La llamada que parece inofensiva puede revelar una falla más profunda en la seguridad de su empresa

Una llamada desconocida ya no es una simple interrupción: puede ser el primer movimiento de un fraude que termine comprometiendo dinero, datos y confianza. En América Latina, el spam telefónico está evolucionando hacia esquemas de ingeniería social cada vez más convincentes, donde el delincuente no necesita vulnerar un sistema si logra persuadir a una persona. La amenaza cambia cuando una llamada aparentemente rutinaria activa miedo, urgencia o autoridad: un supuesto banco, operador, comercio o servicio puede pedir códigos, instalar aplicaciones o confirmar información sensible. Para las empresas, el problema va mucho más allá de enseñar a “no contestar números extraños”. Se trata de proteger decisiones, canales, procesos y datos frente a ataques que explotan el comportamiento humano. La seguridad digital empieza antes del firewall: comienza en el criterio con el que cada persona responde, verifica y actúa. Y esa capacidad debe diseñarse, entrenarse, medirse y sostenerse. 👉 LEE NUESTRO BLOG...

Durante años aprendimos a relacionar la ciberseguridad con antivirus, contraseñas, servidores, copias de respaldo, firewalls y sistemas de detección.

Todo eso continúa siendo necesario.

Pero hay una realidad empresarial que merece mucha más atención: uno de los componentes más difíciles de proteger no se encuentra dentro del centro de datos.

Está sentado frente al teléfono.

Es la persona que recibe una llamada inesperada y debe decidir, en cuestión de segundos, si quien habla realmente representa al banco, al proveedor tecnológico, a un cliente, a una entidad pública o incluso a un compañero de trabajo.

Ese instante puede convertirse en una decisión de seguridad.

Y cuando la organización no ha preparado a sus personas para tomarla correctamente, el delincuente encuentra una puerta que ningún firewall puede cerrar.

Según información divulgada por Kaspersky en febrero de 2026, el 88 % de los latinoamericanos incluidos en sus datos de Who Calls recibió llamadas no deseadas entre diciembre de 2025 y enero de 2026, y aproximadamente el 11 % de esas llamadas estuvo relacionado con intentos de fraude bancario y promociones engañosas.

El problema, por tanto, ya no debería analizarse únicamente como spam.

Estamos frente a una evolución del fraude basado en confianza.

El delincuente no siempre necesita atacar la tecnología

Existe una idea equivocada que todavía encuentro en muchas organizaciones: creer que un ciberdelincuente necesariamente debe vulnerar un sistema informático para provocar daño.

En numerosos casos ocurre exactamente lo contrario.

El atacante intenta evitar la tecnología de seguridad y concentrarse en la persona.

¿Por qué intentar romper una contraseña mediante procedimientos técnicos complejos si alguien puede conseguir que el propio usuario entregue voluntariamente un código de verificación?

¿Por qué atacar directamente una infraestructura bancaria si puede convencer a una persona de realizar una transferencia?

¿Por qué intentar vulnerar una aplicación si puede inducir al usuario a instalar voluntariamente una herramienta que permita acceso remoto?

Esta es precisamente la lógica de la ingeniería social.

La tecnología protege sistemas.

La ingeniería social intenta manipular decisiones.

Kaspersky advirtió en abril de 2026 que los delincuentes están utilizando llamadas que imitan asesores bancarios, operadores de telecomunicaciones, servicios de soporte, entidades de seguridad social y comercios electrónicos. El elemento común suele ser la construcción artificial de urgencia, temor o autoridad para conseguir información, códigos, instalaciones de aplicaciones o transferencias.

Aquí aparece una conclusión empresarial importante:

La seguridad no puede depender exclusivamente de herramientas.

Debe convertirse también en comportamiento organizacional.

El verdadero objetivo es reducir su capacidad para pensar

Observe con atención muchas modalidades de fraude telefónico.

Normalmente aparece una frase que intenta acelerar la decisión.

“Detectamos un movimiento sospechoso”.

“Su cuenta será bloqueada”.

“Debe confirmar inmediatamente”.

“Tenemos que validar su identidad”.

“Existe un problema con su línea”.

“Su compra presenta una novedad”.

El objetivo psicológico es evidente.

Eliminar tiempo de análisis.

Cuando una persona siente que puede perder dinero, acceso, reputación o una oportunidad, aumenta la probabilidad de que actúe antes de verificar.

Por eso el fraude telefónico moderno debe entenderse también como un problema de diseño organizacional.

Una empresa puede tener excelentes sistemas de seguridad y, simultáneamente, procesos internos que favorezcan el fraude.

Por ejemplo, si los empleados están acostumbrados a resolver situaciones urgentes por teléfono sin verificar identidad, existe una debilidad.

Si los responsables financieros reciben instrucciones extraordinarias sin un segundo mecanismo de confirmación, existe una debilidad.

Si proveedores, clientes y colaboradores comparten demasiada información públicamente, existe una debilidad.

Si una organización utiliza números personales para operaciones corporativas críticas, existe otra.

El problema no está necesariamente en una herramienta.

Está en la arquitectura con la que la empresa maneja información, identidad, comunicaciones y decisiones.

En TODO EN UNO.NET sostenemos desde hace años una idea sencilla: nunca la tecnología por la tecnología en sí misma; sino la tecnología por la funcionalidad.

Aplicada a seguridad significa algo muy concreto.

No basta con comprar soluciones.

Debemos preguntarnos qué riesgo reducen, qué comportamiento modifican y qué proceso protegen.

Si desea analizar cómo están funcionando actualmente los procesos de protección de información, comunicaciones y tratamiento de datos dentro de su organización, puede iniciar una conversación consultiva desde https://t.mtrbio.com/todo-en-unonet

Una llamada puede utilizar información que la propia empresa hizo pública

Existe otro elemento que muchas organizaciones subestiman.

Los delincuentes no necesitan conocer todos nuestros datos.

Necesitan conocer suficientes datos para parecer creíbles.

Nombre.

Cargo.

Empresa.

Número telefónico.

Correo electrónico.

Banco utilizado.

Proveedor tecnológico.

Nombre de un directivo.

Nombre de un cliente.

Ciudad.

Una compra reciente.

Una relación comercial.

Gran parte de esa información puede encontrarse dispersa entre páginas web, redes sociales, directorios empresariales, bases de datos filtradas, publicaciones profesionales o comunicaciones anteriores.

Cuando esos pequeños fragmentos se combinan, aparece algo muy poderoso: contexto.

Y el contexto produce credibilidad.

Una llamada genérica produce sospecha.

Una llamada donde alguien conoce el nombre del responsable financiero, menciona correctamente al proveedor utilizado por la empresa y describe un procedimiento aparentemente familiar puede producir confianza.

Ahí cambia completamente el nivel de riesgo.

El fraude deja de parecer improvisado y comienza a parecer personalizado.

Por eso proteger datos personales no consiste únicamente en cumplir una norma o publicar una política de privacidad.

También implica comprender dónde están los datos, quién puede acceder a ellos, para qué se utilizan, cuánto tiempo se conservan y qué exposición generan.

La protección de datos se convierte entonces en protección de confianza.

Las llamadas silenciosas también deberían llamar nuestra atención

Existe una modalidad particularmente interesante porque parece no representar amenaza alguna.

Suena el teléfono.

La persona responde.

Nadie habla.

Quizás aparece una grabación breve.

Después la llamada termina.

La reacción normal suele ser ignorarla.

Sin embargo, Kaspersky señala que algunas llamadas silenciosas pueden utilizarse para comprobar si un número está activo, identificar momentos en los que una persona responde e incluso recopilar pequeñas muestras de voz que posteriormente podrían integrarse en intentos de fraude más sofisticados.

Esto no significa que toda llamada silenciosa forme parte de una operación criminal.

Sí significa que debemos abandonar la idea de que una llamada sin conversación necesariamente carece de riesgo.

Además, la evolución de la inteligencia artificial está aumentando la capacidad de crear engaños cada vez más convincentes.

La misma lógica ya puede observarse en otras modalidades digitales. Kaspersky informó en marzo de 2026 que la inteligencia artificial está facilitando la creación de sitios falsos más realistas capaces de imitar servicios financieros y plataformas conocidas con mayor precisión.

El empresario debería extraer una enseñanza importante.

La autenticidad ya no puede juzgarse únicamente por apariencia.

Una voz puede parecer auténtica.

Una página puede parecer auténtica.

Un mensaje puede parecer auténtico.

Un número telefónico puede parecer conocido.

Por eso las organizaciones necesitan pasar de una cultura de confianza intuitiva hacia una cultura de verificación.

La pregunta correcta no es “¿cómo bloqueamos llamadas?”

Bloquear spam ayuda.

Identificar números sospechosos ayuda.

Utilizar herramientas de seguridad ayuda.

Pero esas medidas solucionan solamente una parte del problema.

La pregunta empresarial verdaderamente importante es otra:

¿Qué debería ocurrir dentro de nuestra organización cuando alguien recibe una comunicación inesperada que solicita información, acceso, dinero o una acción extraordinaria?

Ahí comienza una política funcional de seguridad.

Una empresa madura debería establecer principios simples.

Ninguna contraseña se entrega por teléfono.

Ningún código de autenticación se comparte.

Ninguna solicitud financiera extraordinaria se ejecuta sin verificación independiente.

Ninguna aplicación se instala porque alguien que llamó lo solicita.

Ningún cambio de cuenta bancaria de un proveedor debería aprobarse exclusivamente mediante una llamada o correo.

Ningún supuesto incidente urgente debería impedir verificar al interlocutor mediante canales oficiales.

Las recomendaciones publicadas por Kaspersky siguen precisamente esa lógica: terminar comunicaciones que ejercen presión indebida, no entregar contraseñas ni códigos, evitar instalar aplicaciones solicitadas telefónicamente y verificar cualquier situación mediante los canales oficiales de la entidad correspondiente.

Lo importante para una empresa no es memorizar consejos.

Es convertirlos en procesos.

Porque una recomendación depende de que alguien la recuerde.

Un proceso correctamente diseñado reduce la posibilidad de que alguien deba improvisar.

Si su empresa nunca ha evaluado formalmente cómo se verifican llamadas, cambios de proveedores, instrucciones financieras, accesos, autorizaciones y solicitudes de información, puede ser conveniente revisar esa estructura antes de que un incidente obligue a hacerlo. Puede conversar con TODO EN UNO.NET desde https://t.mtrbio.com/todo-en-unonet

La capacitación tradicional tampoco es suficiente

Otro error frecuente consiste en resolver el problema mediante una conferencia anual de ciberseguridad.

Se reúne al personal.

Se muestran algunas amenazas.

Se explican buenas prácticas.

Se envía una presentación.

Y se considera terminado el proceso.

Pero los delincuentes cambian sus historias constantemente.

La organización también debe aprender constantemente.

La seguridad necesita convertirse en hábito.

El colaborador debería reconocer señales como presión emocional, urgencia artificial, solicitudes excepcionales, cambios inesperados de procedimiento, peticiones de códigos, instalaciones remotas o instrucciones financieras fuera de los canales habituales.

Pero también necesita saber qué hacer después.

¿A quién informa?

¿Cómo verifica?

¿Dónde reporta?

¿Qué ocurre si ya entregó información?

¿Existe un canal interno para incidentes?

¿Quién decide bloquear accesos?

¿Quién contacta al banco?

¿Quién evalúa los datos posiblemente comprometidos?

Una organización verdaderamente preparada no depende de empleados perfectos.

Construye mecanismos para detectar errores rápidamente y limitar sus consecuencias.

Proteger información significa proteger operación, dinero y reputación

Existe además una tendencia empresarial peligrosa: separar artificialmente la protección de datos de la ciberseguridad.

En la realidad ambas están profundamente relacionadas.

Cuando un delincuente obtiene información personal puede utilizarla para mejorar un engaño.

Cuando consigue credenciales puede acceder a información.

Cuando controla una cuenta puede suplantar identidad.

Cuando suplanta identidad puede engañar clientes, proveedores o colaboradores.

Cuando consigue acceso financiero puede producir pérdidas directas.

Cuando ocurre un incidente, además del dinero aparecen consecuencias operativas, legales y reputacionales.

La información es combustible para numerosos fraudes.

Por eso su tratamiento debería formar parte del gobierno empresarial.

No debería ser exclusivamente responsabilidad del abogado.

Ni únicamente responsabilidad del ingeniero.

Ni exclusivamente responsabilidad del responsable de seguridad.

Es una responsabilidad organizacional.

La defensa más fuerte comienza conectando personas, procesos y tecnología

Después de décadas trabajando con organizaciones he observado un patrón que se repite con demasiada frecuencia.

Las empresas buscan primero una herramienta.

Después intentan adaptar la organización alrededor de ella.

Nosotros preferimos comenzar en el sentido contrario.

Primero comprender el riesgo.

Después analizar los procesos.

Luego definir responsabilidades.

Finalmente seleccionar la tecnología que realmente aporta funcionalidad.

En materia de fraude telefónico, esa secuencia resulta especialmente importante.

Una aplicación de identificación de llamadas puede reducir exposición.

Un sistema de autenticación puede proteger accesos.

Una política puede establecer límites.

Una capacitación puede mejorar criterio.

Un procedimiento de doble verificación puede proteger operaciones financieras.

Un sistema de gestión de incidentes puede acelerar la respuesta.

Cada elemento cumple una función diferente.

La fortaleza aparece cuando todos trabajan juntos.

Eso es arquitectura.

No una colección de herramientas.

La empresa debería diseñar también su capacidad para desconfiar

La palabra “desconfianza” suele tener una connotación negativa dentro de las organizaciones.

Sin embargo, en seguridad digital necesitamos una forma saludable de desconfianza.

No significa trabajar bajo sospecha permanente.

Significa aceptar que determinadas operaciones requieren comprobación.

Cuando una llamada solicita algo excepcional, verificar no debería interpretarse como falta de cortesía.

Debería ser procedimiento.

Cuando un directivo solicita una transferencia extraordinaria, confirmar no debería interpretarse como falta de confianza.

Debería ser control.

Cuando un proveedor informa un cambio de cuenta bancaria, realizar una segunda comprobación debería ser obligatorio.

Cuando alguien solicita información personal, conocer la finalidad, legitimidad y canal debería ser normal.

La cultura organizacional debe permitir que una persona diga:

“Antes de continuar necesito verificar”.

Esas seis palabras pueden evitar pérdidas importantes.

Una Arquitectura de Protección de Datos y Confianza Digital

El crecimiento de las amenazas basadas en ingeniería social demuestra que muchas organizaciones necesitan ampliar su concepto de protección.

No solamente proteger sistemas.

Proteger identidades.

Proteger conversaciones.

Proteger decisiones.

Proteger datos.

Proteger transacciones.

Proteger relaciones de confianza.

Desde TODO EN UNO.NET abordamos este desafío desde una Arquitectura de Protección de Datos y Confianza Digital (APDP).

Su lógica no consiste en instalar soluciones indiscriminadamente.

Consiste en comprender cómo circula la información dentro de una organización, qué personas intervienen, qué decisiones pueden generar riesgo y qué controles deben existir para reducirlo.

Una arquitectura adecuada debería conectar gobierno de datos, cumplimiento, procedimientos, seguridad tecnológica, formación y capacidad de respuesta.

Porque el fraude casi nunca respeta departamentos.

Puede comenzar en una llamada recibida por servicio al cliente y terminar afectando finanzas.

Puede comenzar con información obtenida de una persona y terminar comprometiendo una cuenta corporativa.

Puede iniciar con un proveedor y terminar involucrando datos de clientes.

El riesgo se mueve transversalmente.

La protección también debe hacerlo.

Cuando aparece el fraude, la tecnología suele ser solamente una parte de la historia

Una empresa puede invertir mucho dinero en tecnología y continuar vulnerable.

Puede ocurrir porque sus procesos permiten excepciones sin control.

Porque existe demasiada información expuesta.

Porque los colaboradores no saben cómo verificar comunicaciones.

Porque no existe separación adecuada de responsabilidades.

Porque nadie ha definido qué hacer frente a una posible suplantación.

Porque la seguridad depende excesivamente del criterio individual.

Por eso el spam telefónico debería servirnos como una señal.

No solamente sobre las llamadas que recibimos.

Sobre la manera como nuestras organizaciones están construidas.

La pregunta que un empresario debería hacerse no es simplemente:

“¿Cómo evitamos estas llamadas?”

La pregunta verdaderamente útil es:

“Si mañana alguien intenta engañar a nuestra organización mediante una llamada perfectamente convincente, ¿qué estructura impediría que esa llamada termine convirtiéndose en una pérdida?”

La respuesta probablemente no será una sola aplicación.

Será una combinación de personas preparadas, procesos claros, datos protegidos, controles inteligentes y tecnología funcional.

Esa diferencia separa una empresa que reacciona ante incidentes de una empresa que desarrolla capacidad para anticiparlos.

La protección digital no debería comenzar después del fraude.

Debe comenzar mucho antes, cuando todavía tenemos la posibilidad de diseñar cómo queremos responder.

Si considera que es momento de revisar cómo su organización protege información, verifica comunicaciones y administra riesgos asociados con datos y confianza digital, puede iniciar una conversación consultiva con TODO EN UNO.NET en https://t.mtrbio.com/todo-en-unonet

Porque la seguridad empresarial del futuro probablemente no dependerá solamente de reconocer qué tecnología es confiable.

Dependerá de construir organizaciones capaces de detenerse, verificar y pensar antes de actuar.

Julio César Moreno Duque
Fundador – TODO EN UNO.NET
"Nunca la tecnología por la tecnología en sí misma; sino la tecnología por la funcionalidad."

TODO EN UNO.NET

Queremos darle a conocer nuestra EMPRESA creada en 1995. Todo En Uno.Net S.A.S es fundadora de la Organización Empresarial Todo En Uno.NET. Todo En Uno.Net S.A.S. es una empresa especializada en brindar CONSULTORIAS Y COMPAÑAMIENTO en el área tecnológica y administrativa basándonos en la última información tecnológica y de servicios del mercado, además prestamos una consultoría integral en varias áreas como son: CONSULTORIAS TECNOLOGICAS, CONSULTORIAS EMPRESARIALES, CONSULTORIA MERCADEO TECNOLÓGICO, CONSULTORIA EN TRATAMIENTO DE DATOS PERSONALES, Y con todos nuestros aliados en la organización TODO EN UNO.NET

Publicar un comentario

Esperamos sus comentarios

Artículo Anterior Artículo Siguiente