Proveedor que pide cambiar los datos bancarios
Por Jose PollmanPublicado el Actualizado el
Si tiene delante un correo de un proveedor diciendo que sus datos bancarios han cambiado, pare antes de actualizar nada. Esta petición es la forma más común de fraude de facturas en Europa, y la versión que funciona no parece sospechosa en absoluto. Si la petición llegó por correo, la comprobación de correo del proveedor lee ese mensaje en su navegador y le dice si vino realmente del dominio de su proveedor.
Lo único que hay que hacer: llámeles a un número que ya tuviera. No el número del correo, ni el de la firma, ni el de la nueva factura. Un número de una factura antigua, de su sistema contable, o de su web a la que haya llegado usted mismo. Todo lo que sigue explica por qué ese paso concreto es el que importa.
Por qué el correo parece completamente normal
La versión de este fraude que triunfa no es un desconocido con un dominio clon. Es un correo real, desde el buzón real del proveedor real, porque alguien entró en ese buzón, normalmente con una contraseña de una filtración ajena o mediante una página de phishing que la capturó semanas antes.
Una vez dentro, el atacante lee el hilo. Ve sus números de pedido, sus condiciones de pago, el nombre de la persona que suele escribirle, cómo firma. A menudo espera a que se envíe una factura auténtica y luego responde en el mismo hilo con nuevos datos de cuenta. A veces crea una regla de buzón para que sus respuestas queden ocultas al proveedor real, y por eso «escribí para comprobarlo y me lo confirmaron» no es una confirmación.
Esto significa que las comprobaciones habituales se superan:
- El dominio de envío es auténtico: es su dominio, así que SPF y DKIM pasan.
- La dirección de correo es correcta, carácter por carácter.
- El número de IVA de la factura es real y está registrado, porque es el suyo.
- El historial del hilo es real, porque es el hilo real.
- El nuevo IBAN supera su dígito de control, porque se abrió una cuenta operativa para recibir el dinero.
Nada en la factura está falsificado. Solo cambió el destino.
Por qué la llamada no es un trámite
Cada comprobación automática responde a una pregunta de identidad: ¿es un negocio real?, ¿es un registro de IVA real?, ¿es un número de cuenta bien formado? Ninguna responde a la única pregunta que importa aquí, que es de autorización: ¿ese negocio le pidió realmente que enviara el dinero a otro sitio?
Ninguna fuente pública puede responder a eso. La titularidad de una cuenta bancaria no es pública en la UE ni en el Reino Unido —Polonia es la única excepción—, así que casi ninguna consulta le dirá a nombre de quién está la cuenta. Una persona en el proveedor sí puede, en un minuto.
Use un número que ya tuviera: ese es todo el asunto. Un atacante que controla el buzón controla también el número de teléfono de la firma del correo que envió.
Qué comprobar mientras espera la devolución de la llamada
Nada de esto sustituye a la llamada. Es útil porque a veces convierte un «probablemente está bien» en una respuesta obvia, y porque cuesta un minuto.
- ¿El país del IBAN coincide con el país de registro del proveedor? Un proveedor alemán cuya cuenta está de repente en otro país merece mencionarse en la llamada. Suele ser inocente —tesorería de grupo, factoring o un proveedor de pago como Wise o Revolut— pero es un hecho que conviene decir en voz alta. Véase el país del IBAN difiere del país de IVA.
- ¿El nombre del registro coincide con el de la factura? Véase número de IVA válido, nombre distinto.
- ¿El dominio es exactamente el correcto? Léalo carácter a carácter, de derecha a
izquierda.
rnparecem,lpareceI, y un guion añadido o quitado es invisible cuando ya sabe lo que dice la palabra. - ¿El dominio aplica DMARC? Si no, cualquiera puede falsificar correo desde él, lo que amplía las formas en que ese correo pudo llegarle. Véase sin política DMARC.
Puede comprobar el número de IVA, el nuevo IBAN y el dominio a la vez en la página de inicio, en un solo envío.
Señales que conviene tomarse en serio
Ninguna es prueba, y su ausencia no tranquiliza. Desplazan las probabilidades:
- Urgencia asociada al cambio. «Antes de fin de mes», «la cuenta antigua se cierra hoy», «el pago falló, reenvíelo». La urgencia existe para que no llame.
- Un cambio que llega con una factura en vez de como aviso propio desde una cuenta que ya conoce.
- La petición de mantener el cambio en discreción, o de confirmar por el mismo hilo de correo en lugar de por otro canal.
- Reply-to distinto de From. Merece un vistazo en las cabeceras, aunque su ausencia no significa nada cuando el buzón está comprometido.
- El importe es inusualmente redondo o inusualmente alto frente a lo que este proveedor factura normalmente.
- El primer contacto es un cambio bancario. Un proveedor al que nunca ha pagado y cuyo primer correo de fondo son datos de cuenta nuevos.
Si ya ha pagado
La rapidez decide el desenlace, así que haga esto antes que nada.
- Llame de inmediato a su banco y pida que intenten la retrocesión. A veces el dinero puede detenerse en horas; pasado un día o dos suele estar perdido. Diga «fraude de pago autorizado»: es el término que le dirige al equipo adecuado.
- Llame al proveedor a un número conocido, para que sepa que su buzón está comprometido. Aquí también es víctima, y otros clientes suyos están recibiendo hoy el mismo correo.
- Denúncielo. En España, a la Policía Nacional o la Guardia Civil; la mayoría de los cuerpos europeos aceptan denuncias en línea. Normalmente se exige un número de denuncia antes de que un banco valore un reembolso.
- Guárdelo todo: el correo con las cabeceras completas, la factura, el justificante de pago y una nota de con quién habló y cuándo.
Qué cubre y qué no cubre la Verification of Payee
Desde el 9 de octubre de 2025 todos los bancos de la zona euro deben comprobar el nombre del beneficiario frente al IBAN antes de que usted confirme una transferencia. Introduce la cuenta y su banco le dice si el nombre que figura en ella coincide con el que ha escrito. La obligación procede del Reglamento de la UE sobre pagos inmediatos y se aplica tanto a las transferencias ordinarias como a las inmediatas.
Es el mejor control que ha existido nunca contra este fraude en concreto, y cambia para qué sirve la llamada telefónica en lugar de sustituirla.
Qué detecta. Que la cuenta está a nombre de otra persona. Esa es la forma habitual de este fraude, y ahora el banco se lo dirá antes de que el dinero salga.
Qué no detecta, y esta es la parte que conviene saber:
- Una «coincidencia aproximada». Los bancos informan también de casi-coincidencias, y una casi-coincidencia es exactamente el aspecto que tiene una diferencia legítima de nombre comercial, y también el de un nombre de cuenta deliberadamente parecido. La pantalla no los distingue.
- Una cuenta mula abierta a nombre del proveedor. Si la cuenta está realmente a ese nombre, la comprobación pasa. Comprueba la cuenta, no quién le pidió que pagara.
- Cualquier cosa fuera de la zona euro. El Reino Unido tiene Confirmation of Payee desde 2020; buena parte del resto del mundo no tiene nada.
- Un pago por cualquier otra vía. Un cambio de domiciliación, un pago con tarjeta, una orden permanente modificada en un portal.
Así que la regla no cambia: un cambio de datos bancarios se verifica de viva voz, en un número que ya tenía. La Verification of Payee le dice de quién es la cuenta. No puede decirle si su proveedor le pidió pagar en ella, y esa sigue siendo la pregunta.
Qué cubre y qué no cubre la comprobación del nombre del beneficiario lo desarrolla por completo.
Para que no vuelva a pasar
El control que funciona es una norma, no una costumbre: los cambios de datos bancarios se verifican de viva voz en un número almacenado, siempre, por una persona distinta de la que recibió la petición. Escrita, aplicada a todos, sin excepciones para la gente que nos cae bien.
Guarde los teléfonos de los proveedores en su sistema contable, no en el buzón, para que el número al que llama no pueda editarlo quien envió el correo. Y trate un cambio confirmado solo por correo como no confirmado en absoluto, incluida una respuesta que llegue desde la dirección correcta.
Para esto hay una lista de verificación de una página —quién llamó a quién, a qué número, quién lo aprobó— para imprimir y guardar junto al pago.
Ejecutar una comprobación →Registro, IBAN, sanciones de la UE y dominio de envío, en una sola pasada. Gratis, sin registro.
Verificador de facturas →Cargue la factura de un proveedor, o pegue su texto, y los números de IVA, las cuentas bancarias y los dominios de correo que contiene se leen en su navegador: el archivo nunca se sube. Corrija lo que se haya leído mal y ejecute todas las comprobaciones a la vez.