# Proveedor que pide cambiar los datos bancarios

> El correo parece normal, el remitente es el correcto, la factura cuadra. Es la forma más común de fraude de facturas, y cómo saberlo en diez minutos.

Canonical: https://vetthisvendor.com/es/guide/supplier-changed-bank-details
Published: 2026-08-02. Updated: 2026-09-09.
Author: Jose Pollman, VetThisVendor.

Si tiene delante un correo de un proveedor diciendo que sus datos bancarios han cambiado,
pare antes de actualizar nada. Esta petición es la forma más común de fraude de facturas en
Europa, y la versión que funciona no parece sospechosa en absoluto.
Si la petición llegó por correo, la [comprobación de correo del proveedor](/es/tools/supplier-email-check) lee ese mensaje en su navegador y le dice si vino realmente del dominio de su proveedor.

**Lo único que hay que hacer: llámeles a un número que ya tuviera.** No el número del
correo, ni el de la firma, ni el de la nueva factura. Un número de una factura antigua, de
su sistema contable, o de su web a la que haya llegado usted mismo. Todo lo que sigue
explica por qué ese paso concreto es el que importa.

## Por qué el correo parece completamente normal

La versión de este fraude que triunfa no es un desconocido con un dominio clon. Es un
**correo real, desde el buzón real del proveedor real**, porque alguien entró en ese buzón,
normalmente con una contraseña de una filtración ajena o mediante una página de phishing
que la capturó semanas antes.

Una vez dentro, el atacante lee el hilo. Ve sus números de pedido, sus condiciones de pago,
el nombre de la persona que suele escribirle, cómo firma. A menudo espera a que se envíe
una factura auténtica y luego responde en el mismo hilo con nuevos datos de cuenta. A veces
crea una regla de buzón para que sus respuestas queden ocultas al proveedor real, y por eso
«escribí para comprobarlo y me lo confirmaron» no es una confirmación.

Esto significa que las comprobaciones habituales se superan:

- El **dominio de envío es auténtico**: es su dominio, así que SPF y DKIM pasan.
- La **dirección de correo es correcta**, carácter por carácter.
- El **número de IVA de la factura es real y está registrado**, porque es el suyo.
- El **historial del hilo es real**, porque es el hilo real.
- El **nuevo IBAN supera su dígito de control**, porque se abrió una cuenta operativa para
  recibir el dinero.

Nada en la factura está falsificado. Solo cambió el destino.

## Por qué la llamada no es un trámite

Cada comprobación automática responde a una pregunta de *identidad*: ¿es un negocio real?,
¿es un registro de IVA real?, ¿es un número de cuenta bien formado? Ninguna responde a la
única pregunta que importa aquí, que es de *autorización*: ¿ese negocio le pidió realmente
que enviara el dinero a otro sitio?

Ninguna fuente pública puede responder a eso. La titularidad de una cuenta bancaria no es
pública en la UE ni en el Reino Unido —Polonia es la única excepción—, así que casi ninguna
consulta le dirá a nombre de quién está la cuenta. Una persona en el proveedor sí puede, en
un minuto.

Use un número que ya tuviera: ese es todo el asunto. Un atacante que controla el buzón
controla también el número de teléfono de la firma del correo que envió.

## Qué comprobar mientras espera la devolución de la llamada

Nada de esto sustituye a la llamada. Es útil porque a veces convierte un «probablemente
está bien» en una respuesta obvia, y porque cuesta un minuto.

- **¿El país del IBAN coincide con el país de registro del proveedor?** Un proveedor alemán
  cuya cuenta está de repente en otro país merece mencionarse en la llamada. Suele ser
  inocente —tesorería de grupo, factoring o un proveedor de pago como Wise o Revolut— pero
  es un hecho que conviene decir en voz alta. Véase
  [el país del IBAN difiere del país de IVA](/es/guide/iban-country-mismatch).
- **¿El nombre del registro coincide con el de la factura?** Véase
  [número de IVA válido, nombre distinto](/es/guide/vat-name-mismatch).
- **¿El dominio es exactamente el correcto?** Léalo carácter a carácter, de derecha a
  izquierda. `rn` parece `m`, `l` parece `I`, y un guion añadido o quitado es invisible
  cuando ya sabe lo que dice la palabra.
- **¿El dominio aplica DMARC?** Si no, cualquiera puede falsificar correo desde él, lo que
  amplía las formas en que ese correo pudo llegarle. Véase
  [sin política DMARC](/es/guide/no-dmarc-policy).

Puede comprobar el número de IVA, el nuevo IBAN y el dominio a la vez en
[la página de inicio](/es), en un solo envío.

## Señales que conviene tomarse en serio

Ninguna es prueba, y su ausencia no tranquiliza. Desplazan las probabilidades:

- **Urgencia asociada al cambio.** «Antes de fin de mes», «la cuenta antigua se cierra
  hoy», «el pago falló, reenvíelo». La urgencia existe para que no llame.
- **Un cambio que llega con una factura** en vez de como aviso propio desde una cuenta que
  ya conoce.
- **La petición de mantener el cambio en discreción**, o de confirmar por el mismo hilo de
  correo en lugar de por otro canal.
- **Reply-to distinto de From.** Merece un vistazo en las cabeceras, aunque su ausencia no
  significa nada cuando el buzón está comprometido.
- **El importe es inusualmente redondo o inusualmente alto** frente a lo que este proveedor
  factura normalmente.
- **El primer contacto es un cambio bancario.** Un proveedor al que nunca ha pagado y cuyo
  primer correo de fondo son datos de cuenta nuevos.

## Si ya ha pagado

La rapidez decide el desenlace, así que haga esto antes que nada.

1. **Llame de inmediato a su banco** y pida que intenten la retrocesión. A veces el dinero
   puede detenerse en horas; pasado un día o dos suele estar perdido. Diga «fraude de pago
   autorizado»: es el término que le dirige al equipo adecuado.
2. **Llame al proveedor** a un número conocido, para que sepa que su buzón está
   comprometido. Aquí también es víctima, y otros clientes suyos están recibiendo hoy el
   mismo correo.
3. **Denúncielo.** En España, a la Policía Nacional o la Guardia Civil; la mayoría de los
   cuerpos europeos aceptan denuncias en línea. Normalmente se exige un número de denuncia
   antes de que un banco valore un reembolso.
4. **Guárdelo todo**: el correo con las cabeceras completas, la factura, el justificante de
   pago y una nota de con quién habló y cuándo.

## Qué cubre y qué no cubre la Verification of Payee

Desde el **9 de octubre de 2025** todos los bancos de la zona euro deben comprobar el nombre
del beneficiario frente al IBAN antes de que usted confirme una transferencia. Introduce la
cuenta y su banco le dice si el nombre que figura en ella coincide con el que ha escrito. La
obligación procede del Reglamento de la UE sobre pagos inmediatos y se aplica tanto a las
transferencias ordinarias como a las inmediatas.

Es el mejor control que ha existido nunca contra este fraude en concreto, y cambia para qué
sirve la llamada telefónica en lugar de sustituirla.

**Qué detecta.** Que la cuenta está a nombre de otra persona. Esa es la forma habitual de
este fraude, y ahora el banco se lo dirá antes de que el dinero salga.

**Qué no detecta, y esta es la parte que conviene saber:**

- **Una «coincidencia aproximada».** Los bancos informan también de casi-coincidencias, y
  una casi-coincidencia es exactamente el aspecto que tiene una diferencia legítima de
  nombre comercial, y también el de un nombre de cuenta deliberadamente parecido. La
  pantalla no los distingue.
- **Una cuenta mula abierta a nombre del proveedor.** Si la cuenta está realmente a ese
  nombre, la comprobación pasa. Comprueba la cuenta, no quién le pidió que pagara.
- **Cualquier cosa fuera de la zona euro.** El Reino Unido tiene Confirmation of Payee desde
  2020; buena parte del resto del mundo no tiene nada.
- **Un pago por cualquier otra vía.** Un cambio de domiciliación, un pago con tarjeta, una
  orden permanente modificada en un portal.

Así que la regla no cambia: **un cambio de datos bancarios se verifica de viva voz, en un
número que ya tenía.** La Verification of Payee le dice de quién es la cuenta. No puede
decirle si su proveedor le pidió pagar en ella, y esa sigue siendo la pregunta.

[Qué cubre y qué no cubre la comprobación del nombre del beneficiario](/es/guide/verification-of-payee)
lo desarrolla por completo.

## Para que no vuelva a pasar

El control que funciona es una norma, no una costumbre: **los cambios de datos bancarios se
verifican de viva voz en un número almacenado, siempre, por una persona distinta de la que
recibió la petición.** Escrita, aplicada a todos, sin excepciones para la gente que nos cae
bien.

Guarde los teléfonos de los proveedores en su sistema contable, no en el buzón, para que el
número al que llama no pueda editarlo quien envió el correo. Y trate un cambio confirmado
solo por correo como no confirmado en absoluto, incluida una respuesta que llegue desde la
dirección correcta.

Para esto hay una [lista de verificación de una página](/es/guide/bank-change-checklist) —quién llamó a quién, a qué número, quién lo aprobó— para imprimir y guardar junto al pago.
