Una web de Informa D&B

Buscar
Inicio » Empresas » Cómo evoluciona el fraude empresarial ante las nuevas amenazas digitales

Cómo evoluciona el fraude empresarial ante las nuevas amenazas digitales

Fraude empresarial
Compartir

El fraude digital en empresas ya no se parece necesariamente al correo mal redactado que pide una transferencia urgente. Los casos más recientes combinan cuentas corporativas comprometidas, mensajes en herramientas de trabajo, documentación falsificada y técnicas de inteligencia artificial capaces de reforzar una suplantación.

La evolución no está tanto en la aparición de un delito completamente nuevo como en la convergencia de identidades suplantadas, canales corporativos legítimos y contexto empresarial real. Por eso, la defensa ya no puede limitarse a detectar mensajes sospechosos: debe trasladarse también al diseño de los procesos de pago, autorización, acceso y verificación de identidad.

Qué es el fraude digital en empresas y por qué está cambiando

El fraude digital en empresas utiliza canales, identidades o sistemas digitales para engañar a una organización y obtener dinero, datos o acceso. Incluye el phishing, el compromiso del correo corporativo, el fraude del CEO y las suplantaciones reforzadas con IA. Su prevención exige combinar controles de pago, verificación de identidad, seguridad técnica y formación.

No debe confundirse con el fraude corporativo interno ni con la ciberdelincuencia en sentido amplio. Su característica relevante es la intersección entre ingeniería social, identidad y procesos de negocio. El delincuente no siempre necesita vulnerar un sistema: puede bastarle con conseguir que una identidad aparentemente fiable desencadene una transferencia, un cambio de cuenta bancaria o la entrega de información.

El Observatorio de Competitividad Empresarial 2026 de la Cámara de España señala que el 11,4% de las empresas españolas ha sufrido algún ciberataque en los últimos dos años. Entre las compañías afectadas, el phishing fue el incidente más frecuente, con un 63 %. Aunque el estudio analiza ciberataques en general y no específicamente fraude empresarial, permite dimensionar la exposición del tejido empresarial español a este tipo de amenazas digitales.

¿Y qué está cambiando en estos ataques digitales? Europol sitúa en su informe IOCTA 2026 a los avances tecnológicos y a la inteligencia artificial entre los factores que están aumentando la sofisticación de las ciberamenazas.

La IA no ha creado el fraude: ha reducido el coste de personalizarlo y hacerlo más convincente. Por eso pierden valor algunas de las señales clásicas —faltas de ortografía, redacción torpe o una voz extraña— y ganan peso los controles de proceso y la verificación independiente.

Fraude del CEO y correo corporativo comprometido: cómo funcionan

El fraude del CEO es una modalidad de ingeniería social dirigida a personas con capacidad para ordenar o ejecutar pagos. El atacante suplanta a un alto directivo y utiliza la autoridad, la urgencia y la confidencialidad para intentar que el empleado se salte el circuito habitual de control.

A esta modalidad se suma el compromiso del correo corporativo o BEC (Business Email Compromise), una estafa en la que el atacante accede a cuentas legítimas de la empresa y escribe desde ellas haciéndose pasar por directivos, empleados o proveedores conocidos.

En ese escenario, la dirección del remitente deja de ser una prueba suficiente de identidad. Sobre esa confianza pueden construirse variantes como facturas alteradas o solicitudes fraudulentas para modificar el IBAN de un proveedor.

Pero el fraude ya no se limita al correo. En enero de 2026, INCIBE documentó el caso de un empleado que recibió en el Teams corporativo un mensaje del supuesto CEO del grupo. Le solicitaba una compra urgente para una filial por 150.000 euros, le facilitaba el contacto de un presunto abogado y reforzaba el relato con un documento que incluía firmas falsificadas. El empleado acabó compartiendo una fotografía de su DNI y ejecutando el pago.

La voz añade otra capa de credibilidad. El deepvoice —la generación sintética de voz mediante IA— puede reforzar cualquier intento de suplantación; y no siempre se dirige hacia dentro de la empresa.

Por ejemplo, en febrero de 2026, INCIBE publicó el caso de un intento de desvío de pagos mediante la clonación de voz de un empresario. Varios clientes de una empresa del sector comercio recibieron llamadas desde un número distinto al habitual en las que una voz idéntica a la del responsable les indicaba que, a partir de ese momento, los pagos debían realizarse en otra cuenta bancaria. El fraude se frenó porque los clientes contrastaron directamente la petición, no porque detectaran anomalías en la voz.

Phishing en empresas, credenciales robadas y ataques a proveedores

El phishing busca provocar una acción —entregar credenciales, abrir un archivo o facilitar información— mediante la suplantación de una persona o entidad. En el entorno empresarial cobra especial importancia el spear phishing, construido con información concreta sobre el puesto, la organización o sus relaciones comerciales.

Conviene distinguir entre un correo falso y una cuenta corporativa realmente comprometida. En el primer caso, determinadas comprobaciones técnicas todavía pueden ayudar a detectar el engaño. En el segundo, la dirección es legítima y el robo de credenciales se convierte en la bisagra que permite al atacante operar desde un canal de confianza.

Además, los puntos de entrada más sensibles no están únicamente en informática, sino allí donde se gestionan datos capaces de desencadenar movimientos económicos: tesorería, compras y recursos humanos.

Las herramientas colaborativas amplían esa superficie de riesgo porque suelen percibirse como un entorno seguro. En abril de 2026, INCIBE-CERT describió una campaña contra organizaciones financieras y sanitarias que combinaba saturación del correo, falso soporte técnico en Teams y herramientas legítimas de acceso remoto.

Por tanto, un canal corporativo familiar no demuestra por sí mismo la legitimidad de quien está al otro lado. Y esa superficie de confianza se extiende también a proveedores y asesorías: un tercero comprometido puede convertirse en la vía de entrada para atacar a otra empresa.

Controles para proteger pagos, identidad y correo corporativo

La prevención debe organizarse alrededor del proceso que el delincuente intenta manipular, no únicamente alrededor de una lista de herramientas de seguridad. Ninguna señal de apariencia —un correo, una voz o una firma— debería bastar por sí sola para mover dinero o modificar datos maestros.

  • Doble autorización en pagos relevantes, con separación entre quien valida y quien ejecuta.
  • Verificación por un canal independiente ya registrado, sin recurrir a los datos de contacto incluidos en la propia solicitud.
  • Procedimiento formal y autenticado para los cambios de IBAN, con registro de quién solicita, valida y ejecuta la modificación.
  • Autenticación multifactor en correo y aplicaciones críticas, acompañada de una actuación inmediata ante cuentas sospechosas.
  • Protocolos específicos para soporte y acceso remoto, verificando por vías establecidas quién solicita el control del dispositivo.
  • Formación con escenarios contextualizados para finanzas, dirección, compras y recursos humanos.
  • Control del riesgo de terceros, con diligencia en el alta y revalidación formal cuando se produzcan cambios relevantes.

Soluciones de Compliance como D&B Onboard de INFORMA permiten verificar la identidad de terceros con la base de datos de Dun & Bradstreet y listados oficiales de sanciones, dejando además constancia de las comprobaciones. Aunque no evitan una suplantación posterior, ayudan a asegurar que la empresa sabe con quién está operando desde el inicio. ¡Solicita un demo GRATIS!

Además, las reglas europeas sobre pagos instantáneos incorporaron la verificación del beneficiario en octubre de 2025, un sistema que compara el nombre indicado con el titular del IBAN y alerta de posibles discrepancias antes de ejecutar la transferencia.

Cómo prevenir el fraude digital empresarial y qué hacer ante un incidente

Prevenir el fraude empresarial consiste en diseñar procesos capaces de resistir una identidad falsificada.

Cuatro errores lo facilitan: tratarlo exclusivamente como un problema de informática; confundir la apariencia legítima de un canal con una prueba de identidad; hacer excepciones cuando una petición invoca urgencia y confiar toda la prevención a cursos genéricos de phishing.

La formación sigue siendo necesaria, pero los ataques actuales pueden resultar lo suficientemente reales como para engañar incluso a una persona formada. Por eso, el objetivo debe ser que un error individual no baste para mover dinero ni alterar datos maestros.

Cuando el fraude ya está en curso, el orden de actuación importa:

  1. Avisar al banco de inmediato, sin esperar a la investigación interna.
  2. Contener los accesos comprometidos y activar la respuesta a incidentes.
  3. Conservar evidencias antes de denunciar: correos y cabeceras, mensajes de Teams, justificantes y cronología.
  4. Denunciar ante las Fuerzas y Cuerpos de Seguridad. INCIBE asiste a empresas por su Línea 017.
  5. Evaluar si existe una brecha de datos personales.
  6. Comprobar si el atacante ha contactado también con clientes o proveedores.
  7. Identificar qué control falló, más allá de concluir que un empleado cayó.

Además, la AEPD recuerda que una brecha debe notificarse cuando sea probable que suponga un riesgo para los derechos y libertades de las personas. El plazo es de 72 horas desde que la organización tiene constancia y, si el riesgo es alto, también puede ser necesario comunicarla a las personas afectadas. Aunque finalmente no proceda notificarla, la organización debe documentarla.

En definitiva, cuanto más creíble sea la suplantación, menos puede depender la defensa de la percepción individual del empleado y más debe apoyarse en el procedimiento. Estarán mejor protegidas las empresas que no confíen únicamente en detectar al impostor, sino que diseñen circuitos capaces de resistir incluso cuando este resulte convincente.

Información para decidir mejor.

SEGUIR LEYENDO

Más artículos relacionados

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Scroll al inicio