El fraude ya no empieza ni termina en un banco 

El fraude financiero está evolucionando hacia esquemas más distribuidos, donde una misma operación puede involucrar identidades sintéticas, deepfakes, automatización e información obtenida desde distintos puntos del ecosistema. Esta transformación está haciendo más difícil detectar una amenaza a partir de una sola señal o desde una única institución, y plantea la necesidad de conectar información, identificar patrones y coordinar respuestas con mayor rapidez.

El fraude financiero está evolucionando hacia esquemas más distribuidos, donde una misma operación puede involucrar identidades sintéticas, deepfakes, automatización e información obtenida desde distintos puntos del ecosistema. Esta transformación está haciendo más difícil detectar una amenaza a partir de una sola señal o desde una única institución, y plantea la necesidad de conectar información, identificar patrones y coordinar respuestas con mayor rapidez.

Una identidad sintética puede comenzar a construirse meses antes de que exista una transacción sospechosa. Los datos pueden obtenerse en una brecha de seguridad, combinarse con información disponible públicamente y utilizarse para crear un perfil sintético. Después pueden entrar en escena la ingeniería social, un deepfake o una operación automatizada. Cuando el fraude finalmente llega al sistema financiero, parte de la historia ya ocurrió en otro lugar. 

Esta evolución está cambiando la naturaleza del problema. El fraude financiero ya no puede entenderse únicamente como un evento que una entidad debe detectar dentro de sus propios sistemas. Es un fenómeno que atraviesa canales, instituciones y, cada vez más, fronteras. 

El fraude se construye antes de la transacción

Las identidades sintéticas son un buen ejemplo. Un perfil puede acumular información y comportamientos aparentemente legítimos antes de utilizarse para solicitar un crédito, abrir una cuenta o realizar una operación. La Reserva Federal de Estados Unidos ha estudiado este tipo de fraude y señala que las identidades sintéticas combinan información personal para fabricar una identidad con fines financieros ilícitos. 

En investigaciones de la Reserva Federal también aparece el concepto de farming: la construcción y mantenimiento de identidades sintéticas antes de utilizarlas para obtener beneficios. Esto ayuda a entender cómo el fraude puede comienza antes de que una entidad observe una transacción que parezca sospechosa. 

A esto se suman datos provenientes de brechas, técnicas de ingeniería social y herramientas capaces de generar contenidos convincentes. Los deepfakes hacen más difícil distinguir una interacción legítima de una suplantación, mientras que la inteligencia artificial permite automatizar partes cada vez mayores de una operación fraudulenta. 

Por eso, el momento en que se detecta el fraude puede estar muy lejos del momento en que comenzó a construirse. 

Cuando una señal aislada no cuenta toda la historia

El reto para las instituciones no consiste únicamente en identificar más señales, sino en poder relacionarlas. Una solicitud de crédito puede parecer normal para una entidad. Un número telefónico puede haber aparecido previamente en otro caso. Un dispositivo puede estar relacionado con diferentes cuentas. Una transferencia puede compartir características con operaciones que otra institución ya identificó como sospechosas. 

Por separado, cada señal puede ser insuficiente. Juntas, pueden revelar un patrón. El BIS (Bank for International Settlements) ha estudiado precisamente esta posibilidad a través de Project Hertha, una iniciativa conjunta con el Banco de Inglaterra: utilizar datos de diferentes participantes de un sistema de pagos y técnicas de inteligencia artificial para identificar patrones de actividad financiera ilícita que pueden resultar difíciles de observar desde una sola institución. En su prueba, el análisis de datos del sistema de pagos permitió a bancos y proveedores de servicios de pago identificar un 12 % más de cuentas ilícitas que con sus métodos habituales y mejorar en 26 % la identificación de comportamientos nuevos. El ejercicio utilizó datos sintéticos y sus resultados fueron considerados una herramienta complementaria, no una solución independiente. 

Esto plantea una transformación importante: pasar de preguntar “¿esta transacción parece fraudulenta?” a entender “¿qué relación tiene esta transacción con otros patrones que ya conocemos?”. 

La IA también cambia la velocidad del ataque

La evolución no está ocurriendo solamente en las técnicas utilizadas para engañar a las personas. También está cambiando la velocidad con la que pueden ejecutarse determinadas acciones. 

En septiembre de 2026, la Agencia Española de Protección de Datos informó haber recibido la primera notificación de una brecha de datos personales en la que el incidente habría sido ejecutado mediante un agente de inteligencia artificial. Según la información notificada, el agente buscó vulnerabilidades, realizó un acceso correcto y continuó explorando el sistema de manera autónoma hasta modificar datos personales y acceder a facturas. La Agencia Española de Protección de Datos mantiene la cautela sobre los detalles del caso y no identifica públicamente a la organización afectada ni al modelo utilizado. 

El elemento diferencial es la autonomía. Un agente puede recibir un objetivo, planificar tareas intermedias, utilizar herramientas, interpretar resultados y modificar su actuación en función de lo que encuentra. 

Frente a amenazas que pueden evolucionar rápidamente, la capacidad de detectar patrones y responder también necesita reducir sus tiempos. 

Del banco que detecta al ecosistema que responde

La colaboración entre participantes deja de ser una aspiración y empieza a convertirse en una capacidad operativa. 

Un ejemplo es Estados Unidos. La American Bankers Association cuenta con un Fraud Contact Directory, una herramienta que permite a las instituciones financieras conectarse con otras entidades para resolver casos relacionados con fraude en cheques y transferencias mediante wire, ACH (Automated Clearing House), pagos en tiempo real y FedNow. En marzo de 2026, la ABA (American Bankers Association) informó que 2.443 bancos utilizaban el directorio, más de la mitad de los bancos estadounidenses, y anunció su apertura a instituciones internacionales. 

La lógica detrás de iniciativas como esta es sencilla: una entidad puede detectar una señal, pero otra institución puede tener la información necesaria para darle contexto y acelerar la respuesta. 

El objetivo no es que todos los participantes tengan acceso indiscriminado a los mismos datos. Se trata de establecer mecanismos seguros para compartir la información necesaria, dentro de los marcos de privacidad y protección correspondientes, y convertir señales aisladas en inteligencia accionable. 

En América Latina, esta conversación también empieza a adquirir relevancia regulatoria. En Colombia, por ejemplo, la Ley 2573 de 2026 establece medidas frente a casos de suplantación de identidad que involucran a entidades financieras y crediticias, incluyendo obligaciones relacionadas con la validación de identidad, la atención de posibles casos de suplantación y la entrega de información utilizada para aprobar productos o servicios. La ley fue promulgada en mayo de 2026 y su entrada en vigencia general está prevista para el 20 de noviembre de 2026, sin embargo, en otros países de Latinoamérica la normativa también busca tomar medidas contra el fraude: en México a través de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares; en Brasil la ley 13.709; en Argentina la ley 25.326; en Perú la ley 29733, entre otras.  

La norma también establece que, en determinados casos, la decisión de determinar que no existió suplantación queda reservada a las autoridades judiciales competentes. 

Más allá de las diferencias regulatorias entre países, el desafío es común: identificar patrones que ningún participante puede ver por completo de manera aislada. 

Una arquitectura preparada para responder

Las amenazas pueden originarse en distintos puntos del ecosistema, pero una parte crítica de la respuesta ocurre cuando una operación llega a la infraestructura transaccional: identificar señales de riesgo, aplicar las reglas correspondientes y decidir cómo debe procesarse una transacción.  

Es en esta capa donde las capacidades de CLAI PAYMENTS® Technologies pueden aportar valor. AXIA™ utiliza inteligencia artificial y machine learning para identificar patrones asociados con posibles comportamientos fraudulentos dentro de las operaciones. AZ7® permite aplicar reglas y orquestar las transacciones de acuerdo con las decisiones definida, gestionando cómo debe procesarse cada operación. CRYPTGRID™, por su parte, protege las transacciones desde la criptografía, respaldando la operación transaccional. 

La combinación de estas capacidades permite actuar sobre una parte concreta del desafío: detectar señales de riesgo en la operación, convertirlas en decisiones de procesamiento y proteger la información que sustenta esas decisiones. 

No se trata de cubrir todas las etapas que pueden preceder o suceder a un fraude, sino de fortalecer la capa transaccional donde una señal de riesgo debe convertirse en una respuesta. En un escenario donde las amenazas son cada vez más distribuidas, contar con una infraestructura capaz de detectar, decidir y responder dentro de la operación se vuelve una capacidad crítica y esencial. 

¿Quiere integrar una arquitectura preparada para responder a los retos de seguridad bancarios de la actualidad? Déjenos sus datos a continuación y un agente especializado se contactará con usted. 

29 septiembre, 2026