Skip to main content

Sin seguridad en los pagos en línea, podrías estar contribuyendo a un programa de armas nucleares. ¿Piensas que es una locura? Piénsalo de nuevo. Si alguna vez has sido víctima de una estafa cibernética, hay buenas probabilidades de que el dinero robado haya acabado en Corea del Norte.

Pero los riesgos cotidianos para las empresas en crecimiento son más aburridos: los ciberdelincuentes buscan dinero. A veces, roban secretos que pueden convertir en dinero: propiedad intelectual, puntajes de crédito o detalles de tarjetas de crédito. O chantajean a las empresas.

Voy a describir las formas más rápidas, fáciles y efectivas de abordar el mayor riesgo cibernético en los negocios: realizar pagos en línea. Empezaré con estrategias tecnológicas y luego pasaré a los pagos.

¿Quieres más de The CFO Club?

Crea una cuenta gratuita para terminar de leer este artículo y únete a una comunidad de CFOs y ejecutivos financieros modernos que acceden a marcos probados, herramientas e ideas para navegar las finanzas impulsadas por IA.

Name*
Este campo está oculto cuando se visualiza el formulario
Este campo está oculto cuando se visualiza el formulario
Este campo está oculto cuando se visualiza el formulario
By submitting this form, you agree to receive our newsletter, and occasional emails related to The CFO Club. You can unsubscribe at any time. For more details, please review our Privacy Policy.

¿Vale la pena la tecnología de seguridad?

Si buscas en Google “seguridad en pagos en línea”, normalmente encontrarás listas de los 10 mejores consejos que se parecen mucho a los consejos generales de seguridad de los últimos 20 años: contraseñas difíciles, autenticación multifactor (MFA), cifrado, antivirus (AV), cortafuegos y similares.

Estas listas nacen de una filosofía de defensa y de evitar la culpa. ¿Quién puede recordar contraseñas largas, complicadas y completamente únicas para cada sistema que usa? Si bien técnicamente te protegería, principalmente permite que el asesor de seguridad diga “¡Te lo dije!” con gran confianza de que su consejo no se siguió. 

Además, los cortafuegos, el multifactor y el AV tampoco son lo que eran hace 15 años. Hoy, los expertos modernos dicen que una defensa tecnológica fuerte es impulsada por XDR y una nube federada con WebAuthN y un SIEM potenciado por IA. O algo así; cambiará para 2026, lo prometo.

¿Qué falla en una lista de verificación tecnológica?

Envejecen demasiado rápido. Hoy en día todo viene con cifrado, el antivirus gratuito y predeterminado es tan bueno o mejor que las opciones comerciales, la MFA tradicional se puede eludir fácilmente, y la identidad sin confianza ha sustituido en gran medida la necesidad de cortafuegos.

Tres principios de seguridad que seguirán funcionando

Hay tres principios que han resistido y seguirán resistiendo el paso del tiempo cuando se trata de proteger la tecnología: Delegación, Proceso y Medición.

1. Delegación

Las empresas de todo el mundo se están dando cuenta de que la estrategia de TI más segura, más resiliente y más económica es hacer menos de TI. Migrar a plataformas de Software como Servicio (SaaS) es la forma más común: esto elimina casi toda la tecnología. Usa un proveedor de servicios IT externo para administrar las medidas de seguridad en todo aquello que no puedas eliminar.

2. Proceso

Tu mayor fortaleza y debilidad son las personas. Identificar, simplificar y proteger las actividades de riesgo suele ser la forma más fácil y efectiva de mejorar la seguridad general. También ayuda a mantener las prioridades claras para cualquier técnico: proteger tu ERP es mucho más importante que la app de diseño gráfico.

3. Medición

¿Cómo puedes asegurarte de que quienes delegas realmente te están protegiendo? ¡También delega esto! Existen formas gratuitas y sencillas de medir la seguridad de los pagos en línea de una plataforma, y todas seguirán actualizadas. Esto suele tomar 20 minutos de búsqueda en Google: definitivamente vale la pena para productos importantes.

  • Busca un historial de filtraciones y brechas de seguridad en la empresa proveedora.
  • Consúltalos en una plataforma de calificación de seguridad. SecurityScorecard y RiskRecon tienen una modalidad gratuita.
  • Comprueba si tienen un programa de recompensas por errores (bug bounty); esto es una buena señal. Bugcrowd, Synack y Hackerone son plataformas habituales.

Si necesitas mayor precisión, muchos asesores de seguridad tecnológica pueden hacer una evaluación más profunda por una tarifa razonable. Ten en cuenta: la medición no es una actividad única y definitiva. A medida que las empresas cambian, también puede hacerlo su seguridad. 

Únete a la comunidad más innovadora de CFOs tecnológicos de Norteamérica.

Name*
Este campo está oculto cuando se visualiza el formulario
Este campo está oculto cuando se visualiza el formulario
Este campo está oculto cuando se visualiza el formulario
By submitting this form, you agree to receive our newsletter, and occasional emails related to The CFO Club. You can unsubscribe at any time. For more details, please review our Privacy Policy.

Pagos

Pagar a proveedores es una negociación: algunos métodos te benefician a ti o a ellos. La mayoría de estas consideraciones no están relacionadas con la seguridad: pagar con cheque e insistir en condiciones NET30 te brinda mejor control sobre el flujo de caja. La comodidad de las tarjetas de crédito impone un coste significativo a tu proveedor. Son factores importantes y muy debatidos

Hoy explico cómo esas opciones de seguridad en pagos en línea afectan tu riesgo de fraude. Clasifico los principales métodos de pago en línea por el nivel de riesgo para ti, explico el porqué y propongo las mejores formas de reducir ese riesgo.

Tarjetas de crédito

Riesgo: Mínimo

Los pagos con tarjeta de crédito son de forma constante la manera más segura de pagar. Casi todos los emisores cubren completamente el fraude, a veces hasta un año después; sin hacer preguntas. Aún mejor, porque esas empresas tienen ese incentivo, invierten mucho en la detección de fraude en nombre de sus clientes. Esto puede variar en calidad según la institución, pero suele ser mejor que cualquier cosa que puedas comprar.

La información de las tarjetas es robada con frecuencia, ya sea mediante la alteración de un sistema de punto de venta (conocido como skimmers) o robando todo desde un sistema de procesamiento centralizado de pagos. Este tipo de robo disminuye cada año, ya que el Payment Card Industry Security Standards Council endurece sus controles sobre quien procesa tarjetas de crédito.

La desventaja es el costo para tus proveedores: la mayoría de los procesadores de tarjetas cobran una comisión del 2.7% en cada transacción, aunque el procesamiento por volumen permite descuentos hasta el 1.5%. Esta comisión financia principalmente la cobertura de fraude y los programas de recompensas.

Protección

Utiliza tarjetas empresariales

Asegúrate de que los pagos empresariales se realicen con tarjetas de crédito vinculadas legalmente a la empresa, no a propietarios o empleados. Segmentar las finanzas personales y empresariales no solo facilita la contabilidad, también protege la salud financiera de dueños y empleados si algo malo sucede con la empresa.

Ventaja: usar tarjetas también incrementa el crédito de la empresa, mejorando sustancialmente los términos y tasas disponibles para préstamos. Mientras que el crédito personal está ligado al SSN, el crédito empresarial se indexa utilizando el EIN. Las principales agencias de crédito en Estados Unidos son Dun & Bradstreet, Creditsafe, Experian Business y Equifax Business.

Tarjetas virtuales

¿Y si pudieras crear tantas tarjetas de crédito como quisieras con solo hacer clic en un botón? Eso te daría una capacidad de control impresionante frente al fraude: cada proveedor podría tener una tarjeta, y podrías limitar el saldo de cada una según el monto esperado. Cuando dejes de usar un servicio, podrías dejar de pagarle sin depender de que ellos dejen de cobrarte.

Un número creciente de fintech y bancos ya permiten esto. Desde un portal web, puedes crear, gestionar y eliminar un número (prácticamente) ilimitado de tarjetas. Todas ellas cargan contra una cuenta común, lo que te permite tener una visión centralizada de los gastos. El líder en este sector es Ramp, que ha invertido en un motor de reglas personalizado que permite un control amplio.

La mayor fuente de fraude con tarjetas de crédito es el robo de información de la tarjeta. Hay una gran cadena de suministro de estafadores que roban datos de tarjetas, otros que los compran y fabrican duplicados, y "mulas" que usan esos duplicados para cargos fraudulentos. La mayoría lo hemos experimentado y es un quebradero de cabeza: se debe cancelar la tarjeta, emitir una nueva y actualizar todos los servicios vinculados a ella.

Con tarjetas virtuales, esto se vuelve trivial. Los pagos inesperados se detectan más fácilmente y solo es necesario cambiar los detalles de pago con un proveedor concreto. Sabes exactamente qué proveedor facilitó el fraude: los cargos no autorizados llegan a su tarjeta dedicada.

Redes de pagos

Riesgo: Bajo

Una red de pagos es un registro de empresas con información de pago verificada. En lugar de intercambiar los datos de pago manualmente, seleccionas a tu proveedor de la lista, estableces el monto y el pago se transfiere automáticamente. A menudo, tales redes son gestionadas por bancos grandes e integradas como parte de un servicio de cuentas por pagar gestionado. Existen algunas redes públicas como Bottomline Paymode-X en Estados Unidos y EFTsure en Australia. Si usas un servicio AP proporcionado por un banco, asegúrate de que incluya verificación de proveedores. Algunos bancos envían cheques sin más a la dirección que indiques y, por lo tanto, no protegen contra el fraude.

Las fintech orientadas a pequeñas empresas también están desarrollando rápidamente estas redes, y expertos en mi círculo prevén un crecimiento sustancial en este ámbito durante los próximos años.

El uso constante de una red de pagos disminuye sustancialmente el fraude (esto también es una ventaja clave de las aplicaciones de pago móvil). Una de las mayores fuentes de fraude B2B son los pagos interceptados entre empresas legítimas, normalmente engañándolas para que utilicen información de pago incorrecta. Las redes de pago eliminan esta fuente de error: aseguran que los detalles del pago sean correctos y trabajan para evitar que impostores se unan a la plataforma.

Rara vez todos tus proveedores estarán en una red, por lo que esta técnica no puede usarse como única estrategia.

ACH

Riesgo: Bajo-Medio

Las transacciones de Automated Clearing House (comúnmente ACH, también llamadas depósito directo) tienen la tasa más baja de fraude en comparación con otros métodos comerciales de pago en línea. Sin embargo, la mayoría de estas transacciones son transferencias automatizadas entre grandes empresas con controles de fraude independientes y sofisticados. El riesgo para ellas no es el mismo que para una empresa más pequeña. Pagar a través de ACH sigue siendo bastante seguro, especialmente si tu proveedor utiliza una plataforma de pagos dedicada con un portal de autoservicio para pagos.

ACH funciona a través del sistema de cheques, liquidándose en 3-5 días según indicadores de fraude como el monto del pago y la actividad previa. Al igual que el sistema de tarjetas de crédito, no tiene un mecanismo de autorización: conocer un número de cuenta permite que se haga un cargo en esa cuenta. Mientras la industria de tarjetas de crédito intenta mantener sus números secretos, no hay esperanza de eso para los números de cuentas bancarias: cualquiera que vea uno de tus cheques o consulte los detalles de tu pago ACH puede acceder a ese número.

Además, hay poca cobertura contra fraude para empresas. Los bancos solo están obligados a recuperar el dinero dentro de las 24 horas posteriores a la transacción.

La mayor protección contra el fraude ACH es que una institución financiera en buen estado debe iniciarlo. En EE. UU., las regulaciones de Conozca a su Cliente (KYC), Antilavado de Dinero (AML) y otras normas bancarias de la FFIEC imponen requisitos estrictos a los bancos para verificar clientes y transacciones en busca de actividades sospechosas. Aunque la regulación siempre va un paso detrás del delito, los bancos tienen un fuerte incentivo para prevenir que delincuentes utilicen sus servicios.

Protección

Estos métodos funcionan tanto para ACH como para cheques.

Segmentar cuentas y alertas

Crear varias cuentas para diferentes usos puede añadir excelente protección a bajo costo. Crear una cuenta dedicada para cuentas por cobrar, tesorería y cuentas por pagar puede limitar tu exposición al fraude. Las cuentas por cobrar deben ser transferidas frecuentemente a la cuenta de tesorería, y los fondos para cargos previstos se trasladan desde la cuenta de tesorería a las cuentas por pagar. Configura alertas para todas las cuentas ante situaciones inesperadas como saldos bajos. 

De este modo, los externos solo conocen cuentas con fondos limitados, por lo que los intentos de fraude no serán tan dañinos si tienen éxito. Diferentes bancos ofrecen distintos grados de automatización para esta estrategia y muchos la ofrecen como un servicio empaquetado para clientes grandes, usualmente llamado Gestión de Tesorería.

Proveedores válidos (solo ACH)

Algunos bancos permiten que las cuentas corrientes empresariales restrinjan los cargos ACH a una lista de cuentas autorizadas. Esto puede eliminar la posibilidad de transacciones ACH fraudulentas, pero requiere cierto mantenimiento y puede ser molesto para solucionar problemas.

Evita ACH y cheques para proveedores que procesan pagos manualmente

Como tu riesgo de fraude por ACH y cheques está directamente ligado al número de personas que ven tus cheques, puedes reducirlo usándolos solo en procesadores de pago automatizados y de autoservicio.

Para ACH, busca un portal web donde puedas iniciar sesión e ingresar tu método de pago. A menudo, puedes saber si una plataforma así la provee un proveedor: Quickbooks, Stripe y Paypal son opciones populares. Las soluciones propias son menos propensas a ser procesadas automáticamente, y por lo tanto representan un mayor riesgo.

En el caso de los cheques, esto es una instalación de lockbox que procesa automáticamente los cobros para muchas empresas. Puedes averiguar si una dirección es una instalación de lockbox buscándola en un mapa. Si corresponde a tu banco o a un procesador de lockbox conocido, eso es lo que necesitas.

No escribas tus propios cheques

Una cantidad considerable de fraude con cheques y ACH proviene simplemente del robo de cheques del correo saliente.

Puedes evitar esto utilizando un servicio de pago para imprimir y enviar cheques en tu nombre. Esto a menudo viene incluido con una red de pagos. Muchos bancos lo proveen con distintos grados de automatización. Dichos cheques se imprimen en una instalación central y el robo es difícil.

Cambia de banco

Si sospechas que tu banco no ha invertido en protección contra fraude de cheques o ACH, simplemente cambia. Aunque no existen clasificaciones independientes y objetivas de bancos en este ámbito y probablemente no tengas el poder de auditarlos, hay algunos principios:

  • Más grande suele ser mejor. Las instituciones más grandes a menudo pueden permitirse gastar más en prevención de fraudes en línea.
  • La competencia suele ser mejor. Un historial de fraude, mala gestión o simple desorganización es una mala señal.
  • La novedad suele ser mejor. La administración bancaria suele ser conservadora respecto al cambio, incluyendo nuevas formas de combatir el fraude para sus clientes.

Cheques

Riesgo: Medio

El fraude con cheques es la fuente más común de fraude en pagos B2B, según el informe anual de AFP. Al igual que ACH, los cheques ofrecen una ventana de 24 horas para impugnar una transacción. Además, los cheques son fáciles de imprimir si se conoce el número de cuenta. Cada persona que ve sus cheques es otra oportunidad para intentar fraude con cheques o ACH (además, hay pocos beneficios de seguridad de pagos en línea cuando no se está, ya sabe, pagando en línea).

La mayoría del fraude con cheques es posible que los bancos lo detecten, pero no todos invierten por igual, por lo que la calidad de su banco marca una gran diferencia en este riesgo.

Protección

(ver técnicas arriba bajo ACH)

Sistemas de Pago Propietarios

Riesgo: Alto

Zelle, Cash App, Venmo, PayPal y las transferencias bancarias son mecanismos preferidos para actividades delictivas, con poca seguridad en los pagos en línea. Las transacciones son instantáneas e irreversibles. Estas plataformas no tienen control regulatorio ni protección al consumidor, por lo que tienen poco incentivo para detectar y prevenir el fraude.

Estas plataformas son mejores para uso de consumidores y para pequeñas cantidades, como pagarle a alguien una comida o al joven que cortó el césped.

Protección

Sea cuidadoso

Si debe pagar a un proveedor a través de alguno de estos medios, tenga cuidado. Verifique dos veces los datos de pago y utilícelos solo para transacciones que pueda permitirse perder. Proteja la plataforma tanto como sea posible: si alguien entra y se envía dinero a sí mismo, podría ser grave. 

Combínelo con la Segmentación de Cuentas

Financiar estas plataformas de pago con cuentas limitadas y dedicadas es una forma sencilla y eficaz de limitar su exposición. 

Tarjetas de Débito

Riesgo: Mala idea

Las tarjetas de débito tienen todos los inconvenientes de las tarjetas de crédito, los inconvenientes de los cheques y ninguno de los beneficios de ambos. Como una tarjeta de débito se utiliza en el ecosistema de tarjetas de crédito, los números de tarjeta se roban con frecuencia y se usan para fraudes. Sin embargo, las transacciones con tarjeta de débito no tienen cobertura contra fraude: como los cheques, debe impugnar una transacción fraudulenta en un plazo de 24 horas. 

Peor aún, las herramientas y el nivel de madurez que los bancos han desarrollado para combatir el fraude con cheques no sirven en transacciones con tarjetas, y los bancos que proveen tarjetas de débito rara vez invierten en la detección de fraudes común en las compañías de tarjetas de crédito.

Protección

Cancélelas

Las tarjetas de débito son peligrosas y no existe ningún uso de ellas que una tarjeta de crédito no pueda hacer mejor. Las recompensas extra no valen la pena. 

Criptomonedas

Riesgo: Una locura

Esto es lo opuesto a la seguridad en pagos en línea.

En mi opinión, los únicos negocios que necesitan recibir pagos en criptomonedas son organizaciones criminales. La criptomoneda tiene todas las desventajas de las plataformas de pago propietarias (instantáneo, sin prevención de fraude, sin incentivos regulatorios) y es más vulnerable a ataques técnicos, manipulación del mercado y una cultura de fraude dentro de sus instituciones. Favorece el blanqueo de capitales y el robo.  

Protección

No lo hagas

A menos que seas una banda criminal. 

Mantente inteligente, mantente protegido

Si bien el fraude de pagos en línea es la mayor amenaza cibernética para la mayoría de las empresas, abordarlo puede ser rápido, fácil y efectivo. Externalizar la tecnología de manera inteligente y optar por métodos de pago en línea más seguros eliminará gran parte de ese riesgo.  

La mayor parte del riesgo restante en cuentas por pagar también se puede evitar fácilmente. Suscríbete para que te notifique sobre mi próxima entrega, donde hablaré de cómo la estrategia y el proceso de cuentas por pagar también pueden detener a hackers y delincuentes.

¿Tienes ideas, opiniones o preguntas? Escríbeme aquí, únete a la conversación más abajo o participa en redes sociales.