Cómo evitar el fraude del CEO y el falso cambio de cuenta bancaria
Para protegerte del fraude del CEO y de los falsos cambios de cuenta bancaria, ningún pago urgente y ningún cambio de IBAN deben ejecutarse sin confirmarlos por un segundo canal, con un teléfono que ya tenías, y sin la aprobación de una segunda persona. Son engaños que no atacan tus sistemas, sino tus costumbres: se aprovechan de la prisa, la confianza y la jerarquía. Te explicamos cómo funcionan, qué señales los delatan, qué protocolo implantar y qué hacer si ya has pagado.
Cómo funcionan estos dos engaños
El fraude del CEO. INCIBE lo define como una modalidad de phishing en la que un empleado con capacidad para hacer transferencias recibe un mensaje de su supuesto superior que le pide ayuda con una operación urgente y confidencial (guía de INCIBE sobre el fraude del CEO). Antes de escribir, los delincuentes estudian la empresa: quién es quién, quién puede pagar, cuándo está de viaje la dirección. El mensaje puede llegar por correo, pero también por teléfono, mensajería o videollamada. INCIBE recoge incluso un caso real en el que imitaron la voz del directivo con inteligencia artificial.
El falso cambio de cuenta. Aquí el suplantado es un proveedor. Los delincuentes entran en el correo del proveedor o en el tuyo, a menudo con una contraseña robada, y crean reglas que desvían los mensajes de facturación. En el momento oportuno envían una factura real con el IBAN cambiado o un aviso de que «hemos cambiado de banco». Es lo que INCIBE llama fraude del correo corporativo comprometido. El mensaje parece legítimo porque, a veces, lo es: sale de la cuenta auténtica del proveedor.
Las señales de alarma que deben hacer saltar al equipo
- Urgencia: «tiene que salir antes de las dos» o «si no, perdemos la operación».
- Secreto: «no lo comentes con nadie, es confidencial».
- Un canal o un tono inusuales: la dirección nunca pide pagos por mensajería y hoy sí, o escribe con un estilo distinto.
- Direcciones casi idénticas: una letra cambiada en el dominio, o un nombre bien puesto con una dirección externa detrás.
- Un cambio de cuenta justo antes de un pago, sobre todo si la nueva está en otro país o a nombre de otro titular.
- Un momento elegido: vacaciones, cierres de mes, viajes o vísperas de festivo, cuando es más difícil contrastar.
- Formas de pago raras: tarjetas regalo, criptomonedas o ingresos en cajero.
Ninguna de estas señales demuestra el fraude, pero cualquiera de ellas justifica parar y verificar.
El protocolo de verificación por un segundo canal
La regla de oro es sencilla: la confirmación nunca se hace por el mismo canal por el que llegó la petición. Si la orden llega por correo, no respondas a ese correo; si llega por teléfono, cuelga y llama tú.
Para los cambios de cuenta de proveedores, deja por escrito un procedimiento como este:
- El proveedor pide el cambio por escrito y aporta un certificado de titularidad de la nueva cuenta emitido por su banco.
- Alguien de tu equipo llama a la persona de contacto habitual al teléfono que ya consta en vuestro contrato o en vuestro programa de gestión, nunca al que aparece en el mensaje.
- Una segunda persona revisa la documentación y aprueba el cambio en el sistema.
- Tras el primer pago a la cuenta nueva, confirmas con el proveedor que lo ha recibido antes de seguir pagando.
Tu banco te ayuda con una capa más. Desde el 9 de octubre de 2025, el Reglamento (UE) 2024/886 obliga a los bancos de la zona del euro a ofrecer la verificación del beneficiario: antes de autorizar una transferencia comprueban si el nombre que has escrito coincide con el titular de la cuenta y, si no es así, te avisan. Si ves ese aviso, detente. Ojo: el reglamento permite a las empresas renunciar a esta comprobación cuando envían pagos agrupados en remesas; si lo haces, compénsalo con controles propios.
Doble firma y límites: que nadie pueda pagar a solas
Los controles internos convierten un error individual en algo casi imposible:
| Control | Qué evita | Cómo aplicarlo |
|---|---|---|
| Doble firma | Que una sola persona engañada ejecute el pago | Firma mancomunada en la banca en línea a partir del importe que decidas |
| Separación de funciones | Que quien cambia un IBAN sea también quien paga | Una persona da de alta y modifica proveedores; otra aprueba los pagos |
| Beneficiarios de confianza | Pagos improvisados a cuentas nuevas | Lista cerrada de beneficiarios en el banco; cada alta pasa por el protocolo |
| Límites de importe | Que un engaño vacíe la cuenta de golpe | Topes diarios y por operación en la banca en línea |
| Registro de cambios | Cambios de cuenta sin rastro | El programa de gestión guarda quién cambió cada dato y cuándo |
INCIBE recomienda expresamente este doble control en los pagos. Y hay una regla cultural que lo sostiene todo: la dirección debe dejar claro, por escrito, que nunca le molestará que alguien verifique una orden suya.
Protege el correo y forma al equipo
- Verificación en dos pasos en todas las cuentas de correo, empezando por dirección, administración y compras.
- Registros SPF, DKIM y DMARC en tu dominio, que INCIBE recomienda para protegerlo frente a la suplantación. Si no sabes si los tienes, lo explicamos en cómo montar el correo corporativo con el dominio de tu empresa.
- Revisión de las reglas de reenvío de los buzones: una regla que desvía la facturación a una dirección desconocida es señal de intrusión.
- Aviso de correo externo: la mayoría de servicios de correo permiten marcar los mensajes que llegan de fuera de la empresa.
- Menos información pública: organigramas, correos de directivos y agendas publicadas facilitan el trabajo previo del delincuente.
- Formación con casos reales: los casos que publica INCIBE sirven para explicar el engaño al equipo en diez minutos y hacen más que cualquier norma escrita.
Qué hacer si ya has pagado
- Llama a tu banco de inmediato y pide que intente retener o recuperar la transferencia. Cada hora cuenta: cuando el dinero sale de la cuenta de destino, recuperarlo es mucho más difícil.
- Guarda las pruebas: los correos con sus cabeceras completas, los mensajes, los justificantes y, si has encontrado reglas de reenvío, una captura antes de borrarlas.
- Denuncia ante la Policía Nacional, la Guardia Civil o la policía autonómica que corresponda, con toda la documentación.
- Llama al 017, la línea de ayuda en ciberseguridad de INCIBE: es gratuita y confidencial, atiende también a empresas y funciona de 8 de la mañana a 11 de la noche todos los días del año.
- Cierra la puerta: cambia contraseñas, activa la verificación en dos pasos y revisa los accesos y las reglas del correo.
- Valora si hay una brecha de datos personales. Si el atacante ha leído correos con datos de clientes o de empleados, el RGPD te obliga a notificarlo a la autoridad de control sin dilación indebida y, si es posible, en un máximo de 72 horas, salvo que sea improbable que suponga un riesgo (artículo 33).
- Avisa al proveedor real y, si el correo comprometido es el tuyo, a tus clientes, para que no caigan en el mismo engaño.
En resumen: verificar siempre y no pagar nunca a solas
El fraude del CEO y el falso cambio de cuenta se frenan con disciplina más que con tecnología: confirmar por un segundo canal, exigir doble aprobación, atender a los avisos de tu banco y proteger el correo. La tecnología ayuda a que esa disciplina no dependa de la memoria de nadie. Si quieres que tu programa de gestión exija una doble aprobación para cambiar un IBAN, registre cada cambio y avise ante los pagos a cuentas nuevas, cuéntanos cómo pagáis hoy y te ayudamos a ponerlo en marcha.