Líderes de opinión

El fraude moderno ha superado al antiguo modelo de decisión

mm
Añade Securities.io a tus fuentes preferidas en Google

Investigaciones del UK Cryptoasset Business Council estiman que los bancos del Reino Unido han bloqueado o retrasado aproximadamente 40 % de los pagos dirigidos a intercambios de criptomonedas. Un solo intercambio observó cerca de £1 mil millones en transacciones rechazadas durante el último año.

Estas restricciones se aplicaron incluso a empresas registradas en la FCA, y en muchos casos, los clientes simplemente intentaban mover su propio dinero.

Y hay pocas razones para pensar que los pagos legítimos de alto riesgo se están bloqueando de forma tan agresiva solo en el Reino Unido. El Reino Unido es donde se ha cuantificado la magnitud del problema.

Las defensas que la mayoría de las empresas implementan asumen que el adversario se mueve a la velocidad aproximada del último cambio de regla. Eso dejó de ser cierto cuando las herramientas de IA se abarataron: para cuando un equipo de fraude ha escrito una regla para el patrón que vio la semana pasada, el atacante ya lo ha ejecutado miles de veces y ha pasado a una versión que la regla no detectará.

Sin embargo, la respuesta predeterminada ha permanecido en gran medida igual: añadir otro control, reforzar otra regla o bloquear cualquier cosa que parezca incierta. Ese enfoque captura parte del fraude. Pero también aleja a los clientes que están listos para pagar, y sus ingresos se van con ellos.

Los atacantes pueden cambiar más rápido de lo que las reglas pueden reescribirse

Las reglas funcionan mejor cuando el comportamiento sospechoso se repite de forma reconocible. Una vez que un patrón se vuelve claro en los datos de fraude o de contracargos, se puede crear una regla alrededor de él para señalar transacciones similares en el futuro.

La IA hace que ese ciclo de respuesta sea mucho más difícil de seguir. The European Banking Authority advirtió en diciembre de 2025 que los criminales ya están usando IA para automatizar partes del delito financiero y evadir la detección. Los atacantes pueden probar más variaciones con menos trabajo manual y cambiar de táctica tan pronto como un enfoque deja de funcionar.

Para una empresa de pagos de alto riesgo, esto se convierte en un problema en el punto de compra. La misma señal puede aparecer tanto en transacciones fraudulentas como legítimas, y una regla por sí sola no puede determinar a cuál está mirando.Sigo volviendo a una analogía: si la otra parte ha pasado a robots con pistolas láser, pedir caballos más rápidos y armadura más gruesa solo refuerza una defensa construida para una lucha anticuada.

El fraude se mide, los ingresos rechazados no

Cuando una regla no puede distinguir entre transacciones fraudulentas y legítimas, rechazar suele ser la opción más segura para la empresa.

Aprobar la transacción equivocada, y la pérdida puede aparecer como un contracargo. Rechazar a un buen cliente, y la pérdida es mucho más difícil de detectar porque la transacción nunca ocurre.

La presión para rechazar solo ha aumentado bajo las últimas reglas del Visa’s Acquirer Monitoring Program (VAMP). Desde el 1 de abril de 2026, el umbral excesivo de comerciantes ha pasó de 2,2 % a 1,5 % para fraudes reportados y disputas contra transacciones liquidadas.

El problema es que VAMP solo ve lo que se liquida. Una transacción fraudulenta que se aprueba puede perjudicar la proporción del comerciante más tarde, mientras que un cliente legítimo rechazado en el proceso de pago desaparece del métrico por completo.

Esto, en última instancia, brinda a los equipos de fraude una fuerte razón para ser más conservadores. Cuanto más estrictos se vuelvan, más fácil es mantener las transacciones cuestionables fuera del volumen liquidado que mide VAMP.

La paradoja de VAMP es que los comerciantes siguen sintiendo el costo en ambos lados de la decisión. El fraude no detectado puede crear exposición a contracargos, mientras que los rechazos falsos cortan ingresos legítimos antes de que lleguen a la empresa.

Los reguladores se están alejando de los controles de riesgo generales

Durante años, mayor fricción se ha considerado la respuesta más segura al delito financiero. Sin embargo, el Financial Action Task Force (FATF), el organismo global de establecimiento de normas, ahora está indicando a las empresas y supervisores que sean más precisos respecto al riesgo que realmente están gestionando.

En febrero de 2025, FATF reemplazó “commensurate” por “proportionate” en sus normas basadas en riesgos. Una medida proporcional, según la propia definición de FATF, debe corresponder al nivel de riesgo identificado y mitigarlo eficazmente. Los casos de menor riesgo también deberían ser elegibles para medidas simplificadas.

Su guía actualizada impulsa la misma idea al advertir contra la des‑riesgo que excluye a los clientes en lugar de evaluar el riesgo que tienen delante.

Hacer esa distinción antes de añadir otro control es donde la mayoría de los sistemas tienen dificultades. Una buena forma de hacerlo es mediante la puntuación pasiva de intención, porque brinda a las empresas más contexto antes de decidir si realmente se necesita otro control.

Las señales conductuales y contextuales se evalúan en segundo plano, de modo que la actividad de bajo riesgo puede pasar con menos fricción y los pagos genuinamente sospechosos reciben una inspección más detallada.

Las decisiones de fraude necesitan contexto, no más verificación

Si las restricciones amplias son la alternativa cuando el riesgo no está claro, entonces el verdadero problema es cómo una empresa adquiere la suficiente confianza para tomar una decisión más precisa.

KYC se mantiene para el cumplimiento, y confirmar quién es el cliente resuelve parte de la cuestión del fraude. El resto depende del contexto que la verificación de identidad nunca ve. Un cliente verificado que realiza un pago inusual solo es un problema si es inusual para ese cliente, y la verificación de identidad no tiene forma de saber cómo es lo normal para él.

La información útil proviene de cómo esas señales se combinan en tiempo real.

Un pago que parece inusual basándose solo en el monto puede tener mucho sentido una vez que se considera el historial del cliente, el dispositivo, el momento y la secuencia de acciones. Otro puede parecer ordinario en cada medida y volverse sospechoso solo cuando esas piezas se observan en conjunto.

El aprendizaje automático conductual ya realiza esa evaluación a medida que ocurre la transacción, lo que brinda al comerciante una base mucho más clara para la decisión.

Aquí también es donde la IA acoplada a un motor de reglas se queda corta. Si los umbrales fijos siguen tomando la decisión final, la IA solo está proporcionando más información al mismo proceso de decisión de siempre. Los atacantes pueden seguir cambiando su comportamiento, mientras que las reglas subyacentes aún dependen de patrones que la empresa ya sabe identificar.

Rechazar más no resuelve el problema subyacente

Los sistemas que rechazan de forma agresiva parecen más seguros en teoría porque los rechazos falsos no dejan rastro en los informes de fraude. Ese punto ciego ha moldeado la economía de los pagos durante demasiado tiempo.

Los comerciantes deben evaluar los motores de riesgo por el rendimiento económico total, equilibrando el margen aprobado contra las pérdidas por fraude y el valor de vida del cliente rechazado.

Más importante aún, las plataformas de pago deben desafiar el statu quo de los proveedores. Los proveedores no deben influir en las decisiones de aprobación mientras dejan que los comerciantes absorban el 100 % de la exposición a contracargos. Los verdaderos socios estratégicos respaldan sus decisiones con capital propio en el balance, asumiendo la transferencia total de la responsabilidad financiera y garantizando tasas de aprobación.

Pascal Podvin es el cofundador y director de ingresos en nSure.ai, una solución de prevención de fraude de pagos basada en IA. Un arquitecto de ingresos experimentado con más de 20 años de experiencia escalando empresas de ciberseguridad y SaaS empresariales, Pascal opera bajo la creencia fundamental de que la intención es más importante que la identidad, ya que la identidad puede ser falsificada fácilmente por estafadores modernos sofisticados.