Blog Prevención del fraude

Cómo prevenir el fraude en las facturas mediante simulacros de seguridad

Prevención del fraude
6 minutos de lectura
Última actualización: 24 Sep 2026
mujer mirando a la cámara

Escrito por

Dovilė L.
Dovile Lapteve

Responsable de estrategia creativa y de marca

Cybersecurity Ventures prevé que, para finales de este año, Los costes globales derivados de la ciberdelincuencia superarán los $10,5 billones de dólares estadounidenses. Se trata de un aumento astronómico con respecto a la ya de por sí asombrosa cifra de $3 billones de dólares estadounidenses registrada en 2015. Las razones son múltiples: nuestra creciente dependencia de los teléfonos inteligentes y de la banca digital; los retos que plantea la alfabetización digital en muchos de los grupos demográficos a los que se dirigen (como las personas mayores), así como la creciente sofisticación de las herramientas de inteligencia artificial. Y ningún grupo está a salvo de los ataques.

 Las empresas, en particular, son cada vez más víctimas de fraudes en las facturas, por ejemplo. Un estudio realizado por Forbes en 2022 reveló que, entre las 2.750 empresas encuestadas, se detectaron más de 34.000 casos de fraude en las facturas en el transcurso de un año. Solo en un caso ocurrido en el Reino Unido, dos estafadores fueron condenados a prisión por falsificar facturas por valor de más de un millón de libras.

Nos reunimos con Valerija Jerenkevic, responsable de fraude y cumplimiento normativo de ConnectPay, quien nos explicó cómo se lleva a cabo el fraude en las facturas. También tuvimos la suerte de charlar con uno de los compañeros de Valerija, Tomas, encargado de dirigir una novedosa simulación de ingeniería social dentro de la organización.

Entonces, ¿qué es exactamente el fraude en las facturas, Valerija?

Por supuesto, este tipo de fraude en las facturas no es habitual entre los particulares. Normalmente va dirigido al personal de contabilidad, a los administradores o a la dirección. Analicemos dos situaciones. En la primera, los estafadores consiguen acceder al correo electrónico de la empresa y pueden hacer lo que quieran. 

Por ejemplo, podría estar esperando una factura de un socio legítimo. Me envían ese correo electrónico, pero los estafadores que ya se han infiltrado en mi sistema de correo electrónico también lo ven, incluido el número IBAN al que se debe transferir el dinero. 

La segunda situación se da cuando la empresa está buscando nuevos socios. Podría encontrar a alguien que no conozco y que ofrece precios y servicios atractivos. Creo que son de fiar, pero tras realizar el pago, descubro que se trata de una empresa fraudulenta dirigida por estafadores. Como es lógico, nunca recibo ningún servicio por su parte. 

Pero, ¿cómo ocurre esto? ¿No están las empresas protegidas frente a este tipo de amenazas? 

Verás que, en la mayoría de los casos, este tipo de ataques se llevan a cabo a través de correos electrónicos de phishing o mensajes SMS. Recibes un correo electrónico de phishing en tu dirección de trabajo, haces clic en un enlace sospechoso que contiene malware invisible a simple vista. Solo los análisis especializados de los sistemas informáticos pueden detectarlo. 

El problema con muchas de estas cosas es que dependen de que tu personal esté siempre alerta. Y no solo eso, sino que tus empleados deben saber en qué deben fijarse. Por eso es fundamental formar a los empleados. A la hora de incorporar nuevos socios o proveedores, también hay que tener mucho cuidado. Es necesario verificar su legitimidad comprobando si tienen una página web adecuada o concertando videollamadas con ellos

Al recibir facturas de socios con los que llevamos trabajando mucho tiempo, recomiendo aplicar el principio de los «cuatro ojos» para la aprobación de los pagos. En esta situación, como contable, introduciría la información del pago y la aprobaría en nuestro software de banca en línea, pero, a continuación, una segunda persona también debería verificar y autorizar el pago, comprobando de nuevo que los datos de la cuenta no hayan cambiado.

Además, en el caso de los socios conocidos, compara la factura actual con las anteriores para asegurarte de que los números de cuenta coinciden. Si la cuenta ha cambiado, detén todas las transacciones y ponte en contacto directamente con tu socio para verificarlo. Pregúntale si realmente ha cambiado su cuenta y por qué, y confirma que todo es legítimo. Esa es la principal medida de seguridad.

¿Hay algo más que pueda hacer una empresa para protegerse?

En ConnectPay realizamos simulaciones de fraude con cierta periodicidad. Mi compañero Tomás estará encantado de darte más detalles.

Hola, Tomás, ¿podrías contarnos un poco más sobre tu ejercicio de ingeniería social?

Nuestro equipo se centra en realizar simulaciones externas de ingeniería social, en particular simulaciones de phishing, y lo hacemos mensualmente. Enviamos pruebas de phishing aleatorias a nuestros empleados, que incluyen el tipo de mensajes de correo electrónico fraudulentos que suelen verse, así como facturas falsas con archivos adjuntos maliciosos. Utilizamos correos electrónicos con los que la gente podría encontrarse en situaciones reales. Por ejemplo, notificaciones o solicitudes que parecen proceder de los bancos con los que trabaja nuestra empresa, o enviamos correos falsos que parecen proceder de los responsables o del departamento de TI.

Cuando nos informan de estos correos electrónicos sospechosos, les damos una valoración positiva, confirmando que han identificado correctamente un correo malicioso. Y en aquellos casos en los que se hace clic en el enlace o se abre un archivo adjunto, nos ponemos en contacto con ellos para analizar qué ha fallado. 

Como era de esperar, hemos observado que la mayoría de los clics en estas pruebas de phishing provienen de nuestros empleados más nuevos, que aún no han recibido una formación exhaustiva. Para solucionar esto, hemos puesto en marcha una formación adicional sobre phishing dirigida específicamente a los recién llegados. Además, nos ha ayudado a identificar qué tipos de situaciones podrían resultar más problemáticas. 

Entonces, ¿la educación y la formación son fundamentales para mejorar la seguridad?

Totalmente de acuerdo. Por eso, a la luz de estas comprobaciones, nuestro CISO imparte ahora a los nuevos empleados una sesión introductoria sobre seguridad, centrada en las amenazas de phishing. En ella se analizan casos reales basados en intentos de phishing reales denunciados por nuestros compañeros, de modo que nuestro personal disponga de ejemplos del mundo real con los que pueda identificarse. Además, Valerija imparte sesiones anuales independientes de formación para sensibilizar sobre el phishing.

Formamos a los empleados para que identifiquen señales de alerta, como enlaces erróneos, un tono urgente o errores ortográficos. Este es el tipo de cosas a las que los empleados deben prestar atención. 

Valerija, ¿cuál crees que es realmente el valor de las simulaciones de fraude?

Pues claro que estoy de acuerdo con todo lo que dice Tomás. Lo mejor de esta iniciativa es que no solo nos ayuda a poner a prueba nuestro nivel de alerta como empresa frente a estas amenazas, sino que también nos muestra en qué aspectos debemos formar más a nuestro personal. 

Mi consejo final para todas las empresas es que, si quieren proteger su negocio, deben actuar siempre de forma proactiva, ya que, si se limitan a reaccionar, tarde o temprano su empresa será una de las víctimas de la ciberdelincuencia.

Entradas de blog relacionadas

Ver todo