Stablecoin Payments Hub

SPEI para empresas: Cómo prevenir fraude en transferencias

Escrito por Bitso | sept 24, 2026

Tabla de contenidos

  1. ¿Cómo proteger cada transferencia sin frenar la operación del día a día?
  2. El fraude de proveedor: la amenaza que más rápido crece en pagos empresariales
  3. Circular 14/2017: qué protege la regulación de SPEI, y qué sigue siendo tarea de tu empresa
  4. Defensas operativas que sí puede controlar tu empresa
  5. Qué hacer en las primeras horas si ya autorizaste un pago sospechoso
  6. Cómo Bitso Business ayuda a operar SPEI con más seguridad
  7. Preguntas frecuentes

Este contenido tiene fines informativos. No constituye asesoría financiera, legal, fiscal ni regulatoria. Cada empresa debe validar su implementación con sus equipos internos y asesores correspondientes. 


Un correo llega de un proveedor conocido. El membrete es el de siempre, el tono es el de siempre, hasta el nombre de quien firma es correcto. Solo cambia un dato: la CLABE a la que debe llegar el pago. Ese detalle, tan fácil de pasar por alto en medio de la operación diaria, es la puerta de entrada de algunos de los fraudes más comunes en los pagos empresariales de México.

En el primer trimestre de 2026, las quejas por fraude bancario ante la Condusef crecieron 31.5% frente al año anterior, y las instituciones financieras se negaron a reembolsar 75.7% de los montos reclamados. Conforme más compañías concentran su operación de SPEI empresarial por la velocidad y disponibilidad de este canal de pago, ese mismo volumen se vuelve un objetivo más atractivo para quien busca suplantar a un proveedor o a un directivo.

¿Cómo proteger cada transferencia sin frenar la operación del día a día? 

Aquí revisamos los riesgos reales detrás del fraude en transferencias SPEI para empresas y las defensas operativas al alcance de cualquier equipo de Gestión de Riesgos, Auditoría y Finanzas, sin importar el tamaño de la empresa.




El fraude de proveedor: la amenaza que más rápido crece en pagos empresariales

La mayoría de los fraudes en pagos entre empresas no ocurre porque alguien vulneró un sistema. Ocurre porque alguien vulneró la confianza de la persona que autoriza el pago. A inicios de 2026, la propia Condusef alertó sobre siete instituciones financieras cuyo nombre, logotipo y datos de contacto fueron replicados por defraudadores. Es el mismo manual que usan quienes se hacen pasar por un proveedor: apariencia idéntica, solo cambia el destino del dinero.

Las variantes más comunes que ve un equipo de Finanzas en México son:

  • Cambio de CLABE por correo falso. El atacante suplanta a un proveedor real y notifica una cuenta nueva justo antes de la fecha de pago.
  • Fraude del directivo. Un correo o una llamada que parece venir del director general o del director financiero, pide una transferencia urgente y confidencial, fuera del proceso habitual.
  • Error de captura. Alguien teclea mal una CLABE o confunde a un beneficiario, sin intención de fraude, y el pago sale sin posibilidad de reversa inmediata.
  • Fraude interno. Alguien con acceso legítimo da de alta o modifica beneficiarios para desviar fondos.



Circular 14/2017: qué protege la regulación de SPEI, y qué sigue siendo tarea de tu empresa 

SPEI, el Sistema de Pagos Electrónicos Interbancarios, opera bajo las reglas que el Banco de México establece en la Circular 14/2017, dirigida a los bancos y a las instituciones de fondos de pago electrónico (IFPE) que participan en el sistema. Esta circular define los requisitos técnicos, los horarios de operación y las condiciones de seguridad que deben cumplir las instituciones para procesar transferencias.

En 2023, Banxico reforzó esa circular con la Circular 12/2023, que introdujo obligaciones de ciberresiliencia desde ese año: un área responsable de la seguridad de la información, verificación continua de la infraestructura y documentación de los procedimientos. Es una señal clara de que el propio regulador ve la seguridad como una prioridad creciente para el sistema.

Ese marco protege la infraestructura del sistema: la disponibilidad, la resiliencia y la operación de bancos e IFPE. Lo que la circular no puede hacer es decidir, por tu empresa, si la CLABE que llegó por correo esta mañana pertenece de verdad a tu proveedor. Esa validación, y las defensas que la sostienen, dependen del proceso interno de cada empresa.

 

Defensas operativas que sí puede controlar tu empresa 

La buena noticia es que ninguna de estas defensas requiere tecnología compleja ni un equipo de seguridad dedicado. Requieren un proceso claro y la disciplina de seguirlo, incluso cuando el pago parece urgente.

Riesgo

Defensa operativa

Qué logra

Cambio de CLABE por correo

Verificación fuera de banda: confirmar cualquier cambio de cuenta con una llamada al número de contacto ya conocido del proveedor, nunca al que viene en el correo

Corta el vector más común de suplantación antes de programar el pago

Autorización sin doble revisión

Esquema de doble validación: quien captura un pago no es quien lo aprueba

Reduce errores de captura y fraude interno al exigir una segunda mirada independiente

Beneficiarios nuevos sin filtro

Catálogo de beneficiarios aprobados, con un periodo de espera antes de que una cuenta nueva reciba pagos de alto monto

Da tiempo para validar antes de mover dinero a una cuenta que nadie más en la empresa reconoce

Pagos fuera de patrón sin revisión

Alertas por monto inusual, beneficiario nuevo o cambio reciente de datos bancarios

Marca de forma automática las operaciones que más se parecen a un fraude conocido, para revisión antes de liquidar


Estas cuatro defensas ya cierran la mayoría de los vectores de fraude descritos arriba, sin agregar pasos innecesarios a los pagos que sí son de rutina.

Qué hacer en las primeras horas si ya autorizaste un pago sospechoso

Cuando el fraude ya ocurrió, el tiempo es el recurso más valioso. SPEI liquida en segundos, así que la ventana para detener una transferencia antes de que el dinero llegue a su destino final es muy corta, pero no inexistente.

  • Contacta de inmediato al banco o a la IFPE que procesó el pago para solicitar la cancelación o el bloqueo de los fondos en la cuenta receptora.
  • Solicita el comprobante electrónico de pago. Es la evidencia que tu equipo de Finanzas, y en su caso la autoridad, necesitarán para dar seguimiento.
  • Presenta la denuncia ante las autoridades y notifica a la Condusef si el fraude involucró a una institución financiera.
  • Revisa tu catálogo de beneficiarios: si un pago fraudulento pasó, el mismo dato falso puede seguir ahí, listo para un segundo intento.

Cómo Bitso Business ayuda a operar SPEI con más seguridad 

Bitso Business conecta a las empresas con SPEI* regulada y directamente, con trazabilidad automática de cada transacción y catálogos de beneficiarios que facilitan aplicar las defensas de este blog. Esa misma infraestructura conecta la operación local con pagos transfronterizos en América Latina, pagos masivos en América Latina y liquidez de dólares a pesos, a través de una API para pagos transfronterizos en LATAM y, cuando conviene a la operación, con stablecoins para pagos empresariales. El resultado es un solo proceso de validación y monitoreo, en lugar de uno distinto por cada país o canal de pago.

Si buscas más profundidad operativa sobre este tema, puedes revisar la guía definitiva de SPEI para empresas y la guía de nómina paso a paso de Bitso Business.


 Preguntas frecuentes 

¿La Circular 14/2017 protege a mi empresa contra fraudes?

Protege la infraestructura y la operación de los bancos e IFPE que participan en SPEI, incluyendo obligaciones de ciberresiliencia desde 2023. No sustituye los controles internos que cada empresa necesita para validar a sus propios beneficiarios.

¿Puedo recuperar el dinero de una transferencia fraudulenta por SPEI?

Depende de qué tan rápido actúes. Contactar al banco o a la IFPE de inmediato, antes de que los fondos se muevan de la cuenta receptora, es lo que más influye en la posibilidad de recuperación. Entre más tiempo pase, la probabilidad baja, y como muestran las cifras de la Condusef, buena parte de los montos reclamados no se reembolsa.

¿Necesito un equipo de seguridad dedicado para prevenir el fraude en SPEI?

No. La mayoría de los fraudes se detienen con un proceso claro: verificación fuera de banda de cambios de cuenta, doble validación de pagos y un catálogo de beneficiarios aprobados. La disciplina del proceso importa más que la sofisticación de la herramienta.

¿Hay alguna forma de verificar por mi cuenta si una CLABE pertenece al banco correcto?

Sí, existe una revisión rápida que no depende de nadie más. Los primeros tres dígitos de toda CLABE permiten verificar la institución financiera, un código que Banxico otorga de forma pública. Si tu proveedor te confirma que trabaja con un banco específico y los primeros dígitos de la CLABE nueva no corresponden a ese banco, es una señal de alerta inmediata. Esta revisión no sustituye la verificación fuera de banda, pero es un primer filtro que toma segundos.

Si el fraude ya ocurrió, ¿qué papel juegan el banco y la Condusef en el proceso?

El banco o la IFPE que envió el pago debe ayudar a rastrear la transacción y solicitar el bloqueo de fondos al banco receptor, que es quien decide si congela la cuenta mientras se investiga. Si la institución no responde o la empresa no está conforme con la resolución, puede acudir a la Condusef para presentar una reclamación formal y solicitar su intervención como mediador entre la empresa y el banco.

¿El fraude de proveedor ocurre solo por correo electrónico?

No necesariamente. El correo sigue siendo el canal más común en México, pero a nivel global ya se han documentado casos donde los defraudadores usan inteligencia artificial para imitar la voz de un directivo en una llamada telefónica y así solicitar una transferencia urgente.

 

*NVIO Pagos México, S.A.P.I. de C.V., IFPE (“NVIO México”), es una entidad autorizada y regulada por la CNBV. NVIO México habilita el acceso directo a SPEI y ofrece servicios de pago en pleno cumplimiento de la normativa mexicana.