Tendencias

Fraude digital pone a prueba la verificación de identidad en la industria financiera

La evolución del fraude está llevando al sector a mirar más allá de la verificación puntual de identidad e incorporar el contexto y el riesgo de cada interacción.

La seguridad de las operaciones financieras digitales entró en una nueva etapa en Chile. Desde el 1 de agosto de 2026 son exigibles los casos de uso obligatorio de Autenticación Reforzada de Clientes (ARC) establecidos por la Norma de Carácter General N° 538 de la Comisión para el Mercado Financiero (CMF), que regula medidas de seguridad y autenticación para operaciones sometidas a la Ley N° 20.009.

En términos simples, la ARC exige que el cliente demuestre que es quien dice ser utilizando al menos dos elementos de distintas categorías: algo que sabe, como una contraseña; algo que tiene, como su teléfono; o algo que es, como su huella o rostro.

Entre los casos de uso obligatorio de ARC se encuentran principalmente las transferencias electrónicas de fondos y el enrolamiento digital. Este mecanismo considera al menos dos factores de autenticación pertenecientes a distintas categorías: conocimiento —algo que el cliente sabe—, posesión —algo que tiene— o inherencia —una característica propia del usuario.

El desafío es que el fraude también ha evolucionado. Según estadísticas de la CMF, durante el primer trimestre de 2026 se registraron más de 500 mil operaciones asociadas a reclamos por fraudes en medios de pago.

A este escenario se suman amenazas asociadas al uso de inteligencia artificial, las identidades sintéticas, la suplantación y el compromiso de credenciales, que plantean desafíos para modelos de seguridad construidos tradicionalmente alrededor de una pregunta fundamental: ¿quién eres?

Para Alberto Juárez, VP Digital ID & Trust de Sovos, esa pregunta continúa siendo indispensable, pero hoy debe complementarse con otra: ¿puedo confiar en esta interacción, ahora mismo?

«Una identidad puede verificarse correctamente en un momento determinado, pero eso no significa que todas las interacciones posteriores sean automáticamente confiables. El desafío es contar con suficiente contexto para evaluar qué está ocurriendo en cada operación y tomar decisiones de acuerdo con su nivel de riesgo», explica.

Una persona puede, por ejemplo, abrir legítimamente una cuenta y superar controles de documento, biometría y prueba de vida. Meses después, sus credenciales pueden verse comprometidas. La identidad originalmente verificada sigue siendo la misma, pero las condiciones de la interacción cambiaron.

Por eso, avanzar hacia modelos de confianza continua no significa simplemente multiplicar las verificaciones. Implica considerar señales como el dispositivo utilizado, el comportamiento habitual del cliente, el tipo y valor de la operación, modificaciones recientes de credenciales o la incorporación de nuevos beneficiarios.

Ninguna de estas señales indica necesariamente por sí sola la existencia de fraude, pero su combinación aporta contexto para evaluar una interacción.

No toda fricción es mala

Este cambio de enfoque también lleva a revisar una de las principales expectativas de la banca digital: hacer que las operaciones sean cada vez más rápidas y simples. Reducir pasos y tiempos de espera sigue siendo relevante para los clientes. Sin embargo, una operación habitual y de bajo riesgo no necesariamente requiere los mismos controles que una transacción inusual o de mayor riesgo.

«La pregunta no debería ser cómo eliminamos toda la fricción, sino dónde tiene sentido introducirla. Un control adicional puede ser necesario frente a una operación que se aparta del comportamiento habitual del cliente. Otra cosa es repetir verificaciones o solicitar información que no agrega seguridad», señala Juárez.

El desafío para las instituciones financieras es, por tanto, contar con suficientes elementos para determinar cuándo una interacción requiere controles adicionales y cuándo estos pueden resultar innecesarios.

En paralelo, la Ley 21.719 establece un nuevo marco para la protección y el tratamiento de datos personales en Chile. Su entrada en vigencia se mantiene por ahora para el 1 de diciembre de 2026, mientras se tramita un proyecto para postergarla.

Para Juárez, seguridad, experiencia e innovación no tienen por qué plantearse como objetivos contrapuestos. Contar con mayor contexto puede permitir a las instituciones financieras ajustar sus controles al riesgo de cada interacción, simplificando los procesos cuando las condiciones lo permiten y reforzándolos cuando es necesario.

«El cliente quiere transferir dinero, abrir una cuenta, solicitar un crédito o realizar una compra. El desafío para la industria es que pueda hacerlo de manera rápida, simple, segura y responsable, incorporando los controles adecuados cuando el riesgo lo requiere», concluye.

Shares: