Frena el fraude del CEO y el falso proveedor
En el EEE, el 74 por ciento del importe de las transferencias fraudulentas procede ya de la manipulación de quien paga. Nosotros ponemos los controles antes.
En una empresa mediana el fraude rara vez empieza con una intrusión. Suele empezar con un número de cuenta cambiado que nadie confirmó por teléfono.
Fraude del CEO: un correo o una llamada en nombre de la dirección presiona a tu departamento financiero. Para 2025 el FBI contabiliza unos 3.050 millones de dólares en pérdidas por business email compromise en 24.768 casos, el segundo tipo de daño más costoso.
Estafa del cambio de cuenta bancaria: un proveedor comunica un nuevo IBAN, pero su buzón ya está en manos del atacante. En Alemania el fraude en transferencias alcanzó 474 millones de euros en el año de datos 2024 y el fraude en adeudos domiciliados 72 millones de euros, la cifra más alta de todo el EEE.
Detección tardía: según la ACFE, el caso mediano de fraude se prolonga 12 meses antes de descubrirse. Las empresas de menos de 100 empleados soportan la pérdida mediana más alta de todos los tramos de tamaño, unos 126.000 dólares.
Datos de proveedores y remesas de pago
- Revisión de los datos maestros de proveedores y de cada cambio de cuenta bancaria comunicado
- Doble aprobación y plazo de bloqueo tras cada cambio de IBAN, con llamada de verificación al número ya registrado
- Comprobación del beneficiario en toda la remesa, no solo en la transferencia individual que ve tu banco
Detección técnica
- Identificación de dominios calcados y direcciones de remitente casi idénticas
- Señales de buzones comprometidos, por ejemplo reglas de reenvío silenciosas en contabilidad
- SPF, DKIM y DMARC bien configurados para que nadie escriba en nombre de tu empresa
Personas y evidencias
- Formación práctica para finanzas y compras, con los escenarios reales de tu sector
- Una vía de escalado para pagos urgentes, para que la prisa nunca justifique saltarse un control
- Evidencias documentadas y utilizables ante auditoría, control interno y aseguradora
Ningún cambio de cuenta bancaria sin segunda aprobación y llamada de verificación documentada
Nombre del beneficiario e IBAN contrastados en todo el lote que sale del ERP, no solo en pagos sueltos
Tiempo mediano que un fraude permanece sin detectar. Nosotros acortamos ese recorrido
Prevención del fraude
¿Es obligatorio por ley usar software antifraude?
No existe una obligación de utilizar un software antifraude concreto. Sí resultan aplicables en Alemania el artículo 30, apartado 2, número 4 BSIG sobre seguridad de la cadena de suministro, el número 9 sobre control de accesos y el número 10 sobre comunicaciones de voz, vídeo y texto protegidas, además de la responsabilidad de los administradores del artículo 38 BSIG y del artículo 130 OWiG, que sanciona la falta de vigilancia con multas de hasta 1 millón de euros.
Mi banco verifica el nombre del beneficiario desde octubre de 2025.
Tu banco verifica la transferencia individual, no tu remesa. Desde el 9 de octubre de 2025 las entidades de la zona euro deben ofrecer la comprobación entre nombre del beneficiario e IBAN en las transferencias SEPA, según el Reglamento (UE) 2024/886. Esa obligación recae en el banco, no en tu empresa. En los ficheros agrupados que salen del ERP la comprobación no llega a actuar, y ahí es donde se mueve la mayor parte del dinero.
¿Está la inteligencia artificial detrás de esta oleada de fraude?
Los datos no lo respaldan. En el informe IC3 de 2025 solo unos 30,3 millones de los 3.050 millones de dólares en pérdidas por BEC constan expresamente como asistidos por IA, alrededor del 1 por ciento. La cifra oculta es alta: para 2025 Bitkom registra un 4 por ciento de empresas alemanas con daños por deepfake y un 66 por ciento que percibe un uso creciente de IA. Por eso diseñamos controles que aguantan sea cual sea la herramienta del atacante.
¿Cómo encaja esto con la protección de datos?
El considerando 47 del RGPD reconoce expresamente la prevención del fraude como interés legítimo. El artículo 22 limita las decisiones totalmente automatizadas con efectos relevantes, por eso siempre queda una persona en la cadena de aprobación. Las anomalías se muestran y se explican, la decisión sigue siendo de tu equipo.
¿Cómo es la puesta en marcha?
Primero levantamos el mapa de tus circuitos de pago y cadenas de aprobación: quién da de alta proveedores, quién modifica cuentas bancarias, quién aprueba y qué ocurre cuando un pago es urgente. Después situamos los controles donde circula el mayor volumen. Tus procesos de ERP y de banca se mantienen, añadimos los pasos de verificación y su rastro documental.
Hablemos antes del próximo cambio de cuenta bancaria
Revisamos tu cadena de aprobación y te decimos en qué punto se rompe. Escríbenos a info@cavrix.de.