

Prevención de Fraude ACH — Pequeñas Empresas
Cómo el fraude ACH afecta a las pequeñas empresas, por qué la Regulación E no te protege, la ventana de devolución de 2 días de Nacha y una lista de verificación de prevención que realmente funciona.
Si tienes una pequeña empresa en EE. UU., el número de ruta y de cuenta impreso en cada cheque que emites es también la clave que alguien necesita para retirar dinero de tu cuenta. El fraude ACH es una de las formas más comunes en que las pequeñas empresas pierden dinero por fraude de pagos, y las reglas que protegen tu cuenta personal no protegen tu cuenta de negocios. Comprender cómo funciona el fraude ACH, tu ventana real de recuperación y qué controles bancarios reducen tu riesgo es la base de una defensa sólida.
¿Qué es el fraude ACH y por qué las pequeñas empresas son un objetivo?
ACH significa Automated Clearing House, la red interbancaria que mueve nóminas, pagos a proveedores y pagos de facturas en los Estados Unidos. Cada cuenta corriente de negocios tiene un número de ruta ACH y un número de cuenta, y cualquier parte que tenga ambos puede intentar mover dinero dentro o fuera.
El fraude ACH ocurre cuando alguien usa tu número de cuenta y de ruta para retirar dinero de tu cuenta, o usa credenciales bancarias robadas para sacar dinero, sin tu autorización. No requiere una computadora hackeada ni una tarjeta robada. En muchos casos, el atacante solo necesita una foto de uno de tus cheques.
Las pequeñas empresas se ven más afectadas que las grandes por tres razones. Primero, los números de cuenta son públicos por diseño y aparecen en cada cheque, factura y W-9 que envías. Segundo, la mayoría de los pequeños operadores no tienen segregación de funciones, flujos de trabajo de doble aprobación o controles de tesorería que utilizan las empresas medianas. Tercero, los propietarios concilian mensualmente en lugar de diariamente, por lo que un débito fraudulento puede liquidarse y los fondos pueden ser retirados de la cuenta receptora antes de que alguien se dé cuenta.
¿Cuáles son los tipos más comunes de fraude ACH?
Débitos ACH no autorizados. Un atacante envía un débito contra tu cuenta a través de un procesador de pagos utilizando solo tu número de ruta y de cuenta. Estos a menudo aparecen como pequeños retiros de "prueba" antes de uno más grande.
[Compromiso de Correo Electrónico Empresarial](/business-banking-security/scams) (BEC). Un estafador se hace pasar por uno de tus proveedores, generalmente suplantando o comprometiendo su correo electrónico, y envía nuevas instrucciones de pago. Tú actualizas los detalles ACH en tu sistema de cuentas por pagar y la siguiente factura se paga al atacante.
Desvío de nómina. Un correo electrónico falso que pretende ser de un empleado le pide a Recursos Humanos o al propietario que actualice los detalles de depósito directo. La siguiente nómina termina en la cuenta del atacante.
Esquemas de facturas falsas. Recibes una factura que parece una cuenta de proveedor rutinaria pero con nuevas instrucciones de ruta ACH, a menudo para un servicio recurrente que realmente utilizas.
Fraude interno. Un contable, contratista o empleado con acceso bancario inicia transferencias ACH a sí mismo o a un proveedor fantasma. Esto es lo más difícil de detectar porque la actividad parece autorizada.
Secuestro de cuenta. Un correo electrónico de phishing captura tu contraseña de banca en línea, y el atacante inicia sesión y envía créditos ACH a cuentas mula.
¿Cómo ocurre realmente el fraude ACH? Un recorrido
Un débito ACH no autorizado común generalmente sigue cuatro pasos:
- El atacante obtiene tus números. Un cheque que enviaste por correo a un proveedor fue fotografiado por un ladrón de buzones. O tu número de cuenta fue expuesto en una violación de datos en un proveedor de servicios. O un cliente hizo una captura de pantalla de una factura que tenía tus detalles bancarios impresos en la parte inferior.
- Envían un débito ACH. Usando una cuenta de procesador de pagos que abrieron con identidad robada o sintética, originan un débito contra tu cuenta. Se requiere que los originadores de ACH obtengan autorización, pero el banco receptor generalmente no verifica esa autorización antes de registrar cada débito.
- El débito se liquida en 1–2 días hábiles. ACH no es instantáneo, pero es lo suficientemente rápido como para que la mayoría de los propietarios de negocios no vean el retiro hasta después de que se haya liquidado.
- Los fondos son retirados de la cuenta receptora. El atacante retira, transfiere o convierte los fondos en cuestión de horas después de recibirlos. Para cuando llamas a tu banco, el dinero ya no está en el destino.
¿Cuánto tiempo tiene una empresa para devolver un débito ACH no autorizado?
La diferencia clave es que las cuentas de consumidores y de empresas tienen diferentes derechos de disputa.
Las cuentas de consumidores están protegidas por la Regulation E, que otorga a los individuos hasta 60 días desde la fecha del extracto para disputar una transferencia electrónica no autorizada. Las protecciones de la Regulation E no se extienden a las cuentas bancarias de empresas, a diferencia de las cuentas de consumidores, lo que significa que tu cuenta de Novo Business Checking no tiene esos derechos.
En cambio, las cuentas de empresas se rigen por las reglas operativas de Nacha y tu acuerdo de depósito con tu banco. Según las reglas de Nacha, una cuenta no de consumidor generalmente tiene 2 días hábiles a partir de la fecha de liquidación para devolver un débito ACH no autorizado, sujeto a tu acuerdo de depósito. Una vez que esa ventana se cierra, tu capacidad para recuperar los fondos depende de la buena voluntad del banco originador y la cooperación de la institución receptora. No existe un derecho legal a un reembolso.
Por eso la prevención importa más que la disputa. Para cuando detectas un ACH fraudulento en tu extracto mensual, la ventana casi con seguridad ya se ha cerrado.
Cómo prevenir el fraude ACH en tu pequeña empresa
Estos hábitos no requieren servicios de tesorería pagados, aunque la configuración de alertas, las opciones de MFA y los permisos de usuario varían según el banco.
- Activa las alertas de transacciones para cada débito y crédito. No establezcas un umbral mínimo. Los atacantes prueban primero con pequeñas cantidades.
- Concilia diariamente, no mensualmente. Dedica unos minutos cada mañana a revisar los débitos y créditos del día anterior en tu aplicación bancaria.
- Separa las cuentas por cobrar de las cuentas por pagar. Mantén el número de cuenta impreso en tus facturas diferente de la cuenta que paga a proveedores y la nómina. Separar las cuentas por cobrar y por pagar en diferentes cuentas limita la exposición cuando los números de cuenta se filtran en facturas o cheques.
- Usa contraseñas únicas y autenticación multifactor. Cada inicio de sesión bancario, cada cuenta de correo electrónico vinculada a la banca, cada sistema contable. Usa una aplicación de autenticación, no SMS, cuando esté disponible.
- Verifica los cambios de pago de proveedores por teléfono. Cuando un proveedor envíe por correo electrónico nuevas instrucciones de ACH, llámalo a un número que ya tengas registrado. Verificar los cambios de pago de proveedores por teléfono usando un número previamente conocido es la defensa más efectiva contra el Business Email Compromise.
- Revisa el acceso bancario trimestralmente. Elimina a los antiguos contadores, contratistas y empleados el día que se van.
¿Sobre qué controles de fraude ACH a nivel bancario deberían preguntar los negocios pequeños?
Algunos controles requieren que tu banco los ofrezca. Si estás evaluando un banco para negocios, pregunta cuáles de estos están disponibles:
- Bloqueos de débitos ACH. Rechaza todos los débitos ACH entrantes a menos que el originador esté en una lista preaprobada.
- ACH positive pay. Revisa cada débito ACH entrante y apruébalo o devuélvelo antes de que se registre.
- Aprobación dual para pagos salientes. Requiere que dos usuarios autoricen los créditos ACH o las transferencias bancarias por encima de un monto establecido.
- Notificaciones push en tiempo real. No resúmenes por correo electrónico al final del día. Notificaciones push en el instante en que se realiza una transacción.
- Reconocimiento de dispositivos e IP. El banco marca o bloquea los inicios de sesión desde dispositivos nuevos o ubicaciones desconocidas.
Los bancos comerciales más grandes a menudo ofrecen ACH positive pay como un servicio de tesorería de pago; los precios varían según el banco y el tipo de cuenta. Algunas cuentas de negocios fintech no ofrecen positive pay; en su lugar, pueden ofrecer alertas en tiempo real y herramientas para separar la actividad de la cuenta.
Cómo Novo ayuda a proteger tu cuenta de negocios
Novo es una fintech que ofrece soluciones bancarias para pequeños negocios, con controles diseñados para operadores que realizan su propia conciliación. Los servicios bancarios son proporcionados por el banco asociado de Novo, Middlesex Federal Savings, F.A., Member FDIC. Novo ofrece notificaciones de transacciones en tiempo real, bloqueo de tarjeta en la aplicación, una tarifa mensual de $0 y seguro de la FDIC de hasta $250,000 a través de su banco asociado. Esto significa que la actividad de la cuenta aparece en la aplicación en lugar de al final del mes, y puedes congelar la Novo Business Debit Mastercard desde la aplicación. Novo también te permite abrir varias cuentas, lo que puede ayudarte a separar el número de cuenta que imprimes en las facturas del que paga a proveedores y nóminas.
Los depósitos elegibles de Novo están asegurados por la FDIC hasta $250,000 a través del banco asociado de Novo, Middlesex Federal Savings, Member FDIC. El seguro de la FDIC cubre la quiebra bancaria, no las pérdidas por robo o fraude.
Novo no acepta depósitos en efectivo, lo cual es importante para los negocios con mucho efectivo que evalúan estrategias de segregación de fraude. Si tu negocio maneja una cantidad significativa de efectivo, necesitarás un plan separado para esos depósitos, a menudo una relación con un banco local o una red de depósitos en efectivo de terceros.
Qué hacer si detectas un ACH no autorizado
Actúa el mismo día hábil. La ventana de devolución de Nacha es estricta.
- Llama a tu banco de inmediato. Pide presentar una devolución por un débito ACH no autorizado. No esperes una llamada de vuelta. Quédate en la línea hasta que tengas un número de confirmación.
- Presenta una declaración escrita de débito no autorizado. Tu banco te proporcionará un formulario de declaración jurada. Fírmalo y devuélvelo el mismo día. Por lo general, los bancos no pueden procesar la devolución sin él.
- Cambia las contraseñas y revoca el acceso. Restablece la contraseña de tu banca en línea, la de tu correo electrónico empresarial y la de tu software de contabilidad. Revoca cualquier permiso de usuario que no puedas verificar.
- Notifica a los proveedores y a los proveedores de nómina afectados. Si el fraude afectó un portal de proveedores o un sistema de nómina, infórmales el mismo día para que puedan bloquear su parte.
- Reporta el incidente. Presenta un informe en el Internet Crime Complaint Center (ic3.gov) del FBI y notifica a la oficina del fiscal general de tu estado, especialmente en casos de BEC. Estos informes alimentan el análisis de patrones de las fuerzas del orden y a veces son requisitos de las pólizas de seguro cibernético.
Un recordatorio sobre la cobertura del seguro. El seguro de la FDIC cubre la quiebra bancaria, no las pérdidas por robo o fraude. Si se extrae dinero de tu cuenta de forma fraudulenta, la FDIC no te reembolsa. Tu recurso es el proceso de devolución de Nacha, la buena voluntad de tu banco y cualquier seguro contra delitos comerciales o cibernéticos que tengas.
¿Qué debería incluir una lista de verificación para la prevención de fraude ACH?
Usa esta lista de verificación para establecer una rutina básica de prevención de fraude ACH.
- [ ] Hábito de conciliación diaria establecido (unos minutos, cada mañana)
- [ ] Alertas en tiempo real activadas en todas las transacciones, sin mínimo en dólares
- [ ] MFA en cada inicio de sesión bancario y en cada cuenta de correo electrónico vinculada a la banca
- [ ] Solicitudes de cambio de pago de proveedores verificadas por teléfono a un número conocido
- [ ] Número de cuenta de cobros separado de la cuenta de pagos
- [ ] Acceso de usuarios bancarios revisado en los últimos 90 días
- [ ] Bloqueos de débito ACH o positive pay activados si tu banco los ofrece
- [ ] Números de teléfono de IC3 y de la línea de fraude bancario guardados en tus contactos
- [ ] Seguro cibernético o contra delitos comerciales revisado para cobertura de fraude ACH
Preguntas Frecuentes
¿Está mi cuenta de negocios protegida de la misma manera que una cuenta personal? No. Las protecciones de la Regulation E se aplican a las cuentas de consumidores y otorgan a los individuos hasta 60 días para disputar. Las cuentas de negocios se rigen por las reglas de Nacha y tu acuerdo de depósito, con una ventana de devolución mucho más corta.
¿Cuánto tiempo tengo para disputar un débito ACH no autorizado como negocio? Generalmente 2 días hábiles bancarios a partir de la fecha de liquidación según las reglas de Nacha. Después de eso, la recuperación no está garantizada.
¿Puedo bloquear todos los débitos ACH en mi cuenta? Muchos bancos ofrecen bloqueos de débito ACH o ACH positive pay. Pregunta al tuyo. La disponibilidad y los precios varían, y algunas cuentas fintech no lo ofrecen como un producto formal.
¿Cubre el seguro de la FDIC el fraude? No. El seguro de la FDIC cubre las pérdidas por quiebra bancaria hasta el límite de cobertura. No cubre los fondos robados de tu cuenta por un tercero.
¿Cuál es la diferencia entre el fraude ACH y el fraude de transferencias electrónicas? Las transacciones ACH pueden devolverse en un corto plazo si no están autorizadas. Las transferencias electrónicas suelen ser definitivas una vez enviadas y liquidadas, por lo que los atacantes de BEC prefieren las transferencias electrónicas para grandes cantidades de dinero.
¿Necesito ACH positive pay si recibo alertas en tiempo real? Las alertas en tiempo real pueden ayudarte a detectar el fraude antes, lo que mejora tus posibilidades de devolver un débito no autorizado dentro de la ventana de Nacha. El positive pay es más fuerte porque bloquea el débito antes de que se registre. Si tu banco ofrece positive pay a un precio razonable y procesas un volumen significativo, usa ambos.
¿Puedo recuperar mi dinero si pierdo la ventana de 2 días? A veces. Tu banco puede intentar una devolución por buena voluntad, y el banco receptor puede cooperar si los fondos aún están allí. No hay garantía, y la mayoría de los atacantes mueven el dinero en cuestión de horas.
Divulgaciones
Novo Platform Inc. ("Novo") es una fintech, no un banco. Servicios bancarios proporcionados por Middlesex Federal Savings, F.A., Member FDIC. La Novo Debit Card es emitida por Middlesex Federal Savings conforme a licencias de Mastercard International Incorporated. Mastercard es una marca registrada de Mastercard International Incorporated y puede usarse dondequiera que se acepte Mastercard. La elegibilidad está sujeta a la determinación final de Novo.
Los depósitos están asegurados hasta $250,000 a través de nuestro banco asociado, Middlesex Federal Savings, Member FDIC.
Novo Platform Inc. ("Novo") se esfuerza por proporcionar información precisa, pero no puede garantizar que este contenido sea correcto, completo o actualizado. Esta página es solo para fines informativos y no constituye asesoramiento financiero o legal ni un respaldo de productos o servicios de terceros. Todos los productos y servicios se presentan sin garantía. Novo Platform Inc. no proporciona ningún asesoramiento financiero o legal, y usted debe consultar a sus propios asesores financieros, legales o fiscales.