La mayoría de las guías sobre fraude terminan igual: "forma a tu equipo y presta atención". Es un consejo cierto y completamente inútil, porque la atención se agota y la formación se olvida.
Lo que funciona son controles que sigan funcionando el día que nadie esté prestando atención.
Aquí van los siete que de verdad cambian el riesgo, ordenados por relación entre esfuerzo y protección. Si solo puedes implantar dos, implanta los dos primeros.
Es el más barato de todos y el que evita el fraude más caro. Si solo haces una cosa de esta lista, haz esta.
Ningún cambio de IBAN se ejecuta a partir de una petición recibida por correo. Sin excepciones, sin urgencias que valgan, sin importar quién firme el mensaje.
Ese registro no es burocracia. Es lo que te permite demostrar diligencia si algo sale mal, y lo que convierte una reclamación al seguro en algo defendible.
Cada canal adicional por el que entra una factura es una puerta que alguien tiene que vigilar.
Si las facturas llegan al correo de compras, al de contabilidad, al móvil de un comercial y en papel a recepción, no hay control posible. Nadie tiene la foto completa, y una factura de más pasa desapercibida por definición.
Un portal de proveedores resuelve las dos cosas a la vez: una sola vía de entrada y una identidad autenticada detrás de cada documento. El proveedor sube su factura y mantiene sus propios datos, así que los cambios bancarios dejan de viajar por correo.
La pregunta incómoda: ¿hay alguien en tu empresa que pueda dar de alta un proveedor, aprobar su factura y ejecutar el pago sin que nadie más intervenga?
Si la respuesta es sí, el control interno no existe. Da igual lo honesta que sea esa persona: el riesgo no es ella, es que su cuenta de correo se comprometa.
FunciónQuiénAlta y modificación de proveedoresUna personaAprobación de facturasOtra distintaEjecución del pagoUna tercera, o doble firma
En equipos pequeños no siempre hay tres personas. Entonces la separación se consigue con el sistema: aprobaciones obligatorias por encima de un importe, alertas automáticas ante cambios sensibles y registro de cada acción. Unos flujos de aprobación bien configurados suplen lo que no da la plantilla.
El cotejo a tres bandas entre pedido, albarán y factura es el control antifraude más eficaz que existe en cuentas por pagar, y casi nadie lo aplica de forma sistemática porque a mano es lentísimo.
El matiz que importa: cotejar totales no sirve. Un total puede cuadrar con líneas manipuladas dentro. La conciliación automática línea a línea compara cantidad, precio, referencia y lote de cada partida.
El fraude más difícil de detectar es el del proveedor que nunca existió. Y la puerta por la que entra es un alta hecha con prisa.
Comprobaciones mínimas antes de dar de alta:
Los datos maestros se degradan solos. Y un fichero degradado es donde se esconde un proveedor ficticio durante años.
Una revisión trimestral debería buscar:
Los seis controles anteriores son reglas. Funcionan bien contra lo que ya sabes que puede pasar.
La detección basada en IA cubre lo demás: patrones que ninguna regla anticipó. Un proveedor que factura un martes cuando siempre factura a fin de mes. Un importe que se sale de su rango histórico. Una secuencia de numeración que no encaja. Un formato que cambió sin aviso.
No sustituye a los controles de proceso. Los complementa, y cubre exactamente el hueco que dejan: lo que no estaba previsto.
Confiar solo en la formación. Es necesaria, pero no es un control. La gente tiene días malos y los estafadores eligen justo esos.
Aplicar controles solo a importes altos. El fraude por servicios no prestados vive precisamente debajo del umbral de revisión.
Verificar por teléfono y nada más. Con clonación de voz ya documentada, la llamada sola no basta. Tiene que ir con doble validación interna.
Documentar en un correo. Si la verificación no queda registrada en el sistema, a efectos prácticos no ocurrió.
La objeción habitual es razonable: más controles significa más lentitud, y el equipo ya va justo.
Es cierto si los controles son manuales. Deja de serlo cuando el sistema los ejecuta solo.
En Dost, la automatización de cuentas por pagar incorpora la detección de riesgos de forma nativa: las facturas entran por un canal único, se cotejan línea a línea contra pedido y albarán, recorren tus flujos de aprobación y se contabilizan en el ERP que ya usas. Cada acción queda registrada con sello temporal y es auditable y exportable. Los pagos a proveedores se ejecutan desde la misma plataforma, no desde un proceso paralelo sin control.
El resultado es que los siete controles se aplican a todas las facturas, no solo a las que alguien tuvo tiempo de mirar.
Controla tus gastos al instante. Calcula en dos minutos lo que cuesta hoy tu proceso manual con nuestra calculadora de ahorro.
Por el protocolo de verificación de cambios bancarios y por el canal único de entrada. Son los dos que más riesgo eliminan con menos esfuerzo, y el primero no cuesta dinero: es escribir un procedimiento de cinco líneas y hacer que se cumpla.
Sí, aunque cambia la forma. En servicios no hay albarán, pero sí hay un pedido o contrato y una confirmación de entrega o aceptación por parte de quien recibió el servicio. El principio es el mismo: la factura no se aprueba si no existe un documento previo que la respalde y alguien que confirme que el servicio se prestó.
Revisa tres cosas del último año: IBAN duplicados entre proveedores distintos, proveedores con una única factura y sin actividad posterior, y facturas pagadas sin pedido asociado. Si aparece algo en las tres, conviene una revisión más a fondo, idealmente con alguien externo al departamento.
Prevenir el fraude en facturas no va de desconfiar de todo el mundo. Va de diseñar un proceso donde un solo correo no pueda desviar un pago.
Los siete controles de esta guía se resumen en tres ideas: una sola puerta de entrada, nadie controla el ciclo entero solo y ninguna factura se paga sin un documento previo que la respalde.
Implantados a mano, funcionan hasta que el equipo se satura. Implantados en el sistema, funcionan siempre. Y esa es toda la diferencia.