El fraude financiero siempre ha girado en torno a un documento. Una firma falsificada. Una factura falsificada. Una identidad falsificada. El documento era el instrumento: el objeto que creaba el registro falso, autorizaba la transacción, establecía la identidad o iniciaba la transferencia.
Lo que ha cambiado en la era de IntelligentFILE no es la naturaleza del fraude, sino los aspectos económicos relacionados con la creación de la herramienta y la rapidez con la que puede implementarse a gran escala.
Cuando la elaboración de un documento fraudulento convincente requería habilidad humana, tiempo y asumir riesgos, el volumen se veía limitado de forma natural. El estafador tenía que crear la falsificación, entregarla y resistir el escrutinio. La IA generativa ha reducido considerablemente el coste y el tiempo necesarios para crear contenido fraudulento convincente.
Hoy en día, el coste de producir un documento falso que sea preciso en cuanto al contexto, convincente desde el punto de vista estructural y sin errores sintácticos es, a efectos prácticos, nulo. El artesano ha sido sustituido por una cadena de producción. Y esta cadena no duerme, no se cansa y no comete esos pequeños errores en los que solían basarse los investigadores experimentados.
La industrialización del fraude documental
El sector de los servicios financieros se encuentra en la encrucijada de todas las principales tendencias de fraude impulsadas por la inteligencia artificial al mismo tiempo. Un solo archivo puede servir para verificar la identidad, autorizar un pago, respaldar una decisión crediticia, desbloquear una cuenta o cumplir un requisito normativo. Esto hace que las entidades financieras estén especialmente expuestas a los efectos acumulativos del fraude basado en la inteligencia artificial: más archivos, contenidos más convincentes, menores costes de producción y una implementación más rápida.
Crecimiento interanual del 244 % en la falsificación de documentos digitales (2024, Entrust)
4,4 millones de dólares: coste medio de una filtración relacionada con el phishing (2025, IBM)
30 500 millones de dólares de gasto global en KYC/KYB para 2030 (Juniper Research)
La falsificación de documentos digitales aumentó un 244 % interanual en 2024. Las falsificaciones digitales representaron el 57 % de todo el fraude documental; fue el primer año en que superaron a las falsificaciones físicas (2025, Entrust). Es el indicio de un cambio estructural: un punto de inflexión tecnológico que ha alterado de forma permanente la economía del fraude en el sector. Y se concentra precisamente en las categorías de documentos de las que más dependen las entidades financieras: la verificación de identidad, la autorización de transacciones, la incorporación de nuevos clientes y el cumplimiento normativo.
Los cuatro principales vectores de fraude
IntelligentFILE se ha convertido en la herramienta principal en cuatro categorías distintas de fraude. Cada una de ellas aprovecha un aspecto diferente de las capacidades avanzadas del archivo y cada una elude una capa diferente de los controles tradicionales contra el fraude.
Vector | Qué es | Señal |
01 · Fraude de identidad: documentos de identidad sintéticos | La IA puede generar o manipular documentos de KYC que puedan poner en duda una verificación superficial. Los documentos de KYC incluyen documentos de identidad, justificantes de domicilio, registros sobre el origen de los fondos y pruebas de la titularidad real. | El crecimiento interanual de la falsificación de documentos digitales ha sido del 244 %; los «deepfakes» representan ya el 40 % de los intentos de fraude biométrico, mientras que los intentos de «selfies» falsificados mediante «deepfakes» han aumentado un 58 %.(2026, Entrust) |
02 · Fraude en los pagos: instrucciones de transferencia y facturas generadas por IA | La IA general puede reducir el esfuerzo necesario para crear facturas fraudulentas, instrucciones de pago y autorizaciones de transferencia bancaria que reproduzcan el formato, la terminología y la precisión contextual de los documentos legítimos de contrapartes conocidas. | Pérdidas por estafas de tipo «BEC» denunciadas al IC3 del FBI: 3.04 mil millones de dólares en 2025 (frente a los 2.77 mil millones de dólares de 2024) |
03 · Integridad del modelo: Contaminación con datos sintéticos | A medida que las entidades financieras incorporan conjuntos de datos sintéticos en sus modelos de lucha contra el blanqueo de capitales, sistemas de detección de fraudes y motores de puntuación crediticia, los datos sintéticos creados con fines adversos se convierten en un vector de fraude a nivel de modelo. | Gartner prevé que el 60 % de los proyectos de IA fracasarán de aquí a 2026 debido a la falta de datos regulados y preparados para la IA. El NIST identifica el envenenamiento de datos y de modelos como categorías fundamentales de ataques adversarios al aprendizaje automático. NIST AI 100-2. En 2025, la NSA, la CISA, el FBI y sus socios internacionales publicaron unas directrices sobre los riesgos para la seguridad de los datos en el ámbito de la IA, entre los que se incluyen los datos modificados de forma maliciosa y las vulnerabilidades de la cadena de suministro de datos. |
04 · Fraude en la cadena de suministro: uso malintencionado de archivos procedentes de fuentes fiables | Los ataques a la cadena de suministro generados por IA incorporan cargas maliciosas en archivos procedentes de proveedores y socios conocidos y de confianza: informes de auditoría, modificaciones de contratos, certificados de cumplimiento y documentación de diligencia debida. | El 99 % de las entidades financieras señalaron un aumento de los costes relacionados con el cumplimiento normativo en materia de delitos financieros en 2023 (LexisNexis/Forrester) En el 48 % de las filtraciones recogidas en el conjunto de datos del DBIR de 2026 de Verizon estuvieron implicados terceros, lo que supone un aumento interanual del 60 %. |
El campo de batalla del KYC
De todas las categorías de documentos del sector de los servicios financieros, el proceso de «conozca a su cliente» (KYC) se sitúa en el punto de encuentro más relevante entre el volumen de archivos, el riesgo de fraude y las obligaciones normativas. Cada proceso de incorporación de un cliente genera un conjunto de documentos de identidad, evaluaciones de riesgo y registros de cumplimiento normativo.
Se prevé que el gasto de las empresas financieras en sistemas KYC y KYB alcance los 30 500 millones de dólares a nivel mundial en 2030, frente a los algo menos de 20 000 millones de dólares de 2025 (2026, Juniper). Esa cifra refleja no solo el coste del cumplimiento normativo, sino también la carga operativa que supone procesar, validar y gestionar una categoría de documentos que se ha convertido en el principal objetivo del fraude de identidad impulsado por la inteligencia artificial.
El problema es estructural y se desarrolla en dos ejes simultáneamente. Por un lado, la IA ha incrementado drásticamente el rendimiento del procesamiento legítimo de KYC, lo que permite a las instituciones incorporar a más clientes, realizar actualizaciones de supervisión con mayor frecuencia y generar más categorías de documentos por cada evento relacionado con el cliente. Por otro lado, la IA ha hecho que los documentos fraudulentos que entran en ese mismo flujo de trabajo sean más convincentes, más voluminosos y más difíciles de distinguir de los documentos legítimos.
Atributo | Presentación válida | Contribución que podría haber sido generada o manipulada por IA |
Tipo de documento | Documento de identidad expedido por las autoridades con las características de seguridad previstas y la documentación acreditativa correspondiente (pasaporte, documento biométrico) | Documento sintético, alterado o falsificado, diseñado para imitar una credencial auténtica |
Emisor / verificación | Los atributos relativos al emisor, al número de documento y a la identidad pueden validarse mediante procesos de verificación homologados. | Los datos del emisor, el número de documento o los atributos de identidad pueden ser incoherentes, imposibles de verificar, haber sido alterados o reutilizados. |
Representación de archivos | Captura original del documento físico, credencial generada por el emisor o copia digitalizada legítima | Archivo generado, editado, recomponido o convertido digitalmente que puede imitar el formato esperado de un documento |
Procedencia y metadatos | Puede contener señales de captura, creación, edición o procedencia verificables criptográficamente, cuando estén disponibles. | Puede presentar indicios de procedencia incoherentes, ausentes, incompletos, contradictorios o imposibles de verificar; la mera ausencia de dichos indicios no constituye prueba de fraude. |
Estructura y contenido del documento | Coherencia en el diseño previsto, las fuentes, los elementos de seguridad, las relaciones entre campos y la zona legible por máquina o el dígito de control | Posibles anomalías en el diseño, las fuentes, la composición de las imágenes, la alineación de los campos, las regiones biométricas o la lógica de la zona legible por máquina y del dígito de control |
Veredicto inicial sobre el malware | Es posible que no devuelva ninguna firma de malware conocida | También es posible que no se encuentre ninguna firma de malware conocida; un veredicto de «sin malware» no garantiza la autenticidad del documento. |
Decisión necesaria | Verificar la identidad del emisor, la autenticidad del documento y la correspondencia con el titular mediante controles de verificación de identidad basados en el riesgo | Derivar el caso para realizar un análisis forense más exhaustivo de los documentos, la verificación del emisor, comprobaciones de autenticidad o controles biométricos cuando proceda, y la revisión de posibles fraudes |
La comparación anterior refleja la realidad operativa a la que se enfrentan a gran escala los equipos de cumplimiento normativo y de lucha contra el fraude: la inspección superficial de un documento KYC legítimo y de otro fabricado mediante IA arroja el mismo veredicto. No se detecta ninguna firma conocida. No hay anomalías de comportamiento. No hay indicios estructurales visibles para las herramientas diseñadas para la generación anterior de falsificaciones. La distinción reside en la estructura profunda del archivo: en las señales de procedencia, la integridad de los metadatos, los marcadores de autenticidad del contenido y las anomalías estructurales que requieren una inspección profunda del archivo para salir a la luz, y no una simple búsqueda de firmas que podría pasarlas por alto.
La IA no solo ha hecho que los documentos falsos resulten más convincentes. Ha provocado que la relación de costes y beneficios del fraude documental sea asimétrica de forma permanente. El coste de crear un expediente falso es ahora, a efectos prácticos, nulo. El coste de no detectarlo se mide en millones. Esa asimetría es la carga que IntelligentFILE impone a todas las instituciones que tramitan documentos de gran importancia.
La cascada de costes
La carga financiera que supone el fraude facilitado por IntelligentFILE no se limita a una sola partida contable. Se extiende en cadena a las pérdidas directas, los costes de investigación, las sanciones reglamentarias, las medidas correctoras y el daño a la confianza en la institución que se produce tras la divulgación pública de un caso de fraude en un sector regulado.
Categoría de costes | Referencia |
Pérdidas directas por fraude | 3.04B $ en estafas de suplantación de identidad (BEC) al año (2025, FBI IC3) |
Investigación de una filtración | |
Sanciones reglamentarias | Exposición ante el NYDFS y la DORA |
Medidas correctivas en materia de KYC | |
Reparación de la integridad del modelo | Gartner: El 60 % de los proyectos de IA fracasan debido a la mala calidad de los datos |
La dimensión normativa
La carga que supone IntelligentFILE no es solo económica. Para las entidades reguladas, es cada vez más normativa, ya que los marcos diseñados en torno a la generación anterior de riesgos basados en archivos se están reinterpretando, actualizando y aplicando en un entorno que dichos marcos no habían previsto.
Marco | Ámbito de aplicación | Relevancia |
Parte 500 del NYDFS | Nueva York · Banca y seguros | Exige a las entidades afectadas que mantengan la autenticación multifactorial, el cifrado y controles de ciberseguridad «razonables». Las autoridades reguladoras están redefiniendo el término «razonable» para que abarque la inspección exhaustiva de archivos y el análisis con múltiples motores, y no solo con un único motor antivirus. |
DORA | UE · Servicios financieros | La Ley de Resiliencia Operativa Digital aborda la gestión de riesgos de las TIC y la exposición a terceros. Los archivos generados por IA que circulan por la cadena de suministro y las relaciones con los proveedores entran directamente en su ámbito de aplicación. |
Ley de la UE sobre la IA | UE · Intersectorial | Las aplicaciones de IA de alto riesgo en el sector de los servicios financieros (puntuación crediticia, detección de fraudes, KYC) deben demostrar la integridad y la gobernanza de los datos. |
La tendencia normativa es clara: los sistemas de autenticación de un solo factor se están convirtiendo en una señal de alarma para los auditores, y ya no son un mero requisito que cumplir. En marcos normativos como la Parte 500 del NYDFS y la DORA, la velocidad y la sofisticación de las amenazas impulsadas por la inteligencia artificial constituyen el punto de referencia con el que se mide ahora la seguridad «razonable». Una herramienta basada en firmas, con un retraso de entre 24 y 72 horas frente a una amenaza generada a la velocidad de milisegundos, no es razonable. Es obsoleta por definición.
Qué requiere la gestión del fraude a nivel de documentos
La carga que supone el fraude en IntelligentFILE no puede abordarse únicamente en el perímetro. Requiere una gestión que actúe a nivel de documento: una inspección y validación que vaya más allá del escaneo superficial para examinar la estructura profunda, la integridad de la procedencia y la autenticidad del contenido de cada archivo de alto riesgo que entre en un flujo de trabajo de gran importancia.
En el caso de los flujos de trabajo de KYC y de incorporación de clientes, esto implica el «desarme» y la reconstrucción del contenido en el momento de la ingesta, no después de que el documento haya sido revisado, ni después de que haya sido archivado, sino antes de que se convierta en un registro. En cuanto a los flujos de trabajo de autorización de pagos, significa un análisis estructural del contenido de los archivos que permita identificar anomalías generadas por IA e invisibles para la detección de firmas. En el caso de los procesos de entrenamiento de modelos, implica la depuración de cada archivo de datos antes de que llegue al modelo, ya que un conjunto de entrenamiento viciado no es un fallo de seguridad de los archivos, sino un fallo de inteligencia institucional.
La necesidad imperiosa de gestionar el fraude
IntelligentFILE ha convertido el fraude documental en un proceso industrial. Gestionarlo requiere una respuesta a escala industrial: una que funcione a la velocidad de ingesta de archivos, aplique una inspección exhaustiva a cada documento en cada flujo de trabajo relevante y considere la ausencia de una firma conocida no como un veredicto de inocencia, sino como un elemento desconocido que exige un análisis más detallado.
En la última entrada de esta serie, dirigimos la mirada hacia el horizonte y hacia la próxima frontera del riesgo de seguridad de los archivos, que ya se está perfilando mientras las organizaciones aún se están adaptando a la actual. La criptografía poscuántica no es un problema del futuro. Los archivos que se generan, cifran y archivan hoy son los que mañana serán el objetivo de adversarios con capacidad cuántica. El futuro de IntelligentFILE depende de si los fundamentos criptográficos en los que se basa podrán resistir.
Detener las amenazas antes de que lleguen a los sistemas financieros
El riesgo de los archivos es un riesgo financiero. OPSWAT los datos de los clientes, los sistemas de transacciones y el cumplimiento normativo mediante una prevención de amenazas a los datos en múltiples capas.
Descubre cómo puedes proteger tu organización conlas solucionesOPSWAT para entidades financieras.
Navegación por la serie
Anterior: El riesgo de IntelligentFILE
Próximamente: Inteligencia adversaria
