectada a sistemas internos, CRM, correo electrónico o bases de datos, conviene revisar si tu póliza de ciberriesgo contempla expresamente este nuevo escenario.

Escribir un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con*

Noticias y artículos relacionados

Suscríbete a nuestro Boletín

    He leído y acepto la política de privacidad

    Buscar