Control de fraudes
Fraudes por correo: verificá antes de pagar
Hay una factura pendiente y llega un correo del proveedor: pide pagar en una cuenta bancaria nueva. El mensaje tiene su firma, menciona la operación y reclama una respuesta rápida. ¿Quién confirma el cambio antes de la transferencia? Los fraudes por correo pueden aprovechar una tarea habitual de Administración. Un circuito de verificación ayuda a que cada cambio tenga respaldo, responsables y una aprobación clara.

Un correo conocido también necesita verificación
El fraude por compromiso del correo empresarial, conocido como BEC, busca que una persona actúe creyendo que recibe una instrucción legítima. Puede usar una dirección parecida a la del proveedor o información obtenida de una cuenta comprometida. El FBI describe estas maniobras, que pueden aprovechar conversaciones reales sobre facturas y pagos.
Por eso, el nombre del remitente, el logo o un historial de mensajes coherente no alcanzan para confirmar un cambio de cuenta. La presión por pagar enseguida merece atención, pero la verificación también debe aplicarse cuando el pedido parece normal.
Un cambio puede ser legítimo. La decisión de aceptarlo tiene que apoyarse en una comprobación independiente y en el procedimiento de la empresa. Responder al mismo correo deja la confirmación dentro del canal que podría estar comprometido.
Referencias: FBI: cómo operan los fraudes BEC.
Cinco pasos antes de cambiar la cuenta del proveedor
Conviene acordar este circuito entre Compras, Administración, Tesorería y quien aprueba los pagos. Así, cada persona sabe qué hacer cuando llega un pedido de cambio.
- Dejá el cambio pendiente. Conservá la solicitud y evitá que la nueva cuenta se use hasta completar la verificación. La urgencia comercial debe tener un responsable de escalación.
- Usá un contacto ya validado. Llamá al proveedor mediante un número registrado antes del pedido. El teléfono incluido en el nuevo correo o su adjunto no sirve como comprobación independiente.
- Confirmá el pedido y los datos. Con la persona autorizada del proveedor, verificá qué cambió y a qué operaciones aplica. Revisá titular, identificación fiscal y cuenta de destino según el circuito acordado. Una constancia adjunta, por sí sola, no prueba autenticidad.
- Registrá la verificación. Dejá asentado quién confirmó, por qué canal, cuándo y qué información se contrastó. Guardá el respaldo en el lugar definido por la empresa, con acceso limitado a quienes lo necesitan.
- Separá la carga de la aprobación. Cuando la estructura lo permita, otra persona debe revisar la evidencia antes de habilitar el cambio y el pago. En equipos pequeños, definí una revisión compensatoria con un responsable distinto.
La guía de la Oficina del Contralor de Carolina del Norte recomienda verificar por un contacto confiable ya registrado, documentar la comprobación y detener el proceso ante dudas. El circuito de cinco pasos es una propuesta de Prohuman IT para adaptar a cada empresa.
Referencias: NCOSC: verificación de cambios bancarios de proveedores.
Qué debería quedar registrado
Un registro simple puede reunir proveedor, solicitud recibida, persona contactada, origen del teléfono utilizado, fecha de la confirmación, datos verificados, responsable de la carga y aprobador. La idea es que alguien pueda reconstruir la decisión sin depender de la memoria del equipo.
Ejemplo ilustrativo: el correo llega el lunes y pide pagar ese mismo día. Administración deja el cambio pendiente; Compras ubica al contacto autorizado en la ficha existente; Tesorería recibe la confirmación documentada y un segundo responsable revisa el alta. Si el proveedor no puede confirmar, la excepción se eleva al responsable definido antes de liberar el pago.
Este ejercicio también permite detectar vacíos: un teléfono desactualizado, una ficha que cualquiera puede modificar o una aprobación que solo dice «visto». Esos hallazgos sirven para mejorar el proceso.
Si el pago ya salió, activá la respuesta
Si sospechás que transferiste a una cuenta fraudulenta, contactá de inmediato al banco por sus canales oficiales e informá a los responsables de Finanzas y Sistemas. El NCSC recomienda avisar al banco y al equipo de IT cuanto antes. La entidad deberá evaluar qué medidas están disponibles; recuperar el dinero no está garantizado.
Frená otros pagos vinculados al pedido sospechoso hasta que los responsables evalúen la situación. Conservá correos originales, adjuntos, comprobantes y registros, y coordiná con el equipo de respuesta las comunicaciones al proveedor y las actuaciones que correspondan.
Si hay indicios de una cuenta de Microsoft 365 comprometida, el equipo técnico debe evaluar la contención y revisar sesiones, métodos de autenticación, aplicaciones autorizadas, reenvíos y reglas del buzón. La guía de Microsoft contempla esas tareas: cambiar una contraseña es solo una parte de la respuesta.
Referencias: NCSC: respuesta ante un pago fraudulento · Microsoft: respuesta a una cuenta de correo comprometida.
Una pregunta para llevar a la próxima reunión
Si mañana un proveedor pide cambiar su cuenta bancaria, ¿podemos mostrar quién verifica, quién aprueba y dónde queda la evidencia? Probar el recorrido con un caso ficticio ayuda a encontrar pasos que faltan antes de recibir un pedido real.
La revisión puede empezar por ese proceso y extenderse a los permisos del sistema de gestión, los registros de cambios y la protección del correo. En Prohuman IT acompañamos a las empresas en Control de Fraudes y Seguridad Informática, con un alcance acordado según sus procesos, sistemas y responsables.
Llevemos la conversación a tu empresa
Revisemos los controles de pagos de tu empresa.
Contanos qué necesitás. Revisamos el contexto y evaluamos cómo acompañarte.
Consultar por este servicio
