Saltar al contenido principal

27 de agosto de 2026 - Tiempo de lectura 5 min

Cómo evitar el fraude del cambio de cuenta bancaria que desvía las nóminas

Uno de los ciberataques con mayor impacto para una empresa es la alteración fraudulenta de los datos de pago de sus trabajadores. El denominado fraude del cambio de cuenta bancaria se ha convertido en una amenaza especialmente sensible para los departamentos de Recursos Humanos y administración, ya que afecta directamente a uno de los procesos más críticos de cualquier organización, como es el pago de las nóminas.

A diferencia de otros ataques, este fraude no depende necesariamente de una brecha técnica compleja. Su eficacia se basa en la manipulación de personas y procedimientos internos, por lo que prevenirlo exige combinar medidas de seguridad, protocolos claros y formación específica para detectar solicitudes sospechosas antes de tramitar cualquier cambio.
Evitar el fraude del cambio de cuenta bancaria para desviar las nóminas

¿Qué es el fraude del cambio de cuenta bancaria y cómo afecta a los departamentos de RR.HH.?

El fraude del cambio de cuenta bancaria es una modalidad de ciberataque en la que un atacante se hace pasar por un trabajador para solicitar a la empresa la modificación de sus datos bancarios y desviar así el pago de su nómina a una cuenta controlada por los ciberdelincuentes.

Se trata de una variante del conocido fraude del CEO o Business Email Compromise (BEC) que utiliza técnicas de suplantación de identidad y se aprovecha de un proceso habitual dentro de la gestión laboral como es el cambio de cuenta bancaria de un empleado.

Para los departamentos de RR.HH. y administración, el riesgo es especialmente alto porque la solicitud afecta a datos sensibles, suele llegar en momentos de carga operativa y puede parecer una gestión rutinaria. Si no existen protocolos de verificación claros, una simple modificación administrativa puede convertirse en una pérdida económica directa y en un problema de confianza interna.

Anatomía del engaño: ¿cómo consiguen los ciberdelincuentes desviar las nóminas?

El modus operandi del fraude del cambio de cuenta bancaria está cuidadosamente diseñado para parecer legítimo y urgente. En muchos casos, los ciberdelincuentes ejecutan una fase previa de observación e ingeniería social para identificar los nombres de los empleados, las estructuras jerárquicas y los correos de los encargados de gestionar las nóminas.

Una vez recopilada la información, el atacante suplanta la identidad de un trabajador y envía un correo al departamento de RR.HH. o administración solicitando el cambio de IBAN para el próximo pago. El mensaje puede llegar desde una dirección externa que imita el nombre del empleado, desde una cuenta aparentemente creíble o incluso desde un buzón comprometido. Para aumentar la sensación de veracidad, suele incluir datos personales, un tono cercano y una explicación urgente, como un cambio de banco de última hora o un problema con la cuenta habitual.

El momento elegido es clave. Estas solicitudes suelen enviarse en periodos de máxima carga de trabajo, como los días previos al cierre de nóminas o justo antes de ejecutar las transferencias salariales. En este contexto de urgencia y presión por cumplir los plazos, si la empresa no cuenta con un protocolo de verificación obligatorio, es más fácil que el cambio se tramite sin las comprobaciones necesarias y que la nómina acabe en una cuenta controlada por los ciberdelincuentes.

Medidas de prevención definitivas según INCIBE para blindar la gestión de nóminas

La prevención del fraude del cambio de cuenta bancaria requiere una combinación de cultura organizativa, protocolos claros y herramientas adecuadas. INCIBE subraya que la estrategia defensiva más robusta consiste en desarrollar una cultura corporativa fundamentada en la desconfianza racional y en el cumplimiento estricto de metodologías internas en los flujos administrativos. Tal y como explica el Instituto Nacional de Ciberseguridad, para evitar ser víctima de este fraude en RR.HH. hay que adoptar una serie de mecanismos de control:

  • El protocolo de doble verificación: es la regla de oro para neutralizar el fraude del cambio de cuenta bancaria. Bajo ninguna circunstancia se debe autorizar un cambio en los datos bancarios basándose únicamente en un correo electrónico. Ante cualquier petición de este tipo, el departamento de RRHH debe verificar su autenticidad a través de un canal de comunicación alternativo y previamente validado, como una llamada telefónica directa, una videoconferencia o una validación presencial.
  • Canales internos centralizados y firmas digitales: es obligatorio descartar el uso del correo electrónico para tramitar modificaciones de datos de carácter crítico como una modificación de cuenta. Por ello, es importante migrar estos flujos hacia portales del empleado centralizados que incorporen sistemas de Autenticación Multifactor (MFA). Si esto no fuera posible, se exigirá la entrega de formularios validados mediante firma electrónica avanzada que dejen constancia legal auditable de la identidad del solicitante.

Plan de acción: ¿qué hacer si tu empresa ya ha sido víctima del fraude?

Ante un incidente de fraude del cambio de cuenta bancaria, la rapidez de respuesta es fundamental. Un enfoque estructurado permite maximizar las probabilidades de recuperación y minimizar el impacto. Siguiendo las recomendaciones de INCIBE, el plan de acción debe incluir:

  1. Contactar de inmediato con la entidad bancaria para intentar bloquear o revertir la transferencia. El tiempo es un factor crítico en esta fase.
  2. Recopilar todas las evidencias como los correos electrónicos completos con sus cabeceras y los registros de actividad.
  3. Informar oficialmente al empleado afectado con transparencia, explicando la situación y los pasos que se están llevando a cabo.
  4. Presentar una denuncia formal ante las Fuerzas y Cuerpos de Seguridad del Estado, aportando toda la documentación disponible.
  5. Reportar el incidente a los canales de respuesta de INCIBE, que pueden ofrecer soporte especializado y orientación técnica.
El fraude del cambio de cuenta bancaria demuestra que una solicitud aparentemente rutinaria puede ocasionar una pérdida económica directa si no existen controles claros. Para una pyme, el riesgo no solo está en la cantidad desviada, sino también en la interrupción del pago de nóminas, la pérdida de confianza interna y el daño a la reputación.

La mejor defensa consiste en eliminar los cambios bancarios gestionados únicamente por correo electrónico, aplicar protocolos de doble verificación y formar a los equipos para que aprendan a detectar señales de suplantación, urgencia o presión. Incorporar programas de concienciación en ciberseguridad ayuda a reducir el riesgo de fraude en recursos humanos, a reforzar los procesos internos y a preparar mejor a la empresa frente a las amenazasbasadas en ingeniería social.

Etiquetas relacionadas:

Compartir artículo:

Descargar artículo en PDF

Últimos artículos y novedades

Ver todos los artículos

Contacta con nosotros: Nuestra Visión