Junto con el ransomware, el mayor riesgo de ciberseguridad para empresas por debajo de los $500 millones son los estafadores, y gran parte de ese peligro se centra en el área de Cuentas por Pagar (AP) mediante fraudes de pago.
Pero tengo buenas noticias. Hoy en día, las técnicas de prevención de fraude que mejor funcionan contra bandas criminales externas y empleados internos escurridizos son, en su mayoría, las mismas. Voy a resumir las mejores formas de hacerlo, empezando por un poco de contexto necesario antes de entrar en las estrategias y tácticas que protegerán los fondos de tu empresa.
Una breve historia de los controles financieros
Desde los inicios del comercio, la gente ha engañado a otros. La difusión de la contabilidad de doble entrada, la auditoría forense y las regulaciones comerciales ayudan a contar la misma historia humana: siempre habrá personas que roben todo aquello que no esté asegurado.
Durante el último siglo, los libros contables se han vuelto mucho más complejos, impulsados por la tecnología, la globalización y un entorno legal más complicado. A medida que la complejidad crecía, también lo hacían los métodos para que empleados sin escrúpulos pudieran robar dinero. Los círculos contables y organismos reguladores respondieron desarrollando controles internos, que desde los años 60 han pasado a ser un aspecto crítico de cualquier empresa bien gestionada.
En los últimos 15 años, las amenazas externas han crecido de manera espectacular. La creciente sofisticación de los delincuentes, la importancia cada vez mayor de la tecnología empresarial y la transición a pagos electrónicos rápidos han contribuido al éxito global de las estafas, extorsiones y robos contra empresas.
La llamada provino desde dentro de la empresa
La forma más eficaz de prevenir estas nuevas amenazas externas es aumentar la supervisión sobre tus empleados porque créeme, tu mayor amenaza proviene de “dentro de la empresa”.
“¿Me estás diciendo que mi personal no es de confianza?”
No, no siempre y no de forma intencionada.
Antes, el riesgo de fraude de pagos provenía principalmente de una combinación de oportunidad, necesidad y acceso del empleado. Un empleado con acceso a los fondos de la empresa puede sentirse tentado a aprovecharse, especialmente si así resuelve un problema importante para sí mismo. Defrauda a la empresa y, si no lo descubren, suele convertirse en un hábito del que no salen.
El crecimiento del fraude externo añade otro factor: la susceptibilidad de tu personal bien intencionado a ser engañado. El “hacking” no es algún truco tecnológico mágico capaz de hacer desaparecer dinero de la cuenta bancaria; simplemente ofrece al estafador malicioso acceso engañando a personas o sistemas.
Si bien puedes capacitar a tus empleados para que sean más conscientes ante ataques, ampliar el control financiero sobre su trabajo y los sistemas es una de las mejores formas de abordar el fraude por cualquiera de las vías.
Estrategias generales
A medida que las tendencias de fraude evolucionan, los controles tradicionales e internos han convergido en tres grandes estrategias para combatir el fraude en los pagos.
Como con cualquier inversión, siempre comienza con una sólida gestión de riesgos: ¿Qué amenazas son las más probables y perjudiciales para tu empresa?
1. Reducir los puntos únicos de fallo
Esta es la versión aplicada a la ingeniería de nuestro viejo conocido, la segregación de funciones (SoD), extendiendo la idea más allá de las personas para centrarse también en sistemas y herramientas. Piensa en el caso típico de SoD: si un solo empleado puede desembolsar fondos y modificar apuntes del libro mayor, eso es peligroso; representa un Punto Único de Fallo para el fraude de pago. Al fin y al cabo, solo tiene que fallar una cosa (él y su ética) para que el fraude tenga éxito.
Con las amenazas modernas, cualquier cosa que pueda suplantarlos también es un Punto Único de Fallo: su contraseña, portátil o incluso el secuestro de su correo electrónico.
Soluciona los puntos únicos de fallo repartiéndolos entre un equipo y añadiendo pasos adicionales.
Esta disciplina es profunda. Más adelante en este artículo, repasaré algunos de los puntos de fallo más frecuentes y cómo abordarlos.
2. Reducir la exposición
Hay dos componentes principales para reducir la exposición al fraude en los pagos: identificar las fuentes y reducir el impacto potencial.
Atacar el origen de las amenazas funciona disminuyendo la probabilidad de que ocurran; el impacto minimiza la posible pérdida si se llegara a producir.
Considere dos ejemplos clásicos del control de fraudes: los límites de aprobación reducen la posible pérdida derivada de gastos fraudulentos (impacto) y el principio de mínimo privilegio reduce la probabilidad de fraude al limitar la cantidad de personas que podrían iniciarlo (fuentes).
La industria cibernética tiene una idea relacionada llamada superficie de ataque, que generalmente se usa para describir sistemas. Es una combinación de qué tan vulnerable es un sistema y cuántas cosas pueden conectarse a él y, por lo tanto, atacarlo. Los equipos de ciberseguridad suelen tener la mayor comprensión de cómo se atacan normalmente los sistemas; su desafío suele estar en conectar esta idea con las pérdidas financieras reales. El progreso en ese aspecto se ha acelerado en la última década.
En mi experiencia, implementar esta estrategia suele ser la oportunidad más accesible para la mayoría de las organizaciones de mejorar su seguridad. La mayoría de las estafas tienen al menos cinco pasos y los estafadores necesitan tener éxito en todos para lograr su objetivo; para frustrarlos, basta con detenerlos en cualquiera de los pasos. Para cada paso de un posible escenario de fraude, piense cómo reducir las fuentes y el impacto. Normalmente, existen varias oportunidades en todos los pasos del proceso que son gratuitas (o casi).
El éxito con esta estrategia requiere rigor (en el descubrimiento y documentación de procesos) y creatividad (en la generación de ideas para soluciones). El ejercicio se presta para actividades facilitadas de trabajo en equipo y, a menudo, también aporta mejoras de eficiencia.
3. Cree Alertas Accionables
Integrar advertencias e indicadores en los procesos y sistemas puede detener el fraude antes de que sea demasiado tarde. En cierto sentido, este es el truco más antiguo del libro: la contabilidad por partida doble, la conciliación triple y la mayoría de las GAAP se basan en mecanismos independientes de registro para exponer problemas.
Este enfoque ha provocado transformaciones monumentales en muchas otras industrias durante el último siglo, desde la revolución manufacturera de Toyota hasta la gestión de productos moderna, con las empresas tecnológicas a la vanguardia abogando por este enfoque en los últimos 15 años. Por mi experiencia y la de referentes en finanzas, recién ahora está alcanzando el uso generalizado. En los últimos 5 años, muchas pequeñas empresas han adoptado la gestión mediante métricas, y generalmente asignan al CFO para liderar esa transformación. Suerte la tuya.
Pero avanza con cautela: existe un lado oscuro para las métricas, paneles y alertas. En el mundo empresarial actual, los datos abundan. Los KPI, SLA y el estado vienen incorporados en bonitos paneles listos para usar. Pero si la métrica o alerta no impulsa una acción directa (o peor, impulsa la acción incorrecta), es peor que inútil.
Esto ocurre de dos maneras. Primero, si hay demasiadas alertas falsas, los equipos se desensibilizan y las ignoran.
En segundo lugar, algunos eligen métricas que no impulsan una acción directa. A menudo se las llama métricas de vanidad y, en el peor de los casos, pueden dar una falsa sensación de seguridad y desviar la atención de los problemas reales. Como dicen los abogados...

Al crear alertas, seleccione sucesos que probablemente señalen un problema verdadero. Una regla general es hacer seguimiento y alertar solo sobre aquellas métricas que todos los interesados acuerdan que ameritan el tiempo para investigarlas.
Tácticas para Prevenir Fraudes en Pagos
Aunque sigue existiendo un enorme valor en los controles internos tradicionales, algunos pueden resultar prohibitivos para todas menos las organizaciones más grandes. He comprobado que los siguientes mecanismos resultan especialmente efectivos para detener fraudes modernos en organizaciones pequeñas, a menudo con sorprendentemente poco esfuerzo. Estos controles tienen un orden aproximado de prioridad, pero el valor y el esfuerzo variarán mucho de una empresa a otra.
1. Segmente las Cuentas
Estrategia: Reduzca la Exposición
Este control es un pilar tradicional pero sigue siendo poco aprovechado en negocios en crecimiento. El aislamiento de cuentas bancarias para pagos puede evitar pérdidas extremas. Mantenga una cuenta dedicada para pagos únicos, otra para gastos mensuales previsibles y una cuenta de tesorería para otros fondos.
Mantenga un saldo bajo en la cuenta de gastos previsibles, transfiera fondos manualmente a la cuenta de pagos únicos y nunca pague desde la cuenta de tesorería. Cualquier fraude que afecte a cualquiera de las cuentas de pago generará pérdidas nominales o fallará completamente.
Este control puede facilitarse mediante plataformas de automatización de cuentas por pagar (AP automation platforms).
2. Registro en Agencia de Crédito Empresarial
Estrategia: Reducir la Exposición
Esta es sencilla y aborda un tipo diferente de fraude: el robo de identidad de tu empresa. Créditos falsos pueden obtenerse a nombre de tu negocio y limpiar el desorden puede ser complicado. Registrarte primero en agencias de crédito empresarial puede dificultar mucho más que los delincuentes se aprovechen de ti de esta manera.
3. Alejarse del Correo Electrónico
Estrategia: Reducir Puntos Únicos de Falla
El correo electrónico permite una gran cantidad de fraudes y delitos. No es de extrañar, ya que muchas organizaciones gestionan casi todo a través de él. Si este es el caso de tu empresa, el correo electrónico es probablemente un punto único de falla para ti: si un estafador accede a tu correo, podría causar mucho daño mientras cubre sus huellas.
La solución es sencilla: utiliza solo sistemas dedicados para realizar actividades de alto riesgo.
4. Inicio de Sesión Único, Autenticación Multifactor
Estrategia: Reducir Puntos Únicos de Falla
Esto es un poco más técnico, pero realmente vale la pena. La mejor forma de gestionar contraseñas, la federación, elimina una gran cantidad de puntos únicos de falla que los delincuentes podrían aprovechar para suplantación en tus sistemas. Lo que necesitas es un sistema moderno y centralizado que actúe como proveedor de identidad para tu personal; luego deberás indicar a cada sistema que utilizas que debe confiar en él. Los empleados inician sesión en el proveedor de identidad, y después todo lo demás se conecta mágicamente.
Como mencioné, es un tema técnico, así que tu equipo de TI tendrá que crear las conexiones.
Las contraseñas son un punto común de falla, así que exigir una sólida autenticación multifactor (MFA) elimina ese riesgo. Cualquier proveedor de federación que se respete también te aconsejará firmemente que la exijas.
5. Honeypots (Cebos)
Estrategia: Alertas Accionables
Los honeypots (a veces llamados tokens canario) son una táctica que te avisa si un ciberdelincuente logró pasar toda tu protección y acceder a algo que no debería. Los honeypots son señuelos que envían alertas automáticas cuando se usan. Su uso es más común en tecnología pero también pueden crearse para detalles de pago. Esto puede funcionar especialmente bien con plataformas financieras automatizadas, las cuales menciono en la táctica #10.
Los honeypots tecnológicos son fáciles y gratuitos de configurar.
6. Subcontratar a un Servicio
Estrategia: Reducir Puntos Únicos de Falla
Utilizar un proveedor suele ser no solo más económico que hacerlo dentro de tu organización, sino que también aporta mayor resiliencia. La subcontratación puede eliminar muchos puntos únicos de falla al distribuir las necesidades de tu empresa entre un equipo y un sistema más grandes.
Muchas empresas encuentran que un servicio de Cuentas por Pagar se convierte en la opción más económica cuando las Cuentas por Pagar ocupan la mitad del tiempo de un empleado. Como esta estimación no toma en cuenta el costo del fraude, a menudo recomiendo a las empresas considerar esto mucho antes de llegar a ese punto. Algunas plataformas de automatización pueden permitir que un equipo financiero aumente su volumen 100x sin necesidad de nuevos empleados ni pérdida de control.
Subcontratar tus sistemas de TI a una plataforma web puede ser otra excelente manera de eliminar puntos únicos de falla. Ellos harán un trabajo notablemente mejor con el cifrado, la identificación de malware y vulnerabilidades, la resistencia ante brechas de datos y la prevención de phishing que probablemente puedas hacer de forma interna.
Esto solo funciona si la solución que subcontratas tiene pocos o ningún punto único de falla. Muchos proveedores de servicios financieros externos ofrecen un contador dedicado, fraccional, que hace de todo y trabaja en tus sistemas y ejecuta tus procesos: no es una buena opción si buscas disminuir el riesgo. De igual forma, muchas plataformas web siguen construyendo con los mismos diseños frágiles del 2006, les añaden palabras de moda sobre la nube en su marketing y esperan que nadie mire bajo el capó. Ni qué decir, ninguno de estos casos aporta seguridad.
7. Tarjetas Virtuales
Estrategia: Reducir la Exposición
Utilizar un proveedor de tarjetas virtuales permite controlar de forma granular a quién pagas y cuánto les puedes pagar. Ya hablé de las tarjetas virtuales en mi artículo explicando cómo asegurar los pagos B2B. La mayoría de plataformas de AP automatizadas ofrecen tarjetas virtuales.
8. Validación de Proveedores y Conciliación Triple
Estrategia: Reducir Exposición
Restringir los pagos a una lista de proveedores autorizados, validar la información de pago y conciliar facturas con órdenes de compra puede ayudar a eliminar gran parte del fraude menos sofisticado. Muchos proveedores ofrecen coincidencias en una lista de proveedores verificados; esto puede resultar sorprendentemente económico.
9. Positive Pay
Estrategia: Reducir Exposición
Esta función te permite enviar una lista de órdenes de compra autorizadas a tu banco cada mes. El banco entonces bloquea los pagos ACH y cheques que no coincidan, y notifica a la empresa cuando suceda. Este mecanismo ganó mala fama hace 20 años por ser muy laborioso, pero muchas soluciones han resuelto la mayoría de los inconvenientes desde entonces.
10. Finanzas Automatizadas
Estrategia: Alertas Accionables y Reducción de Puntos Únicos de Falla
Una plataforma de finanzas automatizada puede brindarte un control sumamente detallado sobre cómo se mueve el dinero en tu organización con una fracción del personal. Puede ser tremendamente valiosa, pero a menudo supone una transición costosa. Considera:
- Pagos automáticos a proveedores constantes y de largo plazo. Normalmente se pueden configurar los detalles del pago en el registro del proveedor.
- Facturación automática y reclamaciones de pago
- Transferencias automáticas y cuentas por cobrar automatizadas
- Alertas por transacciones o saldos inesperados
- Procesamiento automático de conciliaciones de factura y triple o doble comprobación
- Detección de anomalías/IA (información más abajo)
Algunas plataformas te alertan de manera sorprendente sobre transacciones riesgosas, basándose en amenazas actuales de la industria y la actividad típica del libro mayor de tu empresa. ¿Mi consejo? Si buscas un producto por su función de detección de anomalías, pruébalo primero. Los productos con IA siempre son una caja negra, así que no puedes medir la calidad objetivamente. Además, la efectividad de los productos caja negra suele degradarse con el paso de los años, a medida que evolucionan las amenazas y las circunstancias.
Productos Tecnológicos para Cuentas por Pagar
Esta es una selección de plataformas AP nuevas y establecidas con características que mencioné en este artículo. Los bancos también ofrecen AP tercerizado y AR tercerizado (a menudo llamado Procesamiento de Remesas), generalmente bajo marca blanca de un proveedor especializado.

El Fraude Se Puede Evitar
Puedes eliminar gran parte del daño del crimen en internet implementando controles internos sólidos sobre las cuentas por pagar. Si bien las amenazas externas se han disparado en la última década, las herramientas para detectarlas y prevenirlas también han crecido (uno de los beneficios de las aplicaciones de pago móvil es que pueden ayudar con esto).
Para más consejos para operadores financieros, incluido cómo mantener tu empresa protegida de amenazas online, suscríbete hoy mismo al boletín de The CFO Club.
Me encantaría saber de ti: ¿qué controles han sido más efectivos para prevenir el fraude? ¿Has puesto en práctica alguno de estos? Cuéntamelo en los comentarios o en redes sociales.
