Agentic AI și noua frontieră a securității: când inteligența artificială începe să acționeze
Există o diferență fundamentală între un sistem de inteligență artificială care produce informație și un sistem de inteligență artificială care acționează autonom într-un mediu digital.
Această diferență este una dintre cele mai importante schimbări tehnologice ale momentului.
Un model conversațional poate genera un text, analiza un document sau propune o soluție. Un agent AI poate primi un obiectiv, poate identifica pașii necesari pentru atingerea acestuia, poate utiliza instrumente externe, poate accesa aplicații și baze de date și poate executa o secvență de acțiuni fără intervenția umană la fiecare etapă.
Din perspectiva cybersecurity și a guvernanței AI, aceasta schimbă radical modelul de risc.
Iar un incident recent din Spania oferă unul dintre primele exemple în care această problemă intră explicit în arhitectura juridică a protecției datelor.
Primul breach GDPR atribuit unui agent AI
La 14 septembrie 2026, Autoritatea Spaniolă pentru Protecția Datelor (AEPD) a făcut publică o notificare de încălcare a securității datelor în care compania notificatoare a atribuit intruziunea acțiunilor unui agent AI.
Potrivit relatării companiei – relatare pe care AEPD precizează că nu a verificat-o încă – agentul ar fi identificat vulnerabilități, s-ar fi autentificat cu succes, ar fi explorat aplicația pentru identificarea unor noi vulnerabilități, ar fi modificat date cu caracter personal și ar fi accesat facturi.
Autoritatea nu a dezvăluit identitatea companiei și nici modelul frontier utilizat.
De asemenea, AEPD a făcut o precizare esențială: utilizarea unui anumit model AI nu înseamnă, prin ea însăși, că furnizorul modelului sau infrastructura acestuia au fost compromise.
Această distincție este importantă pentru atribuirea tehnică și juridică a incidentului.
Nu asistăm la nașterea atacurilor autonome
Este important să evităm o interpretare senzaționalistă.
Atacurile asistate de AI și operațiunile cu nivel ridicat de autonomie nu au apărut în septembrie 2026.
Au existat deja demonstrații și incidente documentate privind utilizarea agenților AI în operațiuni de cybersecurity. Sysdig a raportat în iulie ceea ce a evaluat drept prima operațiune end-to-end de ransomware agentic, iar Anthropic a descris anterior o campanie de spionaj cibernetic în care Claude Code ar fi fost utilizat pentru a automatiza o parte semnificativă a operațiunilor.
Prin urmare, noutatea cazului spaniol nu este apariția atacului agentic.
Noutatea este intrarea explicită a agentic AI în paradigma unui incident GDPR.
Aceasta este o distincție juridică și de governance importantă.
De la AI generativ la AI agentic
Pentru a înțelege implicațiile, trebuie să separăm două paradigme.
În cazul AI generativ:
input → model → output
În cazul unui sistem agentic:
obiectiv → planificare → utilizarea instrumentelor → execuție → observarea rezultatului → ajustarea acțiunilor → execuție suplimentară
Agentul nu este doar un generator de conținut.
Este un sistem de decizie și acțiune într-un mediu digital.
Această proprietate introduce ceea ce putem numi o suprafață de autonomie.
Suprafața de atac nu mai este limitată la vulnerabilitatea modelului sau a aplicației.
Ea include și:
- identitatea agentului;
- credentialele utilizate;
- permisiunile acordate;
- tool calling;
- API-urile accesibile;
- memoria agentului;
- sursele de date;
- mecanismele de autentificare;
- posibilitatea de escaladare a privilegiilor;
- mecanismele de feedback;
- interacțiunea cu alte sisteme agentice.
În consecință, problema nu mai este doar dacă un model poate fi compromis.
Trebuie să ne întrebăm:
Ce poate face un agent dacă este compromis?
Matrix și Terminator: două metafore pentru aceeași problemă
Cultura populară a intuit această problemă cu mult înainte ca tehnologia să fie capabilă să o reproducă.
În The Matrix, problema fundamentală nu este că mașinile sunt „inteligente”.
Problema este că oamenii ajung să opereze într-un sistem pe care nu îl mai controlează în mod direct și ale cărui reguli nu le mai sunt transparente.
În Terminator, problema devine și mai concretă: un sistem autonom primește o misiune și dispune de capacitatea operațională de a o executa la o scară pe care un om nu o poate reproduce.
Realitatea agentic AI este, desigur, mult mai puțin spectaculoasă decât science-fiction-ul.
Dar întrebarea de guvernanță este surprinzător de similară:
Cine definește obiectivul, cine controlează accesul la resurse și cine poate opri sistemul atunci când execuția se îndepărtează de intenția inițială?
Aceasta este una dintre întrebările centrale ale agentic AI.
GDPR: autonomia nu transferă responsabilitatea
Din perspectiva GDPR, faptul că o acțiune este executată de un agent AI nu transformă organizația într-un spectator pasiv.
Articolul 32 GDPR impune implementarea unor măsuri tehnice și organizatorice adecvate riscului.
În contextul agentic AI, această evaluare trebuie să țină cont nu numai de probabilitatea unei breșe, ci și de capacitatea operațională a agentului după compromitere.
Un agent cu acces read-only la un set limitat de date are un profil de risc diferit de un agent care poate:
- modifica date;
- crea sau șterge conturi;
- accesa documente confidențiale;
- utiliza credențiale privilegiate;
- transmite date către servicii externe;
- executa cod;
- modifica configurații;
- iniția tranzacții.
Prin urmare, least privilege nu mai este doar o bună practică de cybersecurity.
Devine un mecanism esențial de limitare a autonomiei operaționale a AI.
Noua întrebare pentru boardroom
În organizațiile care implementează sisteme agentice, întrebarea:
„Avem AI în companie?”
devine prea puțin relevantă.
Întrebările importante sunt:
Ce agenți avem?
Ce obiective pot primi?
Ce identitate digitală utilizează?
Ce date pot accesa?
Ce acțiuni pot executa?
Ce sisteme pot controla?
Ce se întâmplă dacă modelul este manipulat?
Ce se întâmplă dacă agentul interpretează greșit obiectivul?
Ce se întâmplă dacă un atacator preia controlul agentului?
Și, mai ales:
Există un mecanism tehnic real prin care omul poate opri agentul înainte ca acesta să producă un efect ireversibil?
Acesta este punctul în care AI governance și cybersecurity devin inseparabile.
Apărarea nu începe cu science-fiction
Paradoxal, răspunsul nu este neapărat o tehnologie revoluționară.
Multe dintre mecanismele fundamentale sunt deja cunoscute:
strong authentication
least privilege
credential isolation
network segmentation
continuous monitoring
audit logging
sandboxing
human approval pentru acțiuni cu impact ridicat
rate limiting
kill-switch mechanisms
rollback
AI-ul schimbă însă viteza, scala și autonomia cu care aceste controale trebuie aplicate.
O vulnerabilitate exploatată manual de un atacator poate deveni, într-un sistem agentic, o secvență automatizată de acțiuni repetabile.
Aici apare adevărata asimetrie.
Un om poate ataca un sistem. Un agent poate itera asupra atacului.
72 sau 96 de ore?
În acest context, discuția europeană privind modificarea regulilor de notificare a breșelor de securitate devine deosebit de relevantă.
La nivel european sunt discutate propuneri privind creșterea pragului de notificare către autoritățile de supraveghere, de la incidente susceptibile să genereze un „risc” la cele susceptibile să genereze un „risc ridicat”, precum și extinderea termenului de notificare de la 72 la 96 de ore.
Aceste modificări trebuie analizate și prin prisma evoluției capacităților de atac.
Pentru un incident convențional, 96 de ore reprezintă o fereastră temporală.
Pentru un agent autonom capabil să execute continuu operațiuni asupra unei infrastructuri compromise, aceeași perioadă poate reprezenta o succesiune enormă de acțiuni.
De aceea, viteza de detectare și containment poate deveni la fel de importantă precum obligația juridică de notificare.
De la „AI safety” la „AI operational security”
Până acum, dezbaterea despre AI safety s-a concentrat în mare măsură asupra unor probleme precum bias, hallucinations, model alignment, misuse și impact societal.
Odată cu dezvoltarea sistemelor agentice, trebuie să adăugăm o dimensiune suplimentară:
operational security.
Un sistem poate fi foarte performant din perspectiva modelului și, în același timp, extrem de periculos din perspectiva infrastructurii în care este integrat.
De aceea, viitorul AI governance nu poate fi construit exclusiv în jurul modelului.
Trebuie să guvernăm întregul agentic stack:
model → agent → tools → identity → permissions → data → infrastructure → human oversight.
Acolo se află noua suprafață de risc.
„So it begins” – dar nu în sensul science-fiction
Nu cred că suntem în The Matrix.
Și nici nu ne aflăm în lumea Terminator.
Dar aceste filme au formulat, într-o manieră simplificată, o întrebare pe care tehnologia reală începe să o facă relevantă:
Ce se întâmplă atunci când un sistem artificial nu doar cunoaște, ci și acționează?
Răspunsul juridic și tehnologic trebuie să fie construit înainte ca această autonomie să devină imposibil de controlat.
Agentic AI nu reprezintă sfârșitul controlului uman.
Dar reprezintă începutul unei noi etape în care controlul trebuie proiectat tehnic, măsurat și demonstrat.
Iar pentru organizații, aceasta este poate cea mai importantă schimbare:
nu mai este suficient să întrebi ce poate face AI-ul.
Trebuie să știi exact:
ce îi permiți să facă.