| A.I.1 | Acceso no autorizado a almacenamiento | Uso no autorizado de redes y sistemas informáticos |
| A.I.2 | Ataque de fuerza bruta exitoso | Uso no autorizado de redes y sistemas informáticos |
| A.I.3 | Explotación de vulnerabilidades de autenticación | Uso no autorizado de redes y sistemas informáticos |
| A.I.4 | Uso de credenciales comprometidas | Uso no autorizado de redes y sistemas informáticos |
| A.II.1 | Envío de correo no deseado o phishing desde infraestructura propia | Actividades de phishing o fraude en infraestructura propia |
| A.II.2 | Inclusión de sitio fraudulento en infraestructura propia | Actividades de phishing o fraude en infraestructura propia |
| A.III.1 | Envío de correo no deseado o phishing sobre una organización | Actividades de phishing o fraude relacionadas con la institución |
| A.III.2 | Envío de correo no deseado o phishing usando remitentes de la institución | Actividades de phishing o fraude relacionadas con la institución |
| A.IV.1 | Ejecución remota de código a través de parámetros de aplicación | Ejecución no autorizada de código |
| A.IV.2 | Inyección de requerimientos (prompts) en modelos grandes de lenguaje (LLM) | Ejecución no autorizada de código |
| A.IV.3 | Inyección de consultas NoSQL | Ejecución no autorizada de código |
| A.IV.4 | Inyección de consultas SQL | Ejecución no autorizada de código |