El fraude en facturas no se parece a lo que imagina la mayoría de la gente. No hay intrusión en sistemas ni código malicioso. Hay un correo bien escrito que llega en el momento justo.
Y funciona, porque explota algo que ningún antivirus protege: la rutina de un departamento financiero con prisa.
Vamos a ver los cinco tipos que más afectan a empresas españolas, cómo funcionan paso a paso y qué señales concretas delatan un intento antes de que el dinero salga de la cuenta.
La clave está en que no se ataca al sistema. Se ataca al proceso.
Un departamento de cuentas por pagar recibe decenas de facturas al día. Las revisa deprisa, muchas veces con el cierre encima. El estafador solo necesita que una pase sin que nadie la mire dos veces.
INCIBE lo describe bien: la víctima que está esperando el correo con la factura de su proveedor baja la guardia y presta menos atención, y eso es precisamente lo que hace estos ataques tan efectivos.
La escala tampoco es menor. El FBI registró 2.770 millones de dólares en pérdidas declaradas por fraude BEC en 2024, la categoría que engloba la suplantación de proveedores y directivos.
El más común y el más rentable para el estafador.
Los delincuentes suplantan la identidad de un proveedor, casi siempre por correo, y piden que a partir de ahora los pagos se hagan a un nuevo número de cuenta. Nada más.
El detalle que lo hace tan eficaz es cuándo se descubre: normalmente cuando el proveedor real llama para reclamar un pago que cree pendiente. Es decir, semanas después, con el dinero ya movido.
Una variante más sofisticada. El estafador no imita el correo del proveedor: entra en él.
Se infiltra en el buzón de una de las dos partes, observa el intercambio de facturas hasta entender el patrón, y envía un correo auténtico en todo salvo en el número de cuenta.
En los casos que documenta INCIBE llega a configurar una regla que intercepta el correo saliente con facturas y lo redirige. El proveedor ni se entera de que sus clientes están recibiendo datos bancarios falsos en su nombre.
Aquí la suplantación es interna. Alguien se hace pasar por un directivo y pide a una persona del departamento financiero una transferencia urgente y confidencial, normalmente a un banco fuera de la zona habitual, saltándose los procedimientos de autorización.
El patrón es siempre el mismo: urgencia extrema, petición de discreción, cuenta nueva y ruptura del protocolo.
Y hay una evolución preocupante. INCIBE ya documenta la variante con deepfakes y clonación de voz, ejecutada por llamada o mensajería en lugar de correo. La verificación telefónica por sí sola ha dejado de ser garantía.
Menos llamativo, pero caro en volumen. La misma factura entra dos veces: una en PDF por correo y otra en papel, o con el número ligeramente alterado.
A veces es fraude deliberado. Muchas veces es un error del proveedor. En ambos casos pagas dos veces, y en ambos casos el dinero sale igual.
Proveedores ficticios que emiten importes bajos por conceptos genéricos, del tipo "servicios de consultoría", calculando que nadie va a cuestionar 340 euros en un departamento que procesa cientos de facturas al mes.
Es el fraude que sobrevive durante años sin que nadie lo detecte.
Estas son las que conviene tener escritas en la pared del departamento:
Un cambio de cuenta bancaria comunicado por correo. Ningún proveedor serio cambia su IBAN por email sin confirmarlo por otra vía. Esta sola regla evita la mayoría de los casos.
Urgencia y confidencialidad juntas. Si un mensaje pide rapidez y discreción a la vez, es fraude hasta que se demuestre lo contrario.
Un dominio con una letra cambiada. INCIBE documenta casos con direcciones tipo facturacion@proovedor frente al legítimo proveedor. A primera vista se leen igual.
Un formato de factura distinto al que ese proveedor ha usado siempre.
Una cuenta fuera del país habitual del proveedor, sobre todo fuera de la zona SEPA.
Un importe redondo y genérico de un proveedor que nadie del equipo reconoce.
No es el tamaño. Es el proceso. Tres factores concretos:
No hay protocolo de verificación de cambios bancarios. Si un correo basta para modificar un IBAN, el agujero está abierto.
Las facturas llegan por muchos canales. Correo, papel, portal, mensajería. Cuantos más canales, más fácil colar una.
Una sola persona controla todo el ciclo. Quien da de alta al proveedor, aprueba la factura y ejecuta el pago. Sin segregación de funciones no hay control posible.
La respuesta corta es quitar los pasos manuales donde el error humano es posible.
Un canal único de entrada elimina de raíz las facturas que llegan por vías sin control. Un portal de proveedores autenticado hace que los cambios de datos bancarios no lleguen nunca por correo, sino a través de un sistema con identidad verificada y registro de quién cambió qué.
La conciliación automática línea a línea contra pedido y albarán detecta tanto la factura por servicios no prestados como la duplicada, porque ninguna de las dos tiene un pedido real detrás.
Y un registro completo de cada acción con sello temporal convierte la investigación posterior en una consulta, no en una arqueología de correos. Es la base del control y cumplimiento en un proceso de cuentas por pagar moderno.
Toma el control financiero. Haz nuestro test de madurez digital financiera y descubre dónde están los puntos débiles de tu proceso actual.
Contacta de inmediato con tu banco para intentar detener o revertir la transferencia: las primeras horas son determinantes. Avisa al proveedor legítimo por un canal verificado, denuncia ante la Policía Nacional o la Guardia Civil y notifica el incidente a INCIBE. Revisa después si tu correo corporativo o el del proveedor están comprometidos, porque si lo están el intento se repetirá.
Por un canal distinto al que llegó la petición y usando un teléfono que ya tuvieras registrado, nunca el que aparece en el correo sospechoso. Lo recomendable es un protocolo con dos validaciones internas más una llamada al número oficial del proveedor. Deja constancia escrita de quién verificó, cuándo y con quién habló.
No. Las pymes son especialmente vulnerables por la falta de protocolos formales de verificación y porque suelen concentrar varias funciones en una misma persona. El importe medio es menor, pero el impacto sobre la caja puede ser mucho mayor.
El fraude en facturas no requiere talento técnico. Requiere paciencia, un correo bien escrito y un departamento financiero sin protocolo.
Por eso la defensa tampoco es técnica. Es de proceso: canal único de entrada, verificación obligatoria por doble vía de cualquier cambio bancario, segregación de funciones y cotejo automático contra pedido y albarán.
Cuatro medidas que no cuestan dinero y que cierran la mayor parte de la puerta. La quinta, automatizar el ciclo para que no dependa de que alguien tenga un buen día, es la que la cierra del todo.