Prevenir el fraude antes de que ocurra: Ciberseguridad desde el diseño
17 de may de 2026 Por Safe-U

Prevenir el fraude antes de que ocurra: Ciberseguridad desde el diseño


Hace unos días, una usuaria compartió en LinkedIn una experiencia interesante: al intentar hacer una transferencia desde Mercado Pago, la aplicación le mostró una advertencia simple, directa y oportuna: **“Si estás en una llamada, podría tratarse de una estafa.”** La frase parece menor. No lo es. En un ecosistema digital donde muchas operaciones financieras ocurren en segundos, una alerta bien ubicada puede ser la diferencia entre una transacción legítima y una pérdida irreversible. El punto más relevante no está únicamente en el mensaje, sino en el cambio de enfoque que representa: dejar de pensar la seguridad como una respuesta posterior al incidente y empezar a incorporarla en el diseño mismo del producto. ### El fraude no siempre empieza en la tecnología ### Durante mucho tiempo, al hablar de ciberseguridad se puso el foco en vulnerabilidades técnicas: sistemas desactualizados, credenciales débiles, malware, accesos indebidos o fallas de configuración. Todo eso sigue siendo importante. Pero muchos fraudes actuales no requieren vulnerar una aplicación ni romper una defensa tecnológica. Les alcanza con manipular a una persona. Un delincuente llama a la víctima, se presenta como empleado de un banco, de una billetera virtual, de una empresa de servicios o de un organismo público. La guía paso a paso. Le pide que abra una aplicación, que valide un código, que haga una transferencia, que “proteja” su dinero moviéndolo a otra cuenta. La víctima no está sola frente a una pantalla. Está acompañada, presionada y dirigida por el atacante en tiempo real. Ese contexto cambia todo. Porque el problema ya no es solamente si la app es segura en términos técnicos. La pregunta es si el producto está diseñado para detectar momentos de riesgo y ayudar al usuario justo antes de que tome una mala decisión. ## La seguridad también es experiencia de usuario ## Una buena experiencia de usuario no consiste solamente en reducir fricción. También implica incorporar fricción cuando esa fricción protege. Durante años, muchas plataformas digitales buscaron que todo fuera más rápido, más simple y más inmediato. Menos pasos. Menos preguntas. Menos interrupciones. Pero en operaciones sensibles —como transferencias, altas de cuentas destino, cambios de credenciales, recuperación de acceso o movimientos inusuales— la ausencia total de fricción puede convertirse en un riesgo. No toda demora es mala. No toda advertencia molesta. No toda pregunta es innecesaria. Una alerta contextual, clara y breve puede funcionar como una pausa de seguridad. Un pequeño momento para que el usuario piense: “¿Estoy haciendo esto por decisión propia o alguien me está conduciendo?” En fraude, esa pausa puede valer mucho. ## Prevenir antes de reparar ## El enfoque tradicional suele activarse después del daño: reclamos, denuncias, análisis de trazabilidad, bloqueo de cuentas, investigación interna, comunicación con el cliente y, en algunos casos, discusión sobre responsabilidades. Todo eso es necesario. Pero llega tarde. En particular, en ciertos tipos de transferencias o movimientos inmediatos, los mecanismos de reverso o recuperación pueden ser limitados. Una vez ejecutada la operación, el margen de acción se reduce drásticamente. Por eso, el mayor impacto está antes. **Antes de que el usuario confirme. Antes de que el dinero salga. Antes de que la víctima quede atrapada en la narrativa del atacante.** Esto conecta con una idea que venimos repitiendo en distintos ámbitos de ciberseguridad: prevenir suele ser menos costoso, más simple y más efectivo que reparar. ### El valor del diseño contextual ### La advertencia de Mercado Pago es interesante porque no se limita a decir “cuidado con las estafas”. Eso sería genérico, esperable y probablemente poco efectivo. El mensaje apunta a una situación concreta: estar en una llamada mientras se realiza una operación. Ese detalle importa. Las mejores alertas de seguridad no son las más largas ni las más técnicas. Son las que aparecen en el momento correcto, con el lenguaje correcto y frente al riesgo correcto. Algunos ejemplos posibles: “¿Alguien le pidió que hiciera esta transferencia?” “Ningún empleado de la empresa le solicitará mover dinero por teléfono.” “Si está siendo guiado por una llamada, detenga la operación.” “Esta cuenta destino fue agregada recientemente. Revise antes de continuar.” “Está operando desde una ubicación o dispositivo inusual.” La clave está en diseñar controles que contemplen el contexto, no solo la transacción aislada. Ubicación, dispositivo, horario, comportamiento histórico, monto, destinatario, cambios recientes, velocidad de la operación y señales de presión externa pueden aportar información valiosa para estimar riesgo. No se trata de bloquear todo. Se trata de intervenir mejor. ## Ciberseguridad, fraude y producto deben trabajar juntos ## Este tipo de medidas muestra algo que muchas organizaciones todavía tienen pendiente: la prevención del fraude no puede quedar encerrada en un área aislada. Fraude, ciberseguridad, producto, UX, legales, compliance, atención al cliente y negocio deberían participar del diseño de los recorridos críticos. Porque cada equipo ve una parte distinta del problema. Producto entiende dónde se puede insertar una alerta sin destruir la experiencia. Fraude conoce los patrones de engaño. Ciberseguridad identifica señales técnicas y vectores de abuso. Legales y compliance aportan obligaciones, responsabilidades y evidencia. Atención al cliente escucha el relato real de las víctimas. Negocio debe equilibrar conversión, seguridad y confianza. Cuando esas miradas trabajan separadas, la protección llega fragmentada. Cuando trabajan juntas, la seguridad empieza a formar parte del producto. ## El usuario no debería cargar solo con todo el riesgo ## Durante años, muchas campañas de concientización se enfocaron casi exclusivamente en decirle al usuario qué no hacer: no comparta claves, no entregue códigos, no haga clic, no confíe, no responda, no transfiera. El problema es que los ataques evolucionaron. La ingeniería social se volvió más convincente, más personalizada y más oportuna. Los criminales no improvisan: estudian emociones, urgencias, miedos y sesgos. Por eso, concientizar sigue siendo necesario, pero no alcanza. Ya no basta con informarle al usuario que existen fraudes; hay que diseñar entornos que lo ayuden a decidir mejor bajo presión. En gestión del riesgo humano, la educación debe complementarse con procesos, controles, entrenamiento y refuerzos concretos. El buen diseño de seguridad no trata al usuario como culpable. Lo trata como humano. Y los humanos se distraen, se asustan, confían, se apuran y pueden ser manipulados. Un producto seguro debería contemplar esa realidad. ## Una pregunta a tiempo puede evitar un incidente ## La advertencia “si estás en una llamada, podría tratarse de una estafa” funciona porque introduce una pregunta en el momento adecuado. No acusa. No bloquea de entrada. No abruma con tecnicismos. No exige que el usuario entienda todo el ecosistema del fraude digital. Simplemente le devuelve control. Y en un fraude guiado por teléfono, recuperar control es fundamental. Este tipo de alertas debería extenderse a más billeteras virtuales, bancos, fintechs, marketplaces y plataformas donde se realizan operaciones sensibles. No como un agregado cosmético, sino como parte estructural del diseño de prevención. La seguridad no debería aparecer solamente en la letra chica, en una política, en una campaña anual de concientización o en una comunicación posterior al incidente. Debería estar integrada en la experiencia. ## Diseñar para que el fraude falle ## El objetivo no es eliminar todo riesgo. Eso sería irreal. El objetivo es reducir la probabilidad de éxito del atacante. A veces, eso se logra con tecnologías sofisticadas. Otras, con una alerta simple. Con una pregunta. Con una pausa. Con una fricción inteligente. La transformación digital hizo que operar fuera más fácil que nunca. El desafío ahora es que también sea más seguro. Porque en fraude, la velocidad favorece al delincuente cuando la víctima actúa sin pensar. Y el diseño de producto puede hacer exactamente lo contrario: crear el segundo de reflexión que impida que el engaño se consume. Prevenir antes de que ocurra no es solo una buena práctica de ciberseguridad. Es una decisión de diseño, de negocio y de responsabilidad frente al usuario.