Saltar al contenido principal

Las nuevas funciones de clave de acceso y contacto de confianza de Chase: guía de seguridad para pequeñas empresas

Publicado Actualizado por última vez 11 min de lecturaMike ThriftMike Thrift
Las nuevas funciones de clave de acceso y contacto de confianza de Chase: guía de seguridad para pequeñas empresas

Bastan tres segundos de audio para clonar una voz de forma lo bastante convincente como para engañar a un cajero bancario, a un contable o incluso al cónyuge de un empresario. Esto no es una hipótesis sacada de una conferencia de ciberseguridad: es la capacidad básica de los modelos de voz comerciales disponibles hoy en día, y es exactamente la amenaza que empujó a Chase a rediseñar en silencio la forma en que sus clientes inician sesión y autorizan movimientos de dinero.

A principios de 2026, Chase comenzó a implementar claves de acceso (passkeys) para iniciar sesión en chase.com y restablecer contraseñas, junto con una función independiente llamada Persona de Contacto de Confianza (Trusted Contact Person), que señala las transferencias bancarias de alto riesgo a alguien ajeno a la transacción. Ninguna de las dos funciones generó grandes titulares fuera de la prensa especializada en banca, pero juntas representan la señal más clara hasta ahora de que el fraude impulsado por IA ha obligado a los bancos a repensar la seguridad de las cuentas desde cero, y los propietarios de pequeñas empresas, que mueven capital operativo real a través de estas mismas pantallas de inicio de sesión, son quienes más tienen que ganar al entender qué cambió y por qué.

Por qué el inicio de sesión de tu banco de repente se ve diferente

Durante veinte años, ser "lo bastante seguro" para la banca en línea significó una contraseña más, quizás, un código por mensaje de texto. Ese modelo se está desmoronando por una razón concreta: la IA ha hecho que el eslabón más débil de esa cadena —el ser humano que puede ser engañado— sea mucho más fácil de engañar.

Según Goran Loncaric, director general de JPMorganChase, las claves de acceso cierran esta brecha porque la clave criptográfica privada nunca sale del dispositivo del cliente. "No se puede adivinar, reutilizar ni obtener mediante phishing", algo que importa porque los ataques de phishing y de relleno de credenciales dependen de engañar a alguien para que escriba una contraseña en una página de inicio de sesión falsa o reutilice una contraseña filtrada de otra brecha. Una clave de acceso no tiene nada que escribir, así que no hay nada que robar.

La función de Persona de Contacto de Confianza aborda un ataque completamente distinto: uno en el que el fraude no apunta en absoluto al inicio de sesión, sino a la llamada telefónica que viene después. Chase la diseñó específicamente en respuesta a las estafas de deepfake y suplantación de voz, en las que un estafador llama a un empresario haciéndose pasar por un proveedor, un ejecutivo o incluso un familiar, y lo presiona para que autorice una transferencia urgente. Al designar un contacto de confianza, una transferencia de alto riesgo activa una alerta a esa segunda persona —que no tiene acceso a la cuenta ni a su saldo—, lo que le da a alguien la oportunidad de decir "espera, ¿de verdad autorizaste esto?" antes de que el dinero desaparezca.

La amenaza detrás de la función

Las cifras explican por qué los bancos están actuando ahora en lugar de esperar.

Clonar una voz ya no requiere acceso especial ni equipo costoso. Una prueba gratuita de un modelo de voz comercial, unos treinta segundos de audio extraídos de un video de LinkedIn o un podcast corporativo, y un teléfono bastan para producir una clonación convincente de la voz de alguien. Esa barrera tan baja se refleja directamente en las estadísticas de fraude: los intentos de fraude relacionados con deepfakes aumentaron más de un 2,000% en los últimos tres años, y los ataques de phishing de voz (vishing) en particular se dispararon varios cientos por ciento en 2025 a medida que las herramientas de IA se volvieron más accesibles.

La exposición financiera para las pequeñas y medianas empresas no es abstracta. Las pérdidas por incidente derivadas de fraudes habilitados por deepfakes en el segmento de pymes suelen oscilar entre $30,000 y $400,000 —a menudo como resultado de una sola llamada telefónica o video convincente que suplanta a un director ejecutivo, un proveedor o un representante bancario y solicita una transferencia urgente. Los propios bancos tampoco son inmunes: las instituciones financieras reportan pérdidas promedio de aproximadamente $600,000 por incidente de deepfake de voz, y casi una cuarta parte de ellas pierde más de $1 millón.

Este es el contexto en el que "añadir un paso de inicio de sesión" y "designar un contacto de confianza" dejan de sonar a fricción y empiezan a sonar a sentido común.

Lo que las claves de acceso realmente cambian para ti

Si nunca has configurado una, una clave de acceso puede parecer abstracta en comparación con una contraseña que llevas años memorizando. En la práctica, es más simple, no más complicada:

  • No hay contraseña que recordar ni escribir. Desbloqueas una clave de acceso con el mismo dato biométrico o PIN que ya usas para desbloquear tu teléfono o portátil: Face ID, una huella dactilar o un código de acceso del dispositivo.
  • Nada queda almacenado en un servidor para ser robado. Las contraseñas tradicionales se almacenan (idealmente cifradas mediante hash) en los servidores de la empresa, que es precisamente lo que queda expuesto en una filtración. La mitad privada de una clave de acceso nunca sale de tu dispositivo, así que no existe una base de datos de contraseñas que los atacantes puedan robar en primer lugar.
  • Las páginas de phishing dejan de funcionar. Una página falsa de "inicio de sesión de Chase" puede capturar una contraseña que escribas en ella. No puede capturar una clave de acceso, porque esta está vinculada criptográficamente al dominio real chase.com y simplemente no responderá a un sitio impostor.
  • Además, es mensurablemente más confiable. Los datos independientes de adopción de la Alianza FIDO sitúan la tasa de éxito de inicio de sesión con clave de acceso en aproximadamente un 93%, frente a un 63% con contraseñas, una diferencia impulsada sobre todo por el hecho de que la gente olvida o escribe mal sus contraseñas.

Nada de esto requiere que seas una persona técnica. Si tu banco ofrece claves de acceso, activar una suele ser un cambio de configuración de dos minutos, y puedes mantener tu contraseña como respaldo mientras te familiarizas.

Esto no es solo un problema de Chase

Chase es el banco más grande de Estados Unidos por activos, así que sus movimientos suelen marcar el ritmo para el resto del sector, pero no actúa en solitario. La adopción de claves de acceso ha llegado a la corriente principal más rápido que casi cualquier otra tecnología de seguridad en la memoria reciente: la Alianza FIDO reportó unos 5,000 millones de claves de acceso en uso activo en todo el mundo según su informe del Día Mundial de la Clave de Acceso 2026, con un 90% de las personas ya conscientes de la tecnología y cerca de la mitad usándola con regularidad cuando se ofrece. Del lado empresarial, el 68% de las organizaciones ha implementado o está implementando activamente claves de acceso para el inicio de sesión de sus empleados.

Esto importa para los propietarios de pequeñas empresas porque las cuentas que usas a diario —tu banco, tu proveedor de nómina, tu software de contabilidad, tu registrador de dominios— cada vez es más probable que ofrezcan una opción de clave de acceso, aunque no lo hayan anunciado con un comunicado de prensa. Lo más práctico es revisar periódicamente la configuración de seguridad de tus cuentas en lugar de esperar un anuncio por correo electrónico.

Cómo reconocer un intento de deepfake o vishing

La tecnología por sí sola no lo detectará todo, especialmente en el periodo previo a que todos los proveedores y bancos implementen una autenticación más sólida. Aún existen algunas señales de comportamiento que distinguen la mayoría de las estafas asistidas por IA de las solicitudes legítimas:

  • La solicitud crea una urgencia artificial. "Esto tiene que hacerse ahora mismo, antes de que termine el día" es una táctica de manipulación, no una restricción normal de negocio. Las transferencias, los pagos a proveedores y los cambios de nómina legítimos casi nunca requieren saltarse tu proceso normal de aprobación.
  • Quien llama desalienta la verificación. Los guiones construidos alrededor de audio deepfake suelen incluir frases como "no me llames de vuelta a la línea de la oficina, usa este número en su lugar", precisamente porque una llamada de vuelta a un número conocido y de confianza es lo que desbarata la estafa.
  • La calidad de audio o video tiene artefactos sutiles. La voz generada por IA puede sonar ligeramente plana en su rango emocional, o el video puede mostrar parpadeos poco naturales, inconsistencias de iluminación o desincronización labial. Estas señales son cada vez más difíciles de detectar a medida que la tecnología mejora, razón por la cual las defensas basadas en procesos (un segundo aprobador, una política de devolución de llamada) importan más que intentar detectar falsificaciones de oído.
  • El canal no coincide con la relación. Un proveedor que siempre ha enviado facturas por correo electrónico y de pronto llama para solicitar un cambio urgente de transferencia es una incoherencia que merece una pausa, incluso si la voz suena correcta.

Una lista de verificación práctica de seguridad para cuentas bancarias de pequeñas empresas

Independientemente de si tu banco ya ha implementado claves de acceso, la lección subyacente se aplica de forma general. Esto es lo que realmente reduce tu exposición:

  1. Activa las claves de acceso donde estén disponibles, comenzando por la cuenta bancaria de tu empresa, tu proveedor de nómina y tu software de contabilidad: las cuentas que pueden mover dinero.
  2. Designa a un segundo aprobador de confianza para las transferencias bancarias, aunque sea de manera informal. Si tu banco todavía no tiene una función formal de "contacto de confianza", establece una regla interna: ninguna transferencia por encima de un umbral de dólares determinado sale sin que una segunda persona la confirme por un canal distinto al que llegó la solicitud (por ejemplo, una llamada telefónica que solicita una transferencia urgente se confirma por mensaje de texto o en persona, no devolviendo la llamada a un número proporcionado por quien llamó).
  3. Trata la urgencia como una señal de alerta, no como una razón para saltarte la verificación. Los guiones de deepfake y vishing se construyen en torno a una presión de tiempo fabricada: "la transferencia tiene que salir en los próximos diez minutos". Los proveedores reales y los ejecutivos reales pueden esperar una llamada de vuelta a un número conocido.
  4. Retira la autenticación de dos factores basada únicamente en SMS donde puedas. Los códigos por mensaje de texto son mejores que nada, pero pueden interceptarse o obtenerse mediante ingeniería social a través de ataques de intercambio de SIM (SIM-swap). Las claves de acceso o las aplicaciones autenticadoras son más sólidas.
  5. Mantén un plan de recuperación para quien tenga acceso de administrador. Si configuras llaves de seguridad físicas o claves de acceso vinculadas a un dispositivo para tu contable o tenedor de libros, registra también un método de respaldo: perder el único dispositivo con acceso a una cuenta bancaria empresarial es, en sí mismo, un tipo costoso de tiempo de inactividad.

Dónde encaja la contabilidad en el panorama de seguridad

La prevención del fraude y el registro financiero no son problemas separados: se refuerzan mutuamente. Una empresa que concilia sus cuentas semanalmente, en lugar de mensual o trimestralmente, detectará una transferencia fraudulenta en cuestión de días, en lugar de descubrirla un mes después, cuando finalmente se revise el estado de cuenta bancario. Unos registros claros y actualizados son también lo primero que te pedirán tu banco, tu aseguradora o las autoridades si necesitas disputar una transacción o presentar una denuncia por fraude: cuanto más rápido puedas mostrar exactamente qué se autorizó y cuándo, más rápido avanza un caso.

Este es uno de los beneficios más silenciosos de llevar los libros en un formato transparente y auditable en lugar de una herramienta de caja negra que solo abres en temporada de impuestos: cuando algo no cuadra, realmente puedes verlo.

Mantén tus finanzas organizadas y auditables

A medida que los bancos añaden nuevas capas de seguridad en el inicio de sesión, tus propios registros financieros merecen el mismo nivel de escrutinio y transparencia. Beancount.io ofrece contabilidad en texto plano que te brinda visibilidad completa y con control de versiones sobre cada transacción: sin cajas negras, sin dependencia de proveedores, y con un rastro de auditoría que facilita detectar algo que no cuadra. Comienza gratis y descubre por qué los desarrolladores y profesionales de las finanzas están cambiando a la contabilidad en texto plano.

Comparte este artículo