La Inteligencia Artificial ya está tomando decisiones dentro de las empresas… pero pocos están controlando quién diseña, modifica y supervisa las instrucciones que la dirigen.
La llamada parece auténtica, pero la persona no existe
El responsable de Tesorería recibe una videollamada del Director General. La imagen coincide con su rostro.
La voz tiene el mismo tono. El supuesto directivo conoce los nombres de los proveedores, menciona una operación confidencial y solicita que se realice una transferencia urgente antes de que cierre el banco.
Durante la llamada también aparecen otros ejecutivos de la empresa. Todos confirman la instrucción.
El responsable de Tesorería realiza la transferencia. Horas después descubre que ningún directivo participó en la reunión. Las imágenes, las voces y las instrucciones fueron creadas o manipuladas mediante inteligencia artificial.
Este escenario ya no pertenece a la ciencia ficción.
En 2024, la policía de Hong Kong investigó un fraude en el que un empleado realizó múltiples transferencias por aproximadamente 200 millones de dólares de Hong Kong después de participar en una videoconferencia en la que los delincuentes se hicieron pasar por altos directivos de la compañía mediante imágenes y voces manipuladas.
El fraude empresarial está entrando en una nueva etapa: los delincuentes ya no solamente falsifican correos, facturas o firmas. Ahora también pueden imitar rostros, voces, estilos de comunicación e identidades completas.
Por esta razón, reconocer visualmente a una persona o escuchar una voz conocida ya no constituye evidencia suficiente para autorizar una operación.
¿Qué es el Fraude con Inteligencia Artificial?
El Fraude con Inteligencia Artificial consiste en utilizar herramientas de IA para crear, modificar, automatizar o personalizar engaños dirigidos a obtener dinero, información, credenciales, accesos o cualquier otro beneficio indebido.
La Inteligencia Artificial no necesariamente crea modalidades de fraude completamente nuevas. Su principal efecto es hacer que los esquemas existentes sean:
- Más creibles.
- Más rápidos.
- Más personalizados.
- Más difíciles de identificar.
- Con mayor beneficio económico para el delincuente.
- Más fáciles de ejecutar a gran escala.
El FBI ha advertido que los delincuentes utilizan herramientas de Inteligencia Artificial para crear correos de phishing convincentes, mensajes personalizados, voces clonadas y videos falsos con los que buscan obtener información sensible o conseguir la autorización de operaciones fraudulentas.
Esto significa que un delincuente puede investigar a una empresa en redes sociales, identificar a sus directivos, conocer su estructura organizacional, imitar su manera de escribir y posteriormente preparar una solicitud de pago aparentemente legítima.
El Fraude con IA ya es un Riesgo Relevante para Auditoría Interna
La preocupación no se limita a las áreas de tecnología o ciberseguridad.
Una encuesta publicada en febrero de 2026 por The Institute of Internal Auditors y AuditBoard encontró que el 85 % de los líderes de auditoría participantes considera que el fraude habilitado por Inteligencia Artificial representa un Riesgo Moderado o Alto. Sin embargo, menos del 40 % considera que su función de Auditoría Interna está adecuadamente preparada para detectarlo o responder ante él.
El mismo estudio identificó como principales preocupaciones:
- Phishing impulsado por inteligencia artificial.
- Facturas o documentos financieros fabricados.
- Ingeniería social automatizada.
- Suplantación mediante audio o video deepfake.
- Contratos o documentos legales falsificados.
- Perfiles laborales e identidades sintéticas.
El phishing impulsado por IA fue señalado como una preocupación prioritaria por el 88 % de los participantes.
La brecha entre el nivel de riesgo y la preparación de las organizaciones puede convertirse en una oportunidad para los defraudadores.
¿Por qué estos Fraudes pueden ser tan efectivos?
Los controles tradicionales dependen frecuentemente de elementos que la inteligencia artificial puede imitar.
Por ejemplo:
- Reconocer el rostro del directivo.
- Identificar su voz.
- Confirmar que el correo contiene su firma.
- Verificar que el mensaje está bien redactado.
- Comprobar que conoce información interna.
- Observar que otros ejecutivos participan en una videollamada.
- Confiar en que la solicitud proviene de un proveedor conocido.
- Asumir que una factura con logotipos y datos fiscales es auténtica.
Estas verificaciones pueden generar una falsa sensación de seguridad.
La Inteligencia Artificial también puede ayudar a eliminar algunos de los errores que anteriormente permitían identificar un intento de fraude, como una redacción deficiente, faltas de ortografía, traducciones incorrectas o mensajes genéricos.
El FBI ha señalado que las herramientas de IA permiten crear mensajes correctamente redactados y adaptados a destinatarios específicos, incrementando la capacidad de persuasión de los ataques de phishing.
El problema ya no consiste únicamente en determinar si el mensaje parece real. La organización debe comprobar si la instrucción fue emitida, autorizada y validada conforme a un procedimiento independiente.
5 Principales Modalidades de Fraude con Inteligencia Artificial
1. Clonación de Voz de Directivos
El delincuente utiliza grabaciones disponibles en entrevistas, videos, conferencias, redes sociales o mensajes para reproducir artificialmente la voz de un ejecutivo.
Posteriormente realiza una llamada solicitando:
- Una transferencia urgente.
- La compra de tarjetas de regalo.
- La entrega de contraseñas.
- El pago de una factura.
- La modificación de una cuenta bancaria.
- La revelación de información confidencial.
La voz puede sonar convincente, utilizar expresiones habituales del directivo e incluso responder preguntas sencillas.
2. Videollamadas Deepfake
La imagen de una persona puede ser manipulada para simular su participación en una videoconferencia.
En un ataque sofisticado pueden aparecer varios participantes falsos, generando la percepción de que una decisión fue discutida y aprobada por diferentes ejecutivos.
Pero la presencia de varias personas conocidas no sustituye la aplicación de los controles de autorización.
3. Phishing Personalizado mediante IA
El phishing tradicional frecuentemente utilizaba mensajes genéricos. La IA permite crear comunicaciones adaptadas al puesto, empresa, ubicación, proveedores, proyectos y forma de hablar de cada destinatario.
El mensaje puede referirse a:
- Una operación real.
- Una reunión reciente.
- Un proveedor existente.
- Un viaje del director.
- Un cierre contable.
- Una adquisición confidencial.
- Una supuesta auditoría.
- Una contingencia operativa.
El FBI define el spoofing como la alteración o simulación de una dirección de correo, nombre del remitente, número telefónico o sitio web para hacer creer a la víctima que se comunica con una fuente confiable. En algunos casos, basta cambiar una letra, número o símbolo del dominio verdadero.
4. Suplantación de Proveedores
El delincuente puede estudiar la relación comercial entre una empresa y sus proveedores para enviar instrucciones falsas relacionadas con:
- Cambios de cuenta bancaria.
- Actualización de beneficiarios.
- Cesión de derechos de cobro.
- Factoraje.
- Pagos anticipados.
- Regularización de facturas vencidas.
- Modificación de monedas o jurisdicciones de pago.
El mensaje puede estar acompañado de cartas bancarias, estados de cuenta, constancias fiscales, identificaciones o contratos generados artificialmente.
5. Facturas y Documentos Financieros Falsos
La IA puede facilitar la creación de facturas, órdenes de compra, cotizaciones, comprobantes de entrega, estados de cuenta y autorizaciones visualmente consistentes.
Los documentos pueden incluir:
- Logotipos correctos.
- Datos fiscales.
- Descripciones técnicas.
- Firmas digitalizadas.
- Sellos.
- Referencias de órdenes de compra.
- Nombres reales de empleados.
- Importes similares a operaciones anteriores.
La apariencia profesional del documento no demuestra que la operación realmente haya ocurrido.
8 Principales Controles Internos para prevenir el Fraude con Inteligencia Artificial
La defensa principal no debe depender de que un colaborador sea capaz de identificar técnicamente un Deepfake.
Los Deepfakes y mensajes falsos evolucionarán constantemente. Por ello, el control debe concentrarse en validar la transacción y no solamente en evaluar la apariencia de la comunicación.
1. Confirmación mediante un Segundo Canal
Toda instrucción sensible recibida por correo, teléfono, videollamada o mensajería debe confirmarse mediante un canal diferente y previamente registrado.
Por ejemplo, una solicitud recibida por correo puede confirmarse llamando al número corporativo registrado en el directorio interno.
2. Doble Autorizacion de Transferencias
a) Ninguna persona debe tener capacidad para preparar, autorizar y liberar individualmente una transferencia.
b) La autorización debe incluir al menos dos participantes independientes, conforme a los niveles monetarios establecidos.
3. Prohibición de Autorizaciones Verbales
Las llamadas, mensajes de voz o videoconferencias podrán servir para comunicar una necesidad, pero no deberán sustituir la autorización documentada en el ERP, plataforma bancaria o flujo corporativo correspondiente.
4. Valiacion reforzada de Cuentas Bancarias
Todo registro o modificación de una cuenta bancaria debe comprobarse mediante:
- Solicitud formal (Por escrito).
- Documentación bancaria.
- Validación con un contacto previamente registrado.
- Confirmación independiente.
- Autorización del responsable correspondiente.
- Evidencia de la revisión.
- Registro de fecha, usuario y motivo del cambio.
5. Periodo de Espera para Cuentas Bancarias Nuevas
a) Las cuentas bancarias recién registradas o modificadas no deberán utilizarse inmediatamente para pagos relevantes.
b) La organización puede establecer un periodo de espera proporcional al riesgo, acompañado de alertas y autorizaciones adicionales.
6. Limites de Autorización de Operaciones
Los montos deberán determinar:
- Quién solicita.
- Quién revisa.
- Quién autoriza.
- Quién libera.
- Qué evidencia se requiere.
- Cuándo debe intervenir la Dirección.
- Cuándo debe intervenir el Consejo o comité correspondiente.
Una llamada del Director General no deberá eliminar los límites establecidos.
7. Restricción de Información Corporativa Publicada
Normalmente las organizaciones erroneamente publican informacion sobre su operación en redes sociales. Por lo tanto, es crítico que las organizaciónes evaluen qué información pueden hacer pública sobre:
- Directivos.
- Estructura organizacional.
- Viajes.
- Firmas.
- Proveedores.
- Correos.
- Teléfonos.
- Proyectos.
- Calendarios.
- Eventos corporativos.
8. Capacitación Basada en Simulaciones
La capacitación es escencial para gestionar este tipo de fraude. Esta debe incluir ejercicios relacionados con:
- Correos falsos.
- Clonación de voz.
- Videollamadas manipuladas.
- Cambios de cuentas bancarias.
- Facturas fabricadas.
- Solicitudes urgentes.
- Suplantación de proveedores.
- Uso indebido de información pública.
El personal debe aprender que detener una operación sospechosa no representa desobediencia, sino cumplimiento del control interno.
Conclusión
Finalmente, la Inteligencia Artificial ofrece oportunidades importantes para incrementar la productividad, automatizar procesos y fortalecer el análisis empresarial. Sin embargo, esas mismas capacidades también pueden utilizarse para fabricar identidades, personalizar engaños y simular comunicaciones aparentemente auténticas.
El mayor error que puede cometer una compañía es pensar que podrá protegerse únicamente enseñando a sus colaboradores a reconocer un Deepfake.
¿Necesitas más Herramientas para tu departamento de Ciberseguridad o para tus Clientes? ¡Tenemos las siguientes y más!
- Política de Gobierno de Seguridad de la Información.
- Política de Gestión, Control y Seguridad de Software.
- Política de Uso de Inteligencia Artificial
Formando a los Profesionales para el Futuro
El conocimiento solo tiene verdadero valor cuando se comparte. Por eso, uno de los propósitos centrales de Audit Shop es contribuir a la formación de nuevos talentos y jóvenes profesionales que están dando sus primeros pasos en el mundo de la Ciberseguridad, Auditoría, Control Interno, Gestión de Riesgos y otras disciplinas clave del entorno empresarial.
Aquí encontrarás no solo conceptos y herramientas, sino también criterio, experiencia y perspectiva, porque la verdadera formación va más allá de lo técnico: implica comprender el porqué de las cosas y cómo aplicarlas con responsabilidad.
¡Pequeñas Inversiones abren Grandes Puertas!
Una pequeña inversión en una membresía de auditoría puede abrirte grandes puertas.
Accede a herramientas, guías y plantillas que te permitirán escalar profesionalmente, mejorar tus entregables y destacar en el mundo de Auditoría, Control Interno y la Gestión de Riesgos. Hazte Miembro hoy mismo.
¿Tienes dudas sobre la Membresía o las Herramientas Digitales Premium?
Te escuchamos. Si tienes dudas o requieres ayuda mándanos tus comentarios a: info@auditshop.com.mx.
Herramientas Digitales a tu Medida
¿Necesitas una Cédula de Auditoría, Check List, Formatos, Políticas o una Matriz de Riesgos y Controles diseñados especialmente para tu empresa?
En Audit Shop creamos herramientas digitales On Demand, adaptadas a tus necesidades y alineadas con las mejores prácticas de auditoría, control interno y cumplimiento.

