Un martes de cierre mensual, la analista de cuentas por pagar de un operador logístico recibe un correo de la transportista que atiende a la empresa desde hace cuatro años. El remitente es el mismo contacto de siempre, la firma es la misma y la conversación sigue el hilo de un cobro real de la semana anterior. La solicitud es simple: la transportista cambió de banco y las próximas facturas deben pagarse en la nueva cuenta. La analista actualiza el registro, el lote de pagos sale a tiempo y nadie nota nada hasta que el proveedor verdadero llama, treinta días después, para cobrar tres facturas vencidas.
Este guion tiene nombre técnico, BEC (Business Email Compromise, compromiso de correo electrónico corporativo), y rara vez involucra virus, adjuntos maliciosos o cualquier cosa que un antivirus pueda bloquear. Se aprovecha de una solicitud que parece legítima porque, en buena parte, lo es: proviene de un buzón de correo real, invadido o imitado con precisión, y llega dentro de una rutina que premia a quien resuelve rápido.
La analista del ejemplo hizo la capacitación anual de seguridad, sabe reconocer un phishing (mensaje fraudulento que intenta engañar al destinatario) y acertó todas las preguntas del examen. El problema es que nada en ese correo parecía phishing. Es justamente en esa distancia entre saber y lograr aplicarlo, en medio de la presión operativa, donde su empresa puede estar más expuesta de lo que imagina.
Qué está en juego cuando el fraude pasa por el proceso
El FBI (Federal Bureau of Investigation), a través del IC3 (Internet Crime Complaint Center, central de denuncias de delitos en internet), registró 21.442 denuncias de BEC en su Internet Crime Report 2024, con pérdidas declaradas de aproximadamente 2,77 mil millones de dólares en un solo año. Como comparación, el mismo informe contabiliza cerca de 16,6 mil millones de dólares en pérdidas totales por delitos digitales, lo que ubica el fraude de pagos entre las modalidades más costosas que existen. Y esas cifras reflejan solo lo que fue denunciado.
El Data Breach Investigations Report 2025 de Verizon señala que el elemento humano está presente en cerca del 60% de las violaciones analizadas, ya sea por error, engaño o uso indebido de credenciales. Por su parte, el Microsoft Digital Defense Report 2025 describe cómo los atacantes privilegian el robo de identidad y el acceso a cuentas legítimas, porque entrar con la contraseña de alguien es más silencioso que forzar la puerta. Un buzón de correo invadido le da al delincuente algo que ningún malware (software malicioso) entrega: contexto, con historial de conversaciones, montos habituales, nombres de quienes aprueban y fechas de vencimiento.
Con ese contexto, el fraude deja de parecer fraude. El delincuente puede pasar semanas observando el buzón de un proveedor, crear reglas de reenvío (instrucciones automáticas que desvían u ocultan mensajes) para interceptar respuestas y esperar el momento adecuado, generalmente un cierre de mes, un cambio de gerente o un pico de volumen. Cuando actúa, responde dentro de una conversación verdadera, y la solicitud de cambio de cuenta bancaria llega como lo más natural del mundo.
En logística, este escenario encuentra terreno fértil. Una operación típica trabaja con decenas de transportistas tercerizadas, agentes de carga, agentes aduanales y almacenes asociados, muchos de ellos pequeños, con seguridad de correo frágil y datos bancarios que cambian con frecuencia. El volumen de facturas pequeñas y medianas es alto, y un cobro “urgente” de flete para liberar un contenedor retenido no despierta sospechas, porque eso sucede de verdad todas las semanas. El fraude se esconde en el ruido de la operación.
El impacto en el negocio va más allá del monto desviado. Está el pago duplicado al proveedor verdadero, que sigue siendo acreedor, la relación comercial deteriorada, el tiempo de la dirección consumido en la investigación y, en algunos casos, la discusión sobre quién asume la pérdida cuando la intrusión ocurrió en el entorno del socio. Para socios y consejos, cada episodio también es una señal sobre la calidad de los controles internos, algo que auditores, aseguradoras y posibles compradores observan con atención.
La conclusión incómoda es que el factor humano falla en las costuras del proceso, y no por falta de información. La persona sabe qué es un fraude, pero el sistema en el que trabaja no ofrece un punto natural de pausa, ni autoridad explícita para usarlo.
La concientización como diseño de procesos
El camino más eficaz es incorporar la concientización al propio flujo de trabajo, dejando de depender de un evento anual en el calendario de recursos humanos. Esto significa decidir, por escrito, qué solicitudes requieren verificación y cómo se realiza, en lugar de esperar que cada colaborador tome la decisión correcta solo y bajo presión.
El primer control es la verificación fuera del canal original: cualquier cambio de datos bancarios, nuevo registro de proveedor o solicitud de pago fuera de lo habitual se confirma por un teléfono ya registrado en el sistema, nunca por el número indicado en el propio correo. El segundo es la doble aprobación por rango de monto, en la que los pagos por encima de un límite definido requieren una segunda persona, y los cambios de registro la requieren siempre, independientemente del monto, porque son ellos los que redirigen todos los pagos siguientes.
El tercer control es enseñar señales de comportamiento, además de las señales técnicas. Urgencia inusual, pedido de confidencialidad, cambio de tono, solicitud de “no involucrar” a otra área y cambio de cuenta en vísperas de un vencimiento importante son patrones que cualquier persona aprende a reconocer. El punto decisivo es que el equipo tenga autonomía formal para retener el pago sin necesidad de pedir permiso, y que el liderazgo reconozca a quien detuvo una solicitud legítima por exceso de celo.
Para completar el diseño, la tecnología sostiene estos controles. Una capa de ciberseguridad gestionada monitorea señales que el ojo humano no ve, como inicios de sesión desde ubicaciones improbables, reglas de reenvío creadas sin motivo y dominios casi idénticos a los de sus proveedores, y le da a su equipo interno el respaldo para actuar antes de que el dinero salga.
5 preguntas que todo gerente debería hacer
Antes de revisar presupuesto o herramientas, vale la pena llevar estas cinco preguntas a la próxima reunión con las áreas de finanzas, operaciones y TI.
¿Por qué personas capacitadas siguen aprobando pagos fraudulentos?
Porque la capacitación enseña a reconocer el fraude típico, y el BEC bien ejecutado es atípico por definición. Llega desde un contacto real, con historial real, y pide algo que la persona ya ha hecho decenas de veces. En ese contexto, el cerebro opera en modo automático, y la rutina que premia la agilidad pesa más que el recuerdo de un módulo visto meses antes.
Esto revela el límite de la capacitación aislada: transfiere conocimiento, pero no modifica el entorno de decisión. Si el proceso no crea un momento obligatorio de verificación, la seguridad queda dependiendo de la atención individual en un mal día, y ningún programa de concientización puede asegurar esa atención de forma consistente.
¿Dónde, en nuestras cuentas por pagar, se concentra realmente el riesgo?
En tres puntos: registro de un nuevo proveedor, cambio de datos bancarios y aprobación de facturas clasificadas como urgentes. Son los momentos en que una sola acción cambia hacia dónde va el dinero, y por eso merecen controles más estrictos que el pago rutinario de una factura recurrente.
En una operación con decenas de transportistas y socios logísticos, el ejercicio práctico es identificar cuántos cambios bancarios ocurrieron en los últimos doce meses, quién los aprobó y cómo se confirmaron. Si la respuesta es “por correo electrónico”, usted encontró el punto de mayor exposición de su negocio, y probablemente no aparece en ningún informe de riesgo.
¿Cómo verificar solicitudes fuera del canal original sin frenar la operación?
La respuesta está en calibrar el control según el riesgo de cada transacción. Los pagos recurrentes a cuentas ya validadas siguen el flujo normal. Los cambios de registro y los pagos por encima de un rango de valor pasan por confirmación telefónica con el contacto registrado y por un segundo aprobador. En la práctica, esto afecta a una fracción pequeña de las transacciones y agrega pocos minutos a cada caso verificado.
Conviene definir de antemano, junto con los socios, cómo se hará la verificación, para que se convierta en parte de la relación comercial. Los proveedores serios tienden a valorar este cuidado, porque también protege sus cobros contra fraudes que usan el nombre de su empresa.
¿Hasta dónde protege la tecnología y dónde empieza la cultura?
La tecnología cubre lo que es detectable a escala: autenticación de dominio para dificultar que terceros envíen correos electrónicos en nombre de su empresa, alertas sobre buzones con comportamiento anómalo, bloqueo de reglas de reenvío sospechosas e identificación de dominios parecidos a los de proveedores. Una verificación simple, como la verificación de suplantación de correo electrónico, ya muestra si su dominio puede ser utilizado por impostores.
La cultura empieza donde la tecnología no alcanza, cuando la solicitud proviene de una cuenta legítima comprometida en el entorno del socio, fuera de su control técnico. En ese escenario, lo que protege la caja es la combinación de un proceso claro, autonomía para rechazar y un liderazgo que no castiga a quien retrasó un pago para confirmar el origen.
¿Cómo saber si la concientización realmente está cambiando el comportamiento?
Las horas de capacitación completadas miden presencia, y la presencia dice poco sobre el comportamiento. Los indicadores que importan son la tasa de reporte de mensajes sospechosos, el tiempo promedio entre la recepción y el reporte, el número de solicitudes cuestionadas o verificadas antes del pago y la proporción de cambios bancarios confirmados fuera del canal original.
Estos números cuentan una historia de negocio que el directorio entiende. Un equipo que reporta en minutos y cuestiona solicitudes fuera de lo habitual reduce la ventana de acción del delincuente y aumenta la posibilidad de recuperar fondos, porque las transferencias fraudulentas comunicadas rápidamente al banco tienen muchas más probabilidades de ser bloqueadas. Si estos indicadores no existen en su empresa, crearlos es la primera acción concreta a partir de esta lectura.
Preguntas frecuentes
¿Qué es el fraude BEC en pagos a proveedores?
BEC (Business Email Compromise, compromiso de correo electrónico corporativo) es el fraude en el que delincuentes usan un buzón de correo comprometido o suplantado para solicitar pagos o cambios de datos bancarios que parecen legítimos. Según el Internet Crime Report 2024 del FBI, este tipo de fraude sumó cerca de 2,77 mil millones de dólares en pérdidas declaradas en un solo año. Como rara vez involucra malware, pasa los filtros técnicos y depende de controles de proceso para ser detenido.
¿Es suficiente la capacitación anual en seguridad para evitar el fraude de pagos?
La capacitación anual transfiere conocimiento, pero no crea puntos obligatorios de verificación en el flujo de cuentas por pagar. La protección eficaz combina concientización con verificación fuera del canal original, doble aprobación por rango de valor y autonomía formal para que el equipo suspenda pagos sospechosos.
¿Cómo confirmar de forma segura un cambio de cuenta bancaria de un proveedor?
La confirmación debe hacerse por un teléfono o contacto ya registrado en el expediente del proveedor, nunca con los datos indicados en el mensaje que solicitó el cambio. Todo cambio bancario también debe pasar por un segundo aprobador, independientemente del valor, porque redirige todos los pagos siguientes.
Si quiere descubrir en qué puntos de su flujo de pagos el próximo fraude encontraría paso libre, agende un Diagnóstico Estratégico de TI sin compromiso con Zamak.