

Protección contra el Fraude en la Banca Empresarial: Una Guía Sencilla para Pequeñas Empresas
Aprende cómo funciona la protección contra el fraude en la banca empresarial, por qué la Regulación E generalmente no cubre las cuentas de negocios y qué hacer si ocurre un fraude en tu cuenta.
Si un estafador vacía tu cuenta de cheques personal, la ley federal generalmente limita lo que debes a $50 si lo reportas rápidamente. Si un estafador vacía tu cuenta de cheques de negocios, ese límite no aplica. La pérdida puede recaer sobre ti.
Ese simple hecho cambia la forma en que una pequeña empresa debe pensar sobre el fraude. Un plan práctico contra el fraude comienza con tres preguntas: qué hace tu banco automáticamente, qué necesitas hacer tú mismo y qué debes hacer en los primeros diez minutos si algo sale mal.
¿Qué es la Protección contra el Fraude en la Banca Empresarial?
La protección contra el fraude es la combinación de controles bancarios, hábitos del cliente y procesos de disputa que mantienen el dinero en tu cuenta y lo recuperan cuando alguien logra acceder. Tiene tres capas:
- Lo que el banco hace automáticamente. Cifrado, monitoreo de fraude que señala transacciones inusuales, verificación de dispositivos al iniciar sesión, seguro de la FDIC contra fallas bancarias.
- Lo que tienes que hacer tú mismo. Activar la autenticación de dos factores, usar contraseñas únicas, limitar quién tiene acceso a la cuenta, conciliar transacciones semanalmente, verificar cambios de transferencias de proveedores por teléfono.
- Qué sucede si el dinero sigue desapareciendo. Disputas, contracargos bajo las reglas de la red de tarjetas, y los términos de tu acuerdo de cuenta para transferencias ACH y electrónicas no autorizadas.
La parte que la mayoría de los propietarios no conoce reside en la tercera capa. Las cuentas personales están cubiertas por la Regulación E del Consumer Financial Protection Bureau, que limita tu responsabilidad por transferencias electrónicas no autorizadas si las reportas rápidamente. Las cuentas de negocios no están cubiertas.
Tu recuperación depende casi por completo del acuerdo de cuenta de tu banco y de qué tan rápido detectes el problema.
Por qué las pequeñas empresas son atacadas
Los informes del FBI IC3 muestran que las pequeñas empresas representan una parte significativa de las quejas y pérdidas por ciberdelincuencia.
Las pequeñas empresas también enfrentan desventajas prácticas: menos personas revisando transacciones, saldos operativos más altos que las cuentas personales y respaldos de responsabilidad por fraude más débiles que los consumidores. Una pequeña empresa que concilia una vez al mes puede pasar por alto transferencias no autorizadas hasta que las ventanas de recuperación se hayan cerrado.
Prevención vs. Protección
Estas dos palabras se usan indistintamente y no deberían.
- La prevención detiene el fraude antes de que ocurra: 2FA, higiene de contraseñas, controles de acceso de empleados, llamadas de verificación de proveedores.
- La protección limita el daño y recupera tu dinero después del hecho: derechos de disputa, términos de cero responsabilidad de la red de tarjetas, seguro de la FDIC por fallas bancarias, tu cronograma de reporte de fraude.
Necesitas ambos. La prevención es más barata.
¿Qué Amenazas de Fraude Enfrentan con Mayor Frecuencia las Pequeñas Empresas?
Compromiso de correo electrónico empresarial (BEC) y suplantación de identidad de proveedores. Un estafador falsifica un correo electrónico de un proveedor o ejecutivo y envía nuevas instrucciones de transferencia. Los números van a una cuenta que el criminal controla. El compromiso de correo electrónico empresarial es la categoría de ciberdelincuencia empresarial con mayores pérdidas, según el seguimiento del Internet Crime Complaint Center del FBI.
Fraude con cheques. Dos formas comunes. 'Check washing' implica usar químicos para borrar la línea del beneficiario en un cheque robado para que el ladrón pueda escribir un nuevo nombre. 'Counterfeit checks' se imprimen con un número de ruta y cuenta robado de un cheque que tú escribiste hace meses. Los reportes de fraude con cheques a FinCEN se han duplicado aproximadamente desde 2021.
Fraude con ACH y transferencias bancarias. Un criminal con tus credenciales de inicio de sesión inicia transferencias ACH o bancarias salientes. A diferencia del fraude con tarjetas, estos son pagos 'pull-or-push' con ventanas de reversión muy cortas.
Toma de control de cuenta mediante 'phishing'. Reutilizas una contraseña en un sitio que sufre una brecha de seguridad. Las credenciales terminan en una lista. Un 'scraper' las prueba contra inicios de sesión bancarios. Si la autenticación de dos factores (2FA) está desactivada, el criminal entra.
Fraude interno. Un contable, contratista o exempleado con demasiado acceso emite cheques, paga nóminas a un empleado fantasma o envía ACH a una cuenta personal. Según la Association of Certified Fraud Examiners, las pequeñas empresas pierden una parte desproporcionada de sus ingresos por fraude interno porque carecen de segregación de funciones.
Fraude con tarjeta de débito sin presencia física. Alguien usa tu número de tarjeta para compras en línea sin tener la tarjeta física. El número se filtró por una brecha de seguridad de un comercio, un sitio de 'phishing' o un 'skimmer'.
¿Cómo pueden las aplicaciones conectadas crear riesgo de fraude bancario empresarial?
La mayoría de las pequeñas empresas ahora conectan su cuenta bancaria a un conjunto de herramientas de terceros: Stripe para pagos, Shopify para comercio electrónico, QuickBooks o Xero para contabilidad, Gusto o similar para nóminas. Cada conexión es una puerta.
Cuando haces clic en "Connect with Novo" dentro de otra aplicación, normalmente le otorgas permisos a través de un protocolo llamado OAuth. En términos sencillos, firmas una delegación: esta aplicación puede leer mis transacciones, o esta aplicación puede mover dinero en mi nombre, hasta que yo la revoque. El banco no ve la contraseña. La aplicación obtiene un token.
Tres modos de fallo comunes:
- Un antiguo contratista conectó una herramienta a tu cuenta y la conexión sigue funcionando.
- Una aplicación que probaste una vez y dejaste de usar sigue autorizada.
- Una herramienta de terceros sufre una brecha de seguridad y el atacante usa los tokens robados.
Un control práctico es una revisión trimestral de cada aplicación conectada. Dentro de la aplicación Novo, ve a Settings > Integrations y revoca cualquier cosa que no uses activamente. Las integraciones de Novo incluyen Stripe, Shopify, QuickBooks, Xero y Wise, y los permisos de las aplicaciones conectadas se pueden revisar y revocar en Settings > Integrations; trata cada una como una credencial que necesita el mismo cuidado que la contraseña de tu banco.
¿Cómo protegen los bancos las cuentas empresariales?
Los bancos asumen parte de la carga. Las protecciones varían, pero la mayoría de los proveedores de banca empresarial de buena reputación ofrecen alguna versión de lo siguiente:
[Seguro de la FDIC de hasta $250,000 por depositante, por banco asegurado](/business-banking-security/fdic-insurance). Esto cubre lo que sucede si el banco mismo quiebra. No te reembolsa por pérdidas por fraude. La distinción importa porque la publicidad a menudo la difumina.
Cifrado en tránsito y en reposo. Tu sesión con el banco está cifrada, y los datos de la cuenta almacenados están cifrados en los servidores del banco.
Monitoreo de fraude automatizado. Los bancos califican las transacciones en tiempo real y rechazan o marcan cualquier cosa que se ajuste a un patrón de fraude. La calificación es imperfecta, por eso a veces te rechazan una tarjeta en un restaurante nuevo.
[Autenticación de dos factores y verificación de dispositivos](/business-banking-security/passkeys). Un código enviado a tu teléfono, una aplicación de autenticación o una passkey. Microsoft ha informado que la autenticación multifactor bloquea más del 99% de los intentos automatizados de toma de control de cuentas.
Controles de tarjeta. Congela y descongela la tarjeta en la aplicación. Notificaciones push para cargos. Límites de gasto en tarjetas individuales de empleados.
Positive Pay y aprobación dual para ACH y transferencias. Los bancos comerciales más grandes ofrecen Positive Pay, donde subes una lista diaria de cheques que has emitido y cualquier otra cosa es rechazada. La aprobación dual requiere que un segundo usuario libere los pagos ACH o transferencias salientes. Estos son controles potentes para negocios que emiten muchos cheques o transferencias. Para negocios más pequeños, el bloqueo de tarjetas y las alertas push ayudan a detectar el fraude con tarjetas rápidamente, pero no reemplazan Positive Pay o la aprobación dual para empresas que envían muchos cheques, pagos ACH o transferencias.
¿Qué pasos de protección contra el fraude debería tomar cada pequeña empresa?
Puedes hacer la mayor parte de lo que importa en una tarde.
1. Activa la 2FA. En la aplicación de Novo, ve a Settings > Security. Tarda unos 30 segundos y bloquea la ruta más común de toma de control de cuentas.
2. Usa un gestor de contraseñas. 1Password, Bitwarden o el gestor integrado de tu navegador. El objetivo es una contraseña larga y única para tu banco que nunca se reutilice en una herramienta de marketing, foro o aplicación SaaS que algún día pueda ser vulnerada.
3. Mantén separadas las finanzas personales y de tu negocio. Una vulneración en tu Venmo personal no debería tener un camino hacia tu capital operativo. Las cuentas separadas también simplifican tu contabilidad.
4. Limita quién tiene acceso a la cuenta. Dale a tu contador permisos de solo lectura donde la herramienta lo permita. Elimina el acceso el día que alguien se vaya. Audita trimestralmente.
5. Concilia las transacciones semanalmente, no mensualmente. Reporta los débitos ACH no autorizados sospechosos inmediatamente. Según las reglas de NACHA, los derechos de devolución de ACH para negocios pueden ser tan cortos como la apertura del siguiente día hábil después de la liquidación, por lo que reportar el mismo día te da la mejor oportunidad de recuperación.
Una cadencia mensual pierde esa ventana casi siempre.
6. Verifica los cambios de transferencia de proveedores por teléfono. Si un proveedor te envía un correo electrónico con nuevas instrucciones de transferencia, llámalos a un número que ya tengas registrado. No al número del correo electrónico. Este hábito detiene muchas estafas de suplantación de identidad de proveedores antes de que el dinero salga de tu cuenta.
¿Cómo protege Novo las cuentas de negocios contra el fraude?
Novo es una fintech, no un banco. Los servicios bancarios son proporcionados por Middlesex Federal Savings, F.A., Member FDIC. Los depósitos están asegurados hasta por $250,000 a través de nuestro banco asociado, Middlesex Federal Savings, Member FDIC. Las protecciones importantes para el día a día están en la aplicación de Novo:
- Autenticación de dos factores al iniciar sesión y notificaciones push para transacciones con tarjeta, para que puedas revisar los cargos poco después de que se registren.
- Bloqueo y desbloqueo de tarjeta desde la aplicación móvil de Novo. Si una tarjeta se pierde o un cargo parece incorrecto, puedes congelarla desde la aplicación y descongelarla de la misma manera.
- Manejo de disputas para transacciones no autorizadas con tarjeta de débito, sujeto a los términos y condiciones de cero responsabilidad de Mastercard. Reporta cualquier sospecha de fraude tan pronto como la detectes.
- Las cuentas de Novo no tienen tarifas mensuales y no tienen saldo mínimo. No te ves obligado a guardar efectivo que no estás vigilando activamente solo para evitar una tarifa.
- Gestión de aplicaciones conectadas en Configuración > Integraciones, para que puedas revisar y revocar los permisos OAuth para Stripe, Shopify, QuickBooks, Xero y otras herramientas.
Una desventaja honesta: Novo no acepta depósitos en efectivo, lo que puede ser una limitación para negocios que manejan mucho efectivo. El modelo exclusivo en línea de Novo también elimina el riesgo de fraude por depósitos en sucursal, pero los negocios aún necesitan controles para el fraude con cheques, ACH, tarjetas y aplicaciones conectadas.
¿Qué hacer si detectas fraude en tu cuenta de negocios?
La velocidad importa más que cualquier otra cosa. Toma las siguientes acciones de inmediato.
Primeros 10 minutos.
- Bloquea tu tarjeta en la app de Novo.
- Cambia tu contraseña de Novo.
- Cierra sesión en todas las sesiones activas.
Primera hora.
- Llama al soporte de Novo para abrir una disputa y señalar las transacciones específicas.
- Anota las marcas de tiempo, los montos y los nombres de los comercios involucrados. Los necesitarás.
Mismo día.
- Revisa los permisos de tus apps conectadas: Stripe, Shopify, QuickBooks, Xero, nómina, cualquier otra con acceso bancario. Revoca todo lo que no reconozcas o no uses activamente.
- Cambia las contraseñas de tu correo electrónico, software de contabilidad y nómina. Si el atacante tiene tu correo, puede interceptar los enlaces de restablecimiento.
Dentro de 24 horas.
- Reporta los débitos ACH no autorizados a Novo para que la solicitud de devolución pueda enviarse dentro del plazo de NACHA.
- Presenta una queja en el Internet Crime Complaint Center del FBI, ic3.gov, por cualquier fraude cibernético. También preséntala en ReportFraud.ftc.gov.
- Para cheques robados o alterados, presenta un reporte a la policía local y al U.S. Postal Inspection Service si el cheque se envió por correo.
Durante la disputa.
- Notifica a los proveedores y clientes que puedan haber recibido facturas falsas a tu nombre.
- Mantén un registro escrito de cada paso, cada llamada, cada número de referencia. Esto se convertirá en tu expediente de disputa.
¿Qué Preguntan las Pequeñas Empresas Sobre la Protección Contra el Fraude Bancario?
¿Las cuentas bancarias comerciales están aseguradas por la FDIC de la misma manera que las cuentas personales?
Para fallas bancarias, sí: el seguro de la FDIC cubre las cuentas de depósito hasta $250,000 por depositante, por banco asegurado, y eso incluye las cuentas de cheques comerciales, pero cubre la falla bancaria, no las pérdidas por fraude. Las protecciones al consumidor de la Regulación E contra transferencias electrónicas no autorizadas no se extienden a las cuentas comerciales, por lo que una pequeña empresa generalmente asume la pérdida por transferencias ACH y electrónicas fraudulentas a menos que su acuerdo bancario indique lo contrario.
¿Novo reembolsa las transacciones fraudulentas?
Novo investiga las transacciones disputadas con tarjeta de débito bajo los términos de cero responsabilidad de Mastercard por uso no autorizado, sujeto a los términos y condiciones de Mastercard. El camino más rápido hacia la recuperación es bloquear tu tarjeta en la app y luego contactar al soporte de Novo para abrir una disputa. Para el fraude de ACH y transferencias electrónicas, tu recuperación depende de la rapidez con la que reportes y de la cooperación del banco receptor, por eso es importante la conciliación el mismo día.
¿Cuánto tiempo suele tardar en resolverse una disputa por fraude?
El tiempo de resolución de una disputa de tarjeta de débito depende de las reglas de la red de tarjetas, la investigación del banco y los hechos del caso. Los plazos de devolución de ACH son mucho más cortos y se rigen por las reglas de NACHA, por lo que debes reportar la actividad ACH no autorizada dentro de aproximadamente un día hábil para tener la mejor oportunidad de recuperación.
¿La banca comercial en línea es más segura que una sucursal tradicional?
La banca comercial en línea tiene riesgos diferentes a la banca de sucursal. Las plataformas solo en línea eliminan los escenarios de depósito en ventanilla, pero las empresas aún necesitan controles para cheques móviles, ACH, transferencias electrónicas, tarjetas y credenciales de cuenta. Una autenticación de dos factores (2FA) sólida y auditorías trimestrales de integración reducen dos riesgos importantes de la banca en línea: inicios de sesión robados y permisos de aplicaciones olvidados.
¿Cuál es el paso de prevención de fraude más efectivo que una pequeña empresa puede tomar?
Activa la autenticación de dos factores en cada cuenta que maneje dinero: tu banco, tu correo electrónico, tu software de contabilidad, tu herramienta de nómina. Microsoft ha informado que la MFA bloquea más del 99% de los intentos automatizados de toma de control de cuentas. Para la mayoría de las pequeñas empresas, activar la 2FA es uno de los pasos de mayor impacto en relación con el tiempo que toma.
¿Puede una app conectada como Stripe o QuickBooks ser la fuente de un incidente de fraude?
Sí. Cuando conectas una app de terceros a tu cuenta bancaria a través de OAuth, le otorgas a esa app permiso para leer transacciones o mover dinero en tu nombre. Si la app es vulnerada, o si la conexión de un antiguo contratista nunca fue revocada, el atacante puede actuar a través de esa autorización. Revisa tus apps conectadas trimestralmente en Configuración > Integraciones y revoca todo lo que no uses activamente.
Avisos Legales
Novo Platform Inc. ("Novo") es una empresa de tecnología financiera (fintech), no un banco. Los servicios bancarios son proporcionados por Middlesex Federal Savings, F.A., Miembro de la FDIC. La Novo Debit Card es emitida por Middlesex Federal Savings conforme a licencias de Mastercard International Incorporated. Mastercard es una marca registrada de Mastercard International Incorporated y puede usarse dondequiera que se acepte Mastercard. La elegibilidad está sujeta a la determinación final de Novo.
Los depósitos están asegurados hasta por $250,000 a través de nuestro banco asociado, Middlesex Federal Savings, Miembro de la FDIC.
Novo Platform Inc. ("Novo") se esfuerza por proporcionar información precisa, pero no puede garantizar que este contenido sea correcto, completo o actualizado. Esta página tiene fines informativos únicamente y no constituye asesoramiento financiero o legal ni un respaldo de ningún producto o servicio de terceros. Todos los productos y servicios se presentan sin garantía. Novo Platform Inc. no proporciona ningún asesoramiento financiero o legal, y usted debe consultar a sus propios asesores financieros, legales o fiscales.