Tu responsable financiero recibe un mensaje de voz del director general: un problema con un proveedor, una adquisición confidencial, una transferencia que hay que hacer antes de que cierre el banco. El vocabulario es el correcto. La voz es la correcta. El director realmente está de viaje.
La pregunta equivocada es: «¿Puede el responsable financiero detectar que la voz está clonada?»
La pregunta correcta es: «¿Puede un mensaje de voz autorizar este pago por sí solo?»
Los ataques con deepfakes y clonación de voz refuerzan un patrón de fraude ya existente: suplantar a una persona con autoridad, crear urgencia y sacar al objetivo del proceso habitual. La defensa duradera es de procedimiento. Debe funcionar tanto si la solicitud llega por correo, teléfono, videollamada o cuenta comprometida, como si la formula un ejecutivo real que comete un error con prisas.
La identidad y la autoridad son comprobaciones distintas. Confirma quién pide la acción por un canal independiente y, después, confirma que la acción en sí cumple las reglas de aprobación de la empresa.
La amenaza es más amplia que una voz falsa
Un intento de suplantación puede combinar:
- una cuenta de correo falsificada o comprometida;
- información de redes sociales, calendarios, facturas o un buzón vulnerado;
- texto convincente en el lenguaje habitual del remitente;
- notas de voz clonadas o audio sintético en directo;
- vídeo manipulado o una imagen de perfil estática en una reunión;
- un segundo suplantador que se hace pasar por abogado, proveedor, banco o colega;
- presión para saltarse los controles porque el asunto es urgente o confidencial.
La advertencia del FBI sobre ciberdelincuencia asistida por IA describe la clonación de voz y de vídeo usada para suplantar a compañeros y socios comerciales. Su guía actual sobre el compromiso del correo empresarial recomienda verificar de forma independiente las solicitudes de pago y los cambios de datos de cuenta. Fuentes vueltas a comprobar el 28 de julio de 2026.
No construyas la política alrededor de un canal o de una técnica de generación. Constrúyela alrededor de las acciones con consecuencias.
Control 1: una llamada de verificación independiente
Para cualquier solicitud inesperada que implique dinero, credenciales, registros sensibles, nómina o cambios de datos bancarios:
- termina o pausa el contacto entrante;
- usa un canal distinto ya de confianza;
- contacta con quien pide la acción usando un número o una cuenta que ya figure en los registros de la empresa;
- verifica la acción exacta: destinatario, importe, cuenta, motivo, plazo;
- registra quién la verificó y por qué canal.
No llames al número incluido en la solicitud. No dejes que quien llama «te pase con finanzas». No trates el chat de la misma reunión como un canal independiente.
Para un cambio de datos bancarios de un proveedor, llama al contacto que figura en tu ficha maestra de proveedores, no al de la factura ni al del aviso de cambio. Después exige confirmación de tu responsable interno de esa relación.
La llamada de verificación no es una prueba biométrica. Le quita al atacante el control de la conversación.
Control 2: aprobación de dos personas para cambios con consecuencias
Nadie, ni siquiera el CEO, debería poder solicitar y completar fuera del sistema un pago material o un cambio sensible de cuenta.
Define umbrales y acciones que exijan dos personas:
- nuevo beneficiario o datos bancarios cambiados;
- pago fuera de un pedido o contrato;
- transferencia urgente o confidencial;
- cambio de destino de la nómina;
- entrega de registros de clientes, empleados o financieros;
- cambio de contraseña, MFA, recuperación o administrador;
- tarjetas regalo, criptomonedas o vías de pago inusuales;
- instalación de acceso remoto.
La segunda persona que aprueba debe ver las pruebas de base y hacer su propia comprobación. Reenviar «el CEO lo confirmó» no es una aprobación independiente.
Tu plataforma contable o bancaria debería imponer la separación cuando sea posible. Un documento de política es más débil si el sistema sigue permitiendo que una sola credencial complete la acción.
Control 3: sin anulación por urgencia
Crea un proceso de excepción, no un agujero con forma de excepción.
La regla puede ser:
La urgencia puede acortar el tiempo de respuesta. Nunca elimina la verificación independiente, los umbrales de aprobación ni las comprobaciones de datos bancarios.
Si el aprobador habitual no está disponible:
- usa un suplente nombrado;
- reduce el importe permitido;
- retrasa la acción;
- o escala a un responsable documentado.
Nunca improvises una nueva cadena de aprobación dentro de la conversación sospechosa.
Los asuntos confidenciales también necesitan controles. Autoriza al personal financiero a decir: «No necesito el contexto, pero sí la segunda aprobación que exige esta acción».
Pon los controles en una tabla
| Evento | Verificación exigida | Aprobación | Registro |
|---|---|---|---|
| Proveedor existente, factura normal | Contrastar con la evidencia de compra | Umbral normal | Factura y aprobador |
| Cuenta bancaria nueva o cambiada | Llamada al contacto de la ficha maestra | Dos personas | Contacto, hora, cambio, aprobaciones |
| Pago urgente pedido por un ejecutivo | Llamada independiente | Dos personas; sin anulación por urgencia | Solicitud, verificación, aprobaciones |
| Cambio de destino de la nómina | Llamada a la persona empleada desde el registro de RR. HH. | RR. HH. más el responsable de nómina | Solicitud de cambio y confirmación |
| Entrega de datos sensibles | Solicitante y finalidad lícita verificados | Responsable de los datos | Alcance, destinatario, base, entrega |
| Restablecimiento de credencial o MFA | Vía aprobada de recuperación de identidad | Responsable del sistema si es privilegiado | Restablecimiento y revocación de sesión |
Adapta los umbrales, pero no dejes los eventos sin definir.
Una sesión informativa de cinco minutos para el personal
Usa un escenario, no una conferencia sobre tecnología:
«Un mensaje, una llamada o un vídeo pueden parecer y sonar exactamente como los de un director, un colega, un banco o un proveedor. Eso no cambia nuestro proceso.
«Si una solicitud implica dinero, credenciales, datos sensibles o cambios de cuenta, páusala. Reanuda el contacto con datos que ya figuren en nuestros registros. Verifica la acción exacta y, después, usa la segunda aprobación exigida.
«La urgencia y la confidencialidad no eliminan esas comprobaciones. Nadie aquí te criticará por retrasar una acción para verificarla. Informa de cualquier contacto sospechoso a [rol/canal] y conserva el mensaje».
Después pregunta a cada participante:
- ¿Dónde está guardado el número de confianza del proveedor?
- ¿Quién es el aprobador suplente hoy?
- ¿Cómo informas de una solicitud sospechosa?
- ¿Puede el CEO saltarse el control?
Si las respuestas no coinciden, la sesión ha encontrado un defecto de proceso.
Ensaya el ataque
Haz un ejercicio de mesa sin crear un deepfake:
- Da a finanzas una solicitud urgente ficticia de un director que está de viaje.
- Incluye una cuenta de proveedor cambiada y una exigencia de confidencialidad.
- Haz que el aprobador habitual no esté disponible.
- Observa qué canal usan, qué pruebas piden y si la vía alternativa está clara.
- Prueba los contactos del banco y de incidentes.
- Anota las lagunas y corrige el procedimiento.
No hace falta generar una voz clonada. El propósito es probar el proceso de decisión, no el realismo del medio.
Repite el ejercicio tras cambios de personal o de proveedores, y al menos una vez al año para los flujos que puedan mover fondos materiales.
Si ocurre un intento
Si no se movió dinero ni se concedió acceso:
- conserva el correo, el mensaje, el audio, los datos de la reunión, los números y las cabeceras originales;
- avisa al responsable de seguridad o de TI;
- comprueba si una cuenta fue comprometida y no solo falsificada;
- alerta a los objetivos probables por un canal de confianza;
- revisa la actividad reciente de pagos y de cambios de cuenta;
- informa del intento por el canal nacional adecuado.
Si se movió un pago:
- Contacta de inmediato con el banco y pídele que detenga o recupere la transferencia.
- Contacta con la entidad receptora si tu banco te lo indica.
- Conserva las pruebas y escribe una cronología.
- Bloquea o restablece las cuentas comprometidas, revoca sesiones y revisa las reglas del buzón y el MFA.
- Informa a las fuerzas del orden. En Estonia, la orientación de RIA sobre seguridad en internet dirige a las víctimas de ciberdelitos a cyber.politsei.ee.
- Notifica a clientes, empleados, aseguradoras, reguladores o socios contractuales cuando tus obligaciones de incidente lo exijan.
No dejes que la vergüenza retrase la llamada al banco. La rapidez puede influir en la recuperación.
Qué pueden y no pueden hacer los controles técnicos
Entre los controles de apoyo útiles están:
- MFA resistente al phishing para cuentas importantes;
- reglas restringidas de reenvío del buzón;
- alertas para cambios de pago y de beneficiario;
- separación de funciones en los sistemas bancarios y contables;
- protección del dominio y autenticación del correo;
- vigilancia de la suplantación de directivos;
- Content Credentials en los medios oficiales cuando se admitan.
Estos reducen la oportunidad y mejoran la evidencia. No hacen que una voz entrante sea de confianza.
Los detectores de deepfakes pueden ayudar a un investigador a priorizar evidencia, pero no deben ser la puerta de aprobación. Un falso negativo puede autorizar un fraude; un falso positivo puede bloquear a un ejecutivo legítimo. Mantén el procedimiento independiente de la calidad de la detección.
Las Content Credentials y la procedencia pueden ayudar a demostrar el origen de tus propios medios oficiales. No sustituyen la verificación de pagos. El equivalente doméstico es reconocer las estafas asistidas por IA.
Lo que estos controles no pueden eliminar
Ningún control elimina el fraude. Un ejecutivo real puede presionar al personal para saltarse la política. Un proveedor comprometido puede confirmar un cambio fraudulento. Dos personas pueden cometer el mismo error.
El objetivo es quitar autoridad a un mensaje aislado, crear una fricción independiente y hacer que detenerse sea lo normal. Eso derrota mucho más que la clonación de voz. También reduce el compromiso ordinario del correo empresarial, el fraude por cambio de cuenta y los errores costosos cometidos bajo presión.
No formes a las personas para decidir si la voz es real. Dales un proceso al que eso no le importe.



