Fraude del CEO, BEC o suplantación de proveedor
Alguien se hizo pasar por un directivo o por un proveedor habitual y consiguió una transferencia o un cambio de cuenta bancaria. Es el fraude que más dinero mueve en la pequeña y mediana empresa española, y casi siempre deja rastro en el correo corporativo.
Comunique la operación a su banco hoy mismo
El deber de devolución del artículo 45 del Real Decreto-ley 19/2018 se activa con su comunicación. Hágala por un canal que deje constancia escrita y exija el número de registro de la reclamación.
Recuerde ratificar su denuncia en 72 horas
La denuncia presentada en la Oficina Virtual de Denuncias de la Policía Nacional no produce efecto jurídico alguno mientras no la firme presencialmente en la comisaría que haya elegido, dentro de las 72 horas siguientes. Si dispone de certificado digital, DNIe o Cl@ve, la sede electrónica de la Guardia Civil evita este trámite.
¿Es su caso?
- Correo del «director general» pidiendo una transferencia urgente y confidencial
- Proveedor que comunica un cambio de IBAN que resulta ser falso
- Cuenta de correo corporativa comprometida usada para desviar cobros
- Factura legítima interceptada y modificada
Ante quién se denuncia
Esta es la ruta habitual. El orden importa: algunas vías tienen plazos que empiezan a correr con su primera comunicación, y otras exigen haber agotado un paso previo. El asistente la ajusta a su caso concreto —comunidad autónoma, tipo de entidad responsable, si dispone de certificado digital— y puede cambiarla por completo.
Servicio de Atención al Cliente de la entidad bancaria
Empiece por aquíEl proveedor de servicios de pago debe devolver el importe de una operación no autorizada de inmediato y, a más tardar, al final del día hábil siguiente al de su comunicación (artículo 45 del Real Decreto-ley 19/2018).
Comuníquelo sin demora. El plazo máximo para notificar una operación no autorizada es de 13 meses desde el cargo.
Cómo se presenta: Formulario o correo del Servicio de Atención al Cliente de la entidad. Exija número de registro de la reclamación.
- Comunique la operación no autorizada SIN DEMORA. El artículo 45 del Real Decreto-ley 19/2018 obliga al proveedor de servicios de pago a devolver el importe de inmediato y, a más tardar, al final del día hábil siguiente a aquel en que se le notificó.
- El plazo máximo para notificar una operación no autorizada es de 13 meses desde el cargo. Pasado ese plazo, decae la reclamación.
- Solicite por escrito el certificado de la operación con fecha, hora, importe, IBAN de destino y canal utilizado: es prueba clave para la denuncia penal.
Policía Nacional — Oficina Virtual de Denuncias
La transferencia obtenida mediante suplantación de un directivo o de un proveedor constituye estafa de los artículos 248 y 249 del Código Penal.
Ratificación presencial obligatoria dentro de las 72 horas siguientes a la presentación en línea.
Cómo se presenta: Oficina Virtual de Denuncias. No exige certificado digital. Abrir sede oficial ↗
- ATENCIÓN: la denuncia presentada por este canal debe ratificarse firmándola presencialmente en la comisaría elegida dentro de las 72 horas siguientes. Si no se ratifica, no produce efecto jurídico alguno.
- Lleve a la comisaría el justificante, su documento de identidad y las pruebas impresas o en soporte digital.
Comisaría de Policía Nacional o puesto de la Guardia Civil
Alternativa presencial: evita el trámite de ratificación.
Cómo se presenta: Presencialmente, en cualquier dependencia policial, sin cita previa. Abrir sede oficial ↗
- Lleve este escrito impreso y firmado por duplicado: uno se queda la dependencia y el otro, sellado, es su justificante.
- Lleve también las pruebas en un soporte (USB o impresas) y su documento de identidad.
Juzgado de Instrucción en funciones de Guardia
Vía judicial directa prevista en los artículos 259 y siguientes de la Ley de Enjuiciamiento Criminal.
Cómo se presenta: Presentación presencial en el Decanato de los Juzgados del partido judicial correspondiente. Abrir sede oficial ↗
- Vía alternativa a la policial, prevista en los artículos 259 y siguientes de la Ley de Enjuiciamiento Criminal.
- Recomendable cuando urge solicitar diligencias de aseguramiento de prueba (por ejemplo, la conservación de registros de conexión) o cuando la denuncia se presenta a través de procurador y abogado.
Apoyo disponible (no reciben denuncias)
INCIBE — Línea de Ayuda en Ciberseguridad 017
Orientación gratuita y confidencial sobre qué hacer a continuación.
Teléfono 017, WhatsApp 900 116 117 y Telegram @INCIBE017. Gratuito y confidencial, todos los días del año.
Normativa que se cita en el escrito
- Artículo 248 del Código Penal, sobre el delito de estafa.
- Artículo 249 del Código Penal, sobre la estafa informática, cuando la transferencia se consigue mediante manipulación informática.
- Artículo 250.1.5.º del Código Penal, sobre la estafa agravada cuando el valor de la defraudación supere los 50.000 euros.
- Artículo 197 bis del Código Penal, cuando el fraude se haya facilitado mediante el acceso no autorizado al sistema de información o al correo corporativo.
- Artículos 43 a 45 del Real Decreto-ley 19/2018, de servicios de pago.
Qué pruebas conservar, y cómo
Hágalo antes de nada: los rastros digitales se sobrescriben solos. Esta lista va de lo específico de su caso a lo que vale para cualquier incidente.
- Exporte el hilo completo de correo en .emlTodo el hilo, no sólo el mensaje que ordenó el pago. Las cabeceras revelan si el dominio fue suplantado, si se usó un dominio parecido o si el buzón legítimo estaba comprometido.
- Extraiga los registros de acceso al buzónEn Microsoft 365 o Google Workspace, exporte el registro de inicios de sesión y de reglas de buzón de los últimos noventa días. Las reglas ocultas de reenvío o de borrado automático son la firma característica de este fraude.
- Conserve la orden de transferencia y su justificanteOrden firmada, justificante del banco y correspondencia interna sobre la operación, incluida la conversación en la que se solicitó.
- Documente el cambio de cuenta del proveedorSi el fraude consistió en un cambio de IBAN, conserve la comunicación fraudulenta y la factura original con la cuenta correcta, además del contacto verificado del proveedor.
- Pida la retrocesión y anótelaSolicite formalmente a su entidad la retrocesión o el «recall» de la transferencia y anote la hora exacta de la petición: determina si los fondos podían bloquearse todavía.
- No borre ni «limpie» nadaNo elimine correos, conversaciones, perfiles ni archivos, aunque resulten desagradables. Tampoco reinstale equipos. Todo ello es prueba y su desaparición juega en su contra.
- Capture con fecha, hora y contexto visibleLas capturas de pantalla deben mostrar la dirección completa (URL), el remitente, la fecha y la hora del dispositivo. Una captura recortada sin contexto tiene escaso valor probatorio.
- Calcule el hash de cada archivo que entregueUn hash SHA-256 acredita que el archivo no se ha modificado desde que lo obtuvo. En Windows: «certutil -hashfile ARCHIVO SHA256». En macOS o Linux: «shasum -a 256 ARCHIVO». Anote el resultado en el propio escrito.
- Entregue copia, nunca el originalAporte una copia en un soporte que pueda dejar en la dependencia policial o judicial (un USB barato). Conserve usted el original intacto.
- Anote la cronología mientras la recuerdeFecha y hora de cada hecho, de cada llamada y de cada gestión, con el nombre de quien le atendió y el número de referencia que le dieron. Esta bitácora es, a efectos prácticos, prueba.
- Valore el sellado de tiempo o el acta notarialSi el contenido puede desaparecer (una publicación, un perfil, una web), un acta notarial o un servicio de sellado de tiempo cualificado fija su existencia en una fecha concreta. Es la forma más sólida de evitar la discusión sobre la autenticidad.
Preguntas frecuentes
Hemos transferido el dinero hace una hora. ¿Qué es lo primero?
Llamar a su entidad y pedir la retrocesión o «recall» de la transferencia, indicando que se trata de un fraude. Las primeras horas son las únicas en que los fondos pueden bloquearse antes de dispersarse. Anote la hora exacta de su petición.
¿Debemos notificarlo también como brecha de datos?
Si el atacante accedió a un buzón corporativo que contenía datos personales, sí: hay una violación de la seguridad de los datos y el plazo de notificación del artículo 33 del Reglamento General de Protección de Datos es de 72 horas.
¿Quién responde dentro de la empresa?
Depende del caso concreto, pero un fraude del CEO suele revelar fallos de control interno —ausencia de doble verificación para cambios de cuenta, por ejemplo— más que una conducta individual. Documéntelo: será relevante para el seguro y para el expediente.
El asistente ajusta el destinatario a su comunidad autónoma y a su caso, y le deja el documento con la estructura que exige la ley y los huecos señalados.
Abrir el asistente