ÚLTIMOS BLOGS

Fraude de identidad con IA: el riesgo de confiar en lo que parece real

El fraude de identidad con IA usa correos, voces, videos y documentos falsos tan convincentes que ya no sirven como única prueba de quién es alguien. Microsoft reporta que los ataques contra la identidad crecieron 32% en el primer semestre de 2025 y el Foro Económico Mundial ubica el fraude cibernético como la principal preocupación de los CEO en 2026. La respuesta está en los procesos: confirmar por otro canal, separar quién solicita de quién aprueba, validar contra fuentes confiables y conservar evidencia de cada interacción.

Un proveedor escribe para cambiar la cuenta donde recibe sus pagos. El correo tiene su forma de redactar, menciona la factura correcta y llega justo en la semana de cierre. Nada en él parece fuera de lugar.

En otro proceso, alguien se vincula a un servicio desde su celular. Presenta un documento que luce auténtico y su rostro coincide con la foto. Ambas escenas comparten algo: la empresa decide confiar por lo que ve.

El fraude de identidad con IA se aprovecha de eso: la inteligencia artificial generativa hace que esas señales sean más fáciles de fabricar. Hoy un mensaje bien escrito, una voz conocida o un rostro en video no bastan para probar una identidad. Por eso conviene revisar en qué procesos de su empresa una decisión depende de una sola de esas señales.

La IA abarata el fraude

Un engaño bien hecho siempre ha exigido trabajo. Había que investigar a la víctima, entender cómo opera su empresa y escribir un mensaje que no despertara dudas. La IA reduce buena parte de ese esfuerzo y permite repetirlo con cientos de personas a la vez.

El Microsoft Digital Defense Report 2025 documenta que los atacantes ya usan IA para automatizar el phishing y crear contenido sintético más realista. El resultado es que los errores de redacción, que antes delataban un correo falso, son cada día menos comunes.

El Foro Económico Mundial llega a una conclusión parecida. En su Global Cybersecurity Outlook 2026, elaborado con Accenture, el 94 % de los encuestados señala la IA como el factor que más cambiará la ciberseguridad este año.

Dato destacado: en enero de 2026, el Foro Económico Mundial informó que el fraude cibernético superó al ransomware como la principal preocupación de los CEO consultados. Además, el 87% de los encuestados identificó las vulnerabilidades asociadas a la IA como el riesgo cibernético que más creció en 2025.

Cuando ver, escuchar o leer ya no alcanza

El fraude de identidad con IA aparece por tres vías. Ninguna es nueva, pero las tres son hoy más difíciles de detectar.

1. Mensajes que suplantan a alguien conocido

Con información pública sobre directivos, proveedores o procedimientos internos, un atacante puede escribir como lo haría esa persona. El objetivo casi siempre es que alguien haga algo rápido:

  • Cambiar los datos bancarios de un proveedor.
  • Aprobar una transferencia urgente.
  • Compartir una contraseña o un código de acceso.
  • Abrir un enlace o enviar documentos sensibles.

Si el mensaje es el único respaldo de la operación, la empresa queda expuesta aunque su equipo esté bien entrenado.

2. Deepfakes e identidades sintéticas

El informe de Microsoft dedica una sección al uso de deepfakes e identidades sintéticas para cometer fraude a escala. En la práctica, reconocer a una persona en una videollamada o escuchar su voz ya no prueba que sea ella.

Esto toca procesos como la vinculación de clientes, la recuperación de cuentas y las aprobaciones financieras a distancia. En todos ellos, la identidad es el primer filtro.

3. Credenciales robadas

Es la vía menos llamativa y quizás la más frecuente. Según Microsoft, los ataques contra la identidad crecieron 32 % en el primer semestre de 2025, y más del 97 % fueron intentos masivos contra contraseñas.

Una contraseña válida solo demuestra que alguien la conoce. No dice quién la está usando.

Un riesgo que ya no es solo de TI

Una empresa puede tener firewalls y monitoreo de su infraestructura y seguir expuesta. Muchas veces el punto débil está en un proceso de negocio que decide con base en un correo, un documento o una cara conocida.

ProcesoSeñal de riesgoPosible consecuenciaControl que ayuda
Vinculación digitalDocumento o rostro manipuladoUn actor fraudulento queda registradoPrueba de vida y validación contra fuentes oficiales
Pagos a proveedoresSolicitud falsa de cambio de cuentaDesvío de pagosConfirmación por un canal distinto al de la solicitud
Servicio al clienteAlguien se hace pasar por el titularAcceso indebido a informaciónAutenticación acorde al riesgo de cada trámite
Aprobaciones financierasAutorización suplantadaPérdida económica sin forma de reconstruir qué pasóDoble aprobación y registro de evidencia

Por eso la conversación también involucra a operaciones, finanzas, riesgos, cumplimiento y servicio al cliente.

Señales de alerta que vale la pena enseñarle al equipo

Un mensaje generado con IA puede no tener errores, pero la estrategia detrás del engaño casi siempre deja rastros. Estas señales no prueban un fraude. Indican que conviene detenerse y confirmar antes de actuar.

  • Urgencia fuera de lo normal. “Necesito que salga hoy” o “el gerente está en reunión y no puede atender” son frases típicas para que nadie se tome el tiempo de verificar.
  • Cambios de datos cerca de una fecha de pago. Una solicitud para modificar la cuenta bancaria de un proveedor justo antes del cierre merece una llamada de confirmación.
  • Petición de saltarse el procedimiento. Cuando alguien pide no copiar a otra área, no usar el formulario habitual o mantener la operación en reserva, el riesgo sube.
  • Cambio de canal. El contacto escribía siempre desde su correo corporativo y de pronto lo hace por WhatsApp o desde una dirección parecida.
  • Videollamadas que evitan la interacción. Cámara que se congela cuando se hace una pregunta inesperada, audio que no coincide con los labios o excusas para no encender el video.

La mejor defensa es que el equipo sepa que puede detener una operación sin pedir permiso cuando algo no cuadra. Esa tranquilidad también hace parte del control.

Cómo prevenir la suplantación de identidad en su empresa: seis controles

No hace falta aplicarlos todos en todos los procesos. Conviene empezar por aquellos donde una suplantación haría más daño.

  1. Confirmar por otro canal. Si alguien pide cambiar una cuenta bancaria o aprobar un pago urgente, verifíquelo llamando al número que ya tiene registrado, no al que aparece en el mensaje.
  2. Separar quién solicita y quién aprueba. Las operaciones de alto impacto no deberían depender de una sola persona ni de una sola evidencia.
  3. Usar autenticación multifactor resistente al phishing. Las llaves de seguridad y las aplicaciones de autenticación protegen mejor que un código enviado por SMS.
  4. Validar la identidad contra fuentes confiables. En la vinculación digital, combine la prueba de vida con la consulta de los datos del documento en fuentes oficiales.
  5. Conservar evidencia de cada interacción. Firmas digitales, estampas de tiempo y registros completos permiten reconstruir lo que ocurrió si algo sale mal.
  6. Formar a las personas que toman decisiones. Quien aprueba pagos o atiende solicitudes de cambio necesita reconocer las señales de urgencia y saber que puede detener una operación.

Por dónde empezar

No todos los procesos tienen el mismo riesgo. Un ejercicio sencillo ayuda a ordenar las prioridades:

  1. Haga una lista de los procesos donde una identidad dispara un pago, un acceso o un cambio de datos.
  2. Para cada uno, anote cuántas señales se usan hoy para confirmar quién está al otro lado. Si la respuesta es una sola, ese proceso va primero.
  3. Estime el impacto de una suplantación en ese punto: dinero, información expuesta o tiempo para recuperarse.
  4. Aplique los controles que correspondan y defina quién revisa que se cumplan.

Este ejercicio cabe en una reunión entre finanzas, operaciones, riesgos y tecnología. Lo importante es que cada área vea en qué punto su proceso depende de una sola señal.

En Colombia, identidad digital y protección de datos van juntas

El tema ya está en la agenda de las autoridades. En abril de 2026, el Ministerio TIC publicó lineamientos de seguridad y privacidad para sistemas de IA en entidades públicas. Entre sus recomendaciones están el monitoreo continuo, el análisis de anomalías y las pruebas de robustez, y el propio ministerio los propone como referente para el sector privado.

Las cifras locales muestran el tamaño del problema. Según la Superintendencia de Industria y Comercio, desde 2019 se han presentado 18.535 reclamos por suplantación de identidad en su plataforma SIC Facilita, la mitad de todos los reclamos registrados allí. Solo entre enero y el 31 de mayo de 2026 se sumaron 1.316.

Para una empresa colombiana esto implica un equilibrio. Una validación débil facilita la suplantación, pero pedir más datos de los necesarios aumenta los riesgos de privacidad y de cumplimiento de la Ley 1581 de 2012.

Los controles tienen que proteger la operación y, al mismo tiempo, los datos que permiten identificar a cada persona.

La confianza digital no se promete. Se garantiza.

De la validación puntual a la Confianza Digital Integral

La prevención de fraude funciona mejor cuando forma parte de una arquitectura más amplia de confianza. Esa es la lógica de Digital Trust: que cada interacción digital pueda demostrar quién participa, qué se intercambió y qué ocurrió.

Una forma práctica de revisar un proceso es hacerle cinco preguntas:

  1. ¿Podemos establecer con razonable certeza quién participa?
  2. ¿La información que usamos llegó completa y sin alteraciones?
  3. ¿La comunicación viene del origen que esperamos?
  4. ¿Queda evidencia de lo que pasó?
  5. ¿Podríamos reconstruir la interacción meses después?

Si alguna respuesta es “no”, ese proceso depende de que nadie intente engañarlo.

La IA también juega del lado de la defensa. El Foro Económico Mundial señala que ayuda a detectar amenazas y a responder más rápido, aunque una implementación descuidada trae sus propios riesgos. La pregunta de fondo es qué procesos dejan de ser confiables cuando falsificar se vuelve fácil.

Cómo acompaña Cadena

Durante décadas, Cadena ha producido documentos de identidad y de valor con medidas antifraude, bajo certificaciones como ISO 14298 de seguridad gráfica e ISO 27001 de seguridad de la información. Esa experiencia en proteger lo que prueba quién es alguien es la base de su línea de Protección contra el Fraude.

Digital Trust va más allá de validar una identidad. Reúne en un mismo flujo la gestión de las relaciones con terceros: conocer y verificar a cada contraparte, validar su identidad, formalizar los acuerdos y dejar trazabilidad de cada interacción. Así las empresas fortalecen su cumplimiento y agilizan sus procesos, sin coordinar cada paso por separado.

La confianza también se construye en lo que no se ve: en el paso que confirma una identidad antes de mover un pago.

¿Quieres revisar qué procesos de tu empresa dependen hoy de una sola señal de identidad? Habla con un especialista en Digital Trust.

Preguntas frecuentes

¿Qué es el fraude de identidad con inteligencia artificial?

Es el uso de IA para hacerse pasar por otra persona o fabricar evidencia convincente que lleve a alguien a actuar. Puede incluir mensajes generados con IA, deepfakes de voz o video e identidades sintéticas, casi siempre combinados con ingeniería social.

¿Cómo usan la IA los ciberdelincuentes para cometer fraude?

La usan para escribir mensajes personalizados, automatizar campañas de phishing y producir audio, video o documentos falsos. Microsoft y el Foro Económico Mundial documentan que esto les permite atacar a más personas, más rápido y con mensajes más creíbles.

¿Qué empresas están más expuestas a la suplantación de identidad?

La exposición depende de los procesos, no del tamaño. Están más expuestas las empresas que vinculan clientes en línea, hacen pagos a terceros, permiten cambios de datos a distancia o atienden solicitudes por canales digitales.

¿Cómo puede una empresa prevenir la suplantación de identidad?

Combinando varios controles: validación de identidad, autenticación acorde al riesgo, confirmación por otro canal, doble aprobación, registro de evidencia y formación del equipo. La regla de fondo es que una operación de alto impacto nunca dependa de una sola señal.

¿Los deepfakes pueden afectar los procesos de una empresa?

Sí. El Microsoft Digital Defense Report 2025 identifica los deepfakes y las identidades sintéticas como parte del fraude de identidad impulsado por IA. Una imagen, una voz o un video convincente no deberían usarse como única prueba en una operación sensible.

Imagen tomada de: https://www.magnific.com/es/foto-gratis/concepto-collage-avatar-metaverso_38266664.htm#fromView=sea… de pikisuperstar en Magnific

Compartir
LinkedIn
Twitter
Facebook
Logo Cadena
¡Gracias por tu interés en Cadena!
Recibimos tu mensaje y pronto uno de nuestros asesores se pondrá en contacto contigo.