Sikkerhet · 19. september 2026

Spansk tilsynsmyndighet rapporterer om databrud utført av kunstig intelligens

man holding sword and shield
Kyle Smith / Unsplash

Den spanske tilsynsmyndigheten Agencia Española de Protección de Datos har mottatt et varsel om et brudd på personopplysninger som tilsynelatende ble utført ved hjelp av en agent for kunstig intelligens. Agenten var basert på en kjent språkmodell.

Ifølge organisasjonen som ble rammet, skal agenten ha søkt etter sårbarheter, skaffet seg tilgang til systemet, utført videre verifiseringer, endret personopplysninger og fått tilgang til fakturaer. Det er foreløpig ikke bekreftet at data har blitt hentet ut av systemet. Det er heller ikke fastslått hvilken sårbarhet, legitimasjon eller konfigurasjon som muliggjorde tilgangen, og det er uklart om språkmodellen eller produsentens infrastruktur ble kompromittert.

Saken reiser spørsmål om hvorvidt eksisterende sikkerhetstiltak er raske nok til å stoppe et angrep før data blir endret eller nådd. En autonom agent kan utføre operasjoner, observere resultater og tilpasse neste steg raskt innenfor gitte instruksjoner. Dette kan redusere tiden som er tilgjengelig for å oppdage og begrense et inntrengningsforsøk sammenlignet med en angriper som bruker en chatbot for manuelle forslag.

I denne sammenhengen viser en veiledning fra CCN-CERT til at oppgaver man allerede visste hvordan man skulle utføre, nå må gjøres i maskinhastighet. Dette innebærer et behov for å tilpasse forsvarsprosesser til offensiv automatisering.

Når det gjelder det juridiske rammeverket, vurderes det at GDPR ikke trenger en egen kategori for angrep med kunstig intelligens. Artikkel 24 og 32 krever allerede at behandlingsansvarlige implementerer tekniske og organisatoriske tiltak som er tilpasset risikoen og den tekniske utviklingen. Artikkel 32 omhandler spesifikt konfidensialitet, integritet, tilgjengelighet og resiliens i systemene.

Artikkel 35, avsnitt 11, åpner for revisjon av konsekvensutredninger for personvern når risikoen ved behandlingsoperasjonene endres. Den spanske rapporten gir en grunn til å kontrollere utredninger for de mest eksponerte behandlingene, spesielt med tanke på om de fortsatt realistisk beskriver tilgjengelige privilegier og muligheten for å oppdage uautorisert tilgang i tide.