Descubrir una estafa por transferencia bancaria produce una mezcla peligrosa de urgencia y desconcierto. Lo más útil es aplicar un orden: contactar con la entidad, inmovilizar accesos que puedan estar comprometidos, conservar pruebas y denunciar. La recuperación no está garantizada, especialmente cuando la persona autorizó el envío engañada por una suplantación, pero los primeros minutos importan. Esta guía ofrece orientación general para España y no sustituye el asesoramiento jurídico sobre un caso concreto.
Estafa de la transferencia bancaria: primeros pasos
Hay que llamar de inmediato al canal oficial del banco y pedir que intente detener, retroceder o retener la operación. Se facilita importe, hora, cuenta beneficiaria y referencia, y se solicita un número de incidencia. No conviene esperar a reunir un expediente perfecto. Después se cambian las credenciales del correo y de la banca desde un dispositivo fiable si existe sospecha de compromiso, se cierran sesiones y se activa doble factor. Si la cuenta pertenece a una empresa, se avisa a quienes puedan autorizar nuevos pagos.
INCIBE indica en su información sobre fraude por correo corporativo comprometido que primero se contacte con la entidad financiera para intentar revertir la transferencia. También recomienda reportar el incidente con el correo y sus cabeceras originales y denunciarlo ante las Fuerzas y Cuerpos de Seguridad. La rapidez ayuda, pero nadie debería prometer una devolución automática.
Qué hacer ante una estafa bancaria según cómo se ordenó el pago
No es igual una operación que la persona no reconoce que una transferencia que autorizó porque recibió instrucciones falsas. El Banco de España explica el tratamiento de operaciones no autorizadas o ejecutadas incorrectamente. La entidad analizará consentimiento, autenticación y diligencia. En un engaño de proveedor, puede existir una transferencia formalmente autorizada, aunque la voluntad se formara mediante fraude. Por eso conviene describir los hechos con precisión y no usar etiquetas jurídicas improvisadas.
La reclamación al banco debe presentarse por un canal que deje constancia y adjuntar la documentación disponible. Si la respuesta no resuelve el asunto, pueden existir vías posteriores ante el servicio de reclamaciones competente o los tribunales, según el caso. Los plazos y posibilidades dependen de hechos muy concretos. Ante importes elevados, conflicto contractual o posible responsabilidad de varias partes, resulta prudente pedir asesoramiento profesional pronto.

Pruebas que conviene conservar sin alterarlas
Se guardan el mensaje original, las cabeceras completas, adjuntos, factura, justificante, conversaciones, registro de llamadas y capturas donde aparezcan fecha y dirección. Es mejor exportar el correo en su formato original que reenviarlo, porque el reenvío puede perder información técnica. No se debe editar el archivo sospechoso ni borrar reglas del buzón antes de documentarlas. Una copia de trabajo permite analizar sin tocar la evidencia principal.
También se prepara una cronología: quién recibió la instrucción, qué comprobó, cuándo se modificó la cuenta y cuándo se detectó. Si el patrón fue un fraude del CEO, esa secuencia puede mostrar la presión, suplantación y salto de controles utilizados. INCIBE ofrece el 017 y sus canales de ayuda, además del reporte de incidentes. La denuncia debe identificar hechos verificables y aportar copias, conservando los originales disponibles.
Evitar un segundo daño durante la respuesta
Después del aviso inicial hay que comprobar si el atacante mantiene acceso al correo. Se revisan reglas de reenvío, inicios de sesión, cuentas de recuperación y aplicaciones conectadas. El proveedor suplantado debe ser contactado por un canal conocido, no respondiendo al mismo hilo. Si pudo haber acceso a datos personales, la organización debe valorar sus obligaciones de gestión y notificación de la brecha con su responsable de protección de datos.
La comunicación interna ha de ser discreta y suficiente. Culpar de inmediato a una persona favorece que otros oculten señales y no corrige el proceso. El objetivo es cortar el incidente, conocer su alcance y evitar nuevos pagos. No se paga a supuestos recuperadores que prometen localizar el dinero a cambio de otra transferencia, ni se facilita acceso remoto a desconocidos que dicen llamar del banco.
Controles preventivos para cambios de cuenta
Todo cambio de IBAN de proveedor debería confirmarse mediante un segundo canal ya registrado, por ejemplo una llamada al número existente en el maestro de proveedores. La persona que modifica los datos no debería ser la misma que aprueba el primer pago. Para importes relevantes se establecen doble autorización y límites. Las prisas, la confidencialidad inusual y una cuenta extranjera inesperada son señales para detenerse, no pruebas aisladas de fraude.
Una vez al año conviene ensayar el protocolo con un caso ficticio. El equipo aprende a localizar el teléfono del banco, exportar cabeceras, informar a dirección y conservar registros. También se revisan SPF, DKIM y DMARC con apoyo técnico, se aplica doble factor y se limita la información pública sobre procesos de pago. La prevención más eficaz combina tecnología y una pausa obligatoria ante cualquier cambio sensible.
Ante una transferencia fraudulenta, el orden reduce errores: banco, contención, pruebas, reporte y denuncia. Después llega el análisis jurídico y operativo. Documentar bien lo ocurrido no garantiza recuperar el importe, pero mejora la capacidad de reclamar, investigar y cerrar la vía que permitió el engaño.
