Sin seguridad en los pagos en línea, podrías estar contribuyendo a un programa de armas nucleares.
¿Crees que es una locura? Piénsalo de nuevo. Si alguna vez has sido estafado por ciberdelincuentes, hay muchas posibilidades de que los fondos robados hayan terminado en Corea del Norte.
Mientras los medios de comunicación publican historias jugosas sobre súper hackers y ciberespionaje, los riesgos cotidianos para las empresas en crecimiento son mucho más aburridos: los ciberdelincuentes buscan dinero.
A veces, roban secretos que pueden convertir en dinero: propiedad intelectual, puntuaciones de crédito o datos de tarjetas de crédito.
A veces, extorsionan a las empresas.
La mayoría de los delitos cibernéticos comienzan engañando a las personas y drenando efectivo; por eso necesitas una seguridad sólida en los pagos en línea, ahora más que nunca.
La AFP, el FBI y Verizon ofrecen resúmenes anuales informativos desde hace años, mostrando cada uno una imagen de la amenaza creciente para las empresas. Todos muestran lo mismo: los delitos más comunes son las estafas y robos, muchos causan daños considerables a los negocios afectados y el riesgo crece cada año.
El CFO moderno asume cada vez más responsabilidades: KPIs organizacionales, planificación estratégica e incluso la gestión de riesgos de toda la organización. ¿Cómo equilibrar todo esto y proteger tu empresa con el mismo personal y presupuesto de antes?
Voy a describir las formas más rápidas, fáciles y efectivas de abordar el mayor riesgo cibernético para las empresas: realizar pagos en línea. Comenzaré con estrategias tecnológicas y luego abordaré los pagos.
¿Vale la pena la tecnología de seguridad?
Si buscas en Google “seguridad en los pagos en línea”, normalmente encontrarás listas de los 10 mejores consejos que se parecen mucho a los consejos generales de seguridad de los últimos 20 años: contraseñas difíciles, autenticación multifactor (MFA), cifrado, antivirus (AV), cortafuegos y similares.
Estas listas provienen de una filosofía de defensa y eludir culpas. ¿Quién puede recordar contraseñas largas, complicadas y completamente únicas para cada sistema que usa? Si bien técnicamente te protegería, generalmente solo permite al asesor de seguridad decir "¡Te lo advertí!" con alta confianza de que su consejo no fue seguido.
Además, los cortafuegos, el multifactor y el AV ya no son lo que eran hace 15 años. Hoy, los más modernos dicen que una buena defensa tecnológica se basa en XDR y nube federada con WebAuthN y un SIEM con IA. O algo así; cambiará para 2026, te lo aseguro.
¿Qué problema hay con una lista de control tecnológica?
Quedan obsoletas demasiado rápido. Ahora todo viene cifrado, el antivirus gratuito y por defecto es tan bueno o mejor que las opciones comerciales, la MFA tradicional es fácilmente vulnerada y la identidad de confianza cero ha reemplazado en gran medida la necesidad de cortafuegos.
Tres principios de seguridad que seguirán funcionando
Existen tres principios que han resistido y seguirán resistiendo la prueba del tiempo al proteger la tecnología: Delegación, Proceso y Medición.
1. Delegación
Las empresas de todo el mundo se han dado cuenta de que la estrategia de TI más segura, resiliente y barata es hacer menos TI. Migrar a plataformas de Software como Servicio (SaaS) es el camino más popular: esto elimina casi todo lo tecnológico. Usa un proveedor externo de servicios de TI para gestionar las medidas de seguridad en todo lo que no puedas eliminar.
2. Proceso
Tu mayor fortaleza y debilidad son las personas. Identificar, agilizar y proteger las actividades de riesgo suele ser la forma más fácil y efectiva de mejorar la seguridad general. También ayuda a mantener claras las prioridades para los técnicos: proteger tu ERP es mucho más importante que la aplicación de diseño gráfico.
3. Medición
¿Cómo asegurarte de que los delegados te están protegiendo adecuadamente? ¡Delega esto también! Hay formas gratuitas y sencillas de medir la seguridad de los pagos en línea de una plataforma, y todas se mantienen actualizadas. Normalmente basta con 20 minutos de búsqueda en Google: definitivamente vale la pena para productos importantes.
- Busca antecedentes de violaciones de seguridad y filtraciones de datos en la empresa del proveedor.
- Consúltalos en una plataforma de calificación de seguridad. SecurityScorecard y RiskRecon tienen una opción gratuita.
- Verifica si tienen un programa de recompensas por reporte de fallos; esto es una buena señal. Bugcrowd, Synack y Hackerone son plataformas habituales.
Si necesitas mayor precisión, muchos asesores de ciberseguridad pueden realizar una evaluación más profunda por una tarifa razonable. Atención: la medición no es una tarea que se hace una sola vez. A medida que las empresas cambian, su seguridad también puede hacerlo.
Pagos
Pagar a proveedores es una negociación: algunos métodos te benefician a ti o a ellos. La mayoría de estas consideraciones no están relacionadas con la seguridad: pagar con cheque e insistir en condiciones NET30 te da mejor control sobre el flujo de caja. La comodidad de las tarjetas de crédito impone un coste importante a tu proveedor. Estos son factores clave y muy discutidos.
Hoy explico cómo esas opciones de pago en línea afectan tu riesgo de fraude. Clasifico los principales métodos de pago online por su riesgo para ti, explico por qué y propongo las mejores maneras de reducir ese riesgo.
Tarjetas de Crédito
Riesgo: Mínimo
Los pagos con tarjeta de crédito son, de manera constante, la forma más segura de pagar cosas. Casi todos los emisores cubren el fraude por completo, a veces hasta un año después y sin hacer preguntas. Además, dado que esas compañías tienen ese incentivo, invierten mucho en la detección de fraudes para sus clientes. Esto puede variar en calidad según la institución, pero a menudo es mejor que cualquier cosa que puedas comprar.
Los datos de las tarjetas suelen ser robados, ya sea mediante la alteración de un sistema de punto de venta (lo que se llama skimmers) o mediante el robo total de un sistema central de procesamiento de pagos. Este tipo de robo disminuye cada año a medida que el Consejo de Normas de Seguridad de la Industria de Tarjetas de Pago refuerza los controles a cualquiera que procese pagos con tarjeta.
El inconveniente está en el coste para tus proveedores: la mayoría de los procesadores de tarjetas cobran una comisión del 2.7% por cada transacción, y los grandes volúmenes pueden reducirla hasta aproximadamente 1.5%. Esta comisión financia principalmente la cobertura antifraude y las recompensas de las tarjetas.
Protección
Usa Tarjetas Empresariales
Asegúrate de que los pagos de empresa se realicen con tarjetas de crédito vinculadas legalmente a la empresa y no a los propietarios o empleados. Segregar las finanzas personales y empresariales no solo facilita la contabilidad, sino que también protege la salud financiera de socios y empleados si ocurre algún problema con la empresa.
Ventaja: usar tarjetas también construye historial crediticio para las empresas, lo que mejora sustancialmente las condiciones y tipos de interés disponibles para préstamos. Mientras que el crédito personal está vinculado a los SSN, el crédito empresarial se basa en el EIN. Las principales agencias de crédito en EE. UU. son Dun & Bradstreet, Creditsafe, Experian Business y Equifax Business.
Tarjetas Virtuales
¿Y si pudieras crear todas las tarjetas de crédito que quisieras con solo hacer clic? Eso te permitiría un control extraordinario frente al fraude: podrías dar una tarjeta a cada proveedor y fijar su límite a la cantidad esperada. Cuando descontinuaras servicios, podrías dejar de pagar sin depender de que ellos dejen de cobrarte.
Cada vez más bancos y fintech ofrecen justo esto. Desde un portal web puedes crear, administrar y eliminar una cantidad (casi) ilimitada de tarjetas. Todas cargan contra una cuenta común, lo que te da una visión central de los gastos. El líder en este ámbito es Ramp, que ha invertido en un motor personalizado de reglas para dar un control amplio.
La mayor fuente de fraude con tarjetas de crédito es el robo de información. Existe una vasta cadena de fraude en la que unos roban los datos de la tarjeta, otros los compran y fabrican duplicados, y "mulas" que usan esos duplicados para efectuar cargos fraudulentos. La mayoría lo hemos vivido: hay que cancelar la tarjeta, esperar que llegue una nueva y actualizar cada servicio en el que esa tarjeta se utilizaba.
Con tarjetas virtuales, esto se vuelve trivial. Los pagos inesperados se ven más claramente y basta con cambiar el método de pago en un único proveedor. Sabes exactamente qué proveedor permitió el fraude: los cargos no autorizados se hacen en la tarjeta dedicada a ese proveedor.
Redes de Pago
Riesgo: Bajo
Una red de pagos es un registro de empresas con información de pago verificada. En lugar de intercambiar datos de pago manualmente, seleccionas a tu proveedor de la lista, estableces el monto y el pago se transfiere automáticamente. A menudo, dichas redes son mantenidas por grandes bancos e integradas como parte de un servicio de Cuentas por Pagar (AP) gestionado. Existen algunas redes públicas como Bottomline Paymode-X en EE. UU. y EFTsure en Australia. Si utilizas un servicio de AP proporcionado por un banco, asegúrate de que ofrezca verificación de proveedores. Algunos bancos envían cheques a ciegas a cualquier dirección que especifiques, por lo que, como es lógico, no protegen contra el fraude.
Las fintechs orientadas a pequeñas empresas también están desarrollando rápidamente estas redes, y expertos de mi red esperan ver un crecimiento sustancial en esta área en los próximos años.
El uso constante de una red de pagos reduce sustancialmente el fraude (este es también un beneficio clave de las aplicaciones de pago móvil). Una de las mayores fuentes de fraude entre empresas (B2B) son los pagos interceptados entre negocios legítimos, generalmente logrados al engañarlos para que usen información de pago incorrecta. Las redes de pago eliminan esta fuente de error: aseguran que los datos de pago sean correctos y trabajan para evitar que impostores se unan a la plataforma.
Rara vez todos tus proveedores estarán en una red, por lo que esta técnica no puede usarse por sí sola.
ACH
Riesgo: Bajo-Medio
Las transacciones de Automated Clearing House (comúnmente ACH, también llamadas depósito directo) tienen la tasa de fraude más baja en comparación con otros métodos de pago en línea comerciales. Sin embargo, la mayoría de estas transacciones son transferencias automatizadas entre grandes empresas con controles de fraude independientes y sofisticados. El riesgo para ellas no es el mismo que para una empresa más pequeña. Pagar mediante ACH sigue siendo bastante seguro, especialmente si tu proveedor utiliza una plataforma de pagos dedicada con un portal de pagos de autoservicio.
ACH funciona a través del sistema de cuentas corrientes, liquidando en 3-5 días dependiendo de indicadores de fraude como el monto del pago y la actividad previa. Al igual que el sistema de tarjetas de crédito, no cuenta con un mecanismo de autorización: conocer el número de cuenta permite cargar cargos en esa cuenta. Mientras la industria de tarjetas de crédito intenta hacer que sus números sean secretos, no hay esperanza de eso para los números de cuentas bancarias: están disponibles para cualquiera que vea uno de tus cheques o mire los detalles de tu pago ACH.
Además, hay poca cobertura contra fraude para empresas. Los bancos solo están obligados a recuperar el dinero dentro de las 24 horas de ocurrida la transacción.
La mayor protección frente al fraude ACH es que debe ser iniciado por una institución financiera de buena reputación. En EE. UU., regulaciones como Know Your Customer (KYC), Anti-Money Laundering (AML) y otras regulaciones bancarias de la FFIEC imponen requisitos estrictos a los bancos para verificar a los clientes y las transacciones en busca de actividades sospechosas. Si bien la regulación siempre va un paso detrás del delito, los bancos tienen fuertes incentivos para evitar que los criminales utilicen sus servicios.
Protección
Estos métodos sirven tanto para ACH como para cheques.
Segmentar cuentas y alertas
Crear múltiples cuentas para diferentes usos puede brindar una excelente protección a bajo costo. Crear una cuenta dedicada para cuentas por cobrar, tesorería y pagos puede limitar tu exposición al fraude. Las cuentas por cobrar deben transferirse con frecuencia a la cuenta de tesorería, y los fondos para los cargos esperados se trasladan desde la tesorería a las cuentas de pago. Configura alertas para todas las cuentas ante situaciones inesperadas como saldos bajos.
De esta manera, los externos solo conocen cuentas con fondos limitados, por lo que los intentos de fraude no serán tan perjudiciales si tienen éxito. Los distintos bancos ofrecen diferentes grados de automatización para esta estrategia y muchos la ofrecen como un servicio empaquetado para clientes grandes, generalmente llamado Gestión de Tesorería.
Proveedores válidos (solo ACH)
Algunos bancos permiten que las cuentas corrientes de empresas restrinjan los cargos ACH a una lista autorizada de cuentas. Esto puede eliminar la posibilidad de transacciones ACH fraudulentas, pero requiere cierto mantenimiento y puede ser molesto de resolver.
Evita ACH y cheques para proveedores que procesan pagos manualmente
Debido a que tu riesgo de fraude en ACH y cheques está directamente relacionado con la cantidad de personas que ven tus cheques, puedes reducirlo usándolos solo en procesadores de pago automatizados y de autoservicio.
Para ACH, busca un portal web en el que inicies sesión y registres tu método de pago. Suele notarse si un proveedor ofrece una plataforma de este tipo: Quickbooks, Stripe y Paypal son opciones populares. Las soluciones hechas a medida tienen menos probabilidades de ser procesadas automáticamente y, por lo tanto, representan un mayor riesgo.
En el caso de los cheques, esto es una instalación de lockbox que procesa automáticamente las cuentas por cobrar de muchas empresas. Puedes averiguar si una dirección es una instalación de lockbox buscando en un mapa. Si corresponde a tu banco o a un procesador de lockbox conocido, eso es lo que deseas.
No escribas tus propios cheques
Una cantidad considerable de fraude en cheques y ACH proviene del simple robo de cheques de tu correo saliente.
Puedes evitar esto utilizando un servicio de pagos que imprima y envíe cheques por correo en tu nombre. Esto a menudo viene acompañado de una red de pagos. Muchos bancos lo ofrecen con distintos niveles de automatización. Dichos cheques se imprimen en una instalación central y el robo es difícil.
Cambia de banco
Si sospechas que tu banco no ha invertido en protección contra fraude con cheques o ACH, simplemente cambia. Aunque no existen clasificaciones independientes y objetivas de bancos en este ámbito y probablemente no tengas influencia para auditarlos, existen algunos principios:
- Más grande suele ser mejor. Las instituciones más grandes suelen poder invertir más en prevención de fraude en línea.
- La competencia suele ser mejor. Un historial de fraude, mala gestión o simplemente desorganización son señales negativas.
- Más nuevo suele ser mejor. Los directivos bancarios suelen ser conservadores frente al cambio, incluyendo nuevas formas de combatir el fraude para sus clientes.
Cheques
Riesgo: Medio
El fraude con cheques es la fuente más común de fraude en pagos B2B, según el informe anual de la AFP. Al igual que con ACH, los cheques ofrecen una ventana de 24 horas para impugnar una transacción. Además, los cheques son fáciles de imprimir si se conoce el número de cuenta. Cada persona que ve tus cheques es otra oportunidad para intentar fraude con cheques o ACH (además, hay pocos beneficios de seguridad en pagos en línea cuando no estás, tú sabes, pagando en línea).
La mayoría de los fraudes con cheques pueden ser detectados por los bancos, pero no todos invierten igual, por lo que la calidad de tu banco marca una gran diferencia en este riesgo.
Protección
(ver técnicas anteriores en ACH)
Sistemas de Pago Propietarios
Riesgo: Alto
Zelle, Cash App, Venmo, PayPal y transferencias bancarias son mecanismos preferidos para el delito, con poca seguridad en pagos en línea. Las transacciones son instantáneas e irreversibles. Estas plataformas no tienen control regulatorio ni protección al consumidor, por lo cual tienen poco incentivo para detectar y prevenir el fraude.
Estas plataformas son mejores para uso de consumidores y para cantidades pequeñas: devolver el dinero de una cena o pagarle al adolescente que cortó tu césped.
Protección
Ten cuidado
Si un proveedor debe ser pagado a través de una de estas, ten precaución. Verifica dos veces los detalles del pago y utilízalas solo para operaciones que puedas permitirte perder. Asegura la plataforma tanto como puedas: si alguien se cuela y se envía dinero a sí mismo, podría ser grave.
Combina con segmentación de cuentas
Financiar estas plataformas de pago con cuentas dedicadas y limitadas es una manera fácil y eficaz de limitar tu exposición.
Tarjetas de débito
Riesgo: Mala idea
Las tarjetas de débito tienen todas las desventajas de las tarjetas de crédito, las desventajas de los cheques y ninguna de sus ventajas. Debido a que una tarjeta de débito se usa en el ecosistema de tarjetas de crédito, los números de tarjeta suelen ser robados y usados para fraude. Sin embargo, las transacciones con tarjetas de débito no tienen cobertura contra fraude: al igual que con los cheques, debes disputar una transacción fraudulenta en 24 horas.
Peor aún, las herramientas y la madurez que los bancos han desarrollado para combatir el fraude con cheques no funcionan en las transacciones con tarjetas, y los bancos que emiten tarjetas de débito rara vez invierten en la detección de fraude común entre las compañías de tarjetas de crédito.
Protección
Cancélalas
Las tarjetas de débito son peligrosas y no existe un uso para ellas que una tarjeta de crédito no pueda hacer mejor. Las recompensas adicionales no valen la pena.
Criptomonedas
Riesgo: Una locura
Esto es lo opuesto a la seguridad en pagos en línea.
En mi opinión, los únicos negocios que necesitan cobrar en criptomonedas son las redes criminales. La criptomoneda tiene todas las desventajas de las plataformas de pago propietarias (instantáneo, sin prevención de fraudes, sin incentivos regulatorios) y es más vulnerable a ataques técnicos, manipulación de mercado y a una cultura de fraude dentro de sus instituciones. Se presta al lavado de dinero y robo.
Protección
No lo hagas
A menos que seas una red criminal.
Mantente inteligente, mantente protegido
Si bien el fraude de pago en línea es la mayor amenaza cibernética para la mayoría de las empresas, abordarlo puede ser rápido, sencillo y efectivo. Subcontratar tecnológicamente con criterio y optar por métodos de pago en línea más seguros eliminará gran parte de ese riesgo.
La mayoría del riesgo de cuentas por pagar que queda también es fácilmente evitable. Suscríbete para que te notifiquen sobre mi próxima entrega, donde hablaré de cómo la estrategia y procesos de cuentas por pagar también pueden detener a hackers y delincuentes.
¿Pensamientos, opiniones o preguntas? Envíame un mensaje, únete a la conversación abajo, o participa en redes sociales.
