Saltar al contenido principal

La Regla de Monitoreo de Fraude ACH de Nacha para 2026: Lo Que Cada Empresa Debe Hacer

Publicado Actualizado por última vez 10 min de lecturaMike ThriftMike Thrift
La Regla de Monitoreo de Fraude ACH de Nacha para 2026: Lo Que Cada Empresa Debe Hacer

La Regla Que Cambió Silenciosamente Cómo se Verifica Cada Pago ACH

Si su empresa ha realizado pagos de nómina, pagado a un proveedor o cobrado un pago de cliente mediante depósito directo este año, ya se ha visto afectado por un cambio normativo del que probablemente nunca escuchó anunciar. A partir de la primavera de 2026, Nacha — la organización que gobierna la red ACH que maneja más de 90 billones de dólares al año en depósitos directos, pagos a proveedores y pagos de facturas — comenzó a exigir que casi todas las empresas que originan transacciones ACH ejecuten un monitoreo activo de fraude en esos pagos. No es un "debería". Es un requisito, según las Reglas Operativas de Nacha que todo banco y procesador de pagos en la red se ha comprometido a hacer cumplir.

Durante años, la prevención del fraude ACH fue principalmente una conversación de mejores prácticas: los bancos recomendaban controles, algunas empresas los adoptaban y la aplicación era inconsistente. Eso cambió porque el fraude de crédito ACH — delincuentes que engañan a una empresa para que envíe dinero a una cuenta que controlan, generalmente a través de un correo electrónico comprometido o una factura falsa de un proveedor — ha explotado a medida que el fraude con cheques y las transferencias bancarias fraudulentas se han vuelto más difíciles de llevar a cabo. La respuesta de Nacha fue escribir el monitoreo en el propio reglamento, con plazos reales y consecuencias reales por omitirlo.

Esto es lo que realmente cambió, quién debe cumplir y qué necesita hacer una pequeña o mediana empresa al respecto.

La Implementación en Dos Fases, en Términos Simples

La regla no llegó toda de una vez — Nacha la organizó para que los actores más grandes de la red fueran primero, dando a los originadores más pequeños más tiempo de preparación.

Fase 1 — 20 de marzo de 2026. Esta fase aplicó a todas las Instituciones Financieras Depositarias Originadoras (ODFI, por sus siglas en inglés — los bancos que envían archivos ACH en nombre de las empresas), además de cualquier Originador, Remitente Tercero o Proveedor de Servicios Tercero cuyo volumen de originación o transmisión en 2023 superara los 6 millones de entradas. En la práctica, esto significó que los grandes procesadores de nómina, los grandes bancos y las plataformas de pago de alto volumen debían tener el monitoreo de fraude activo primero.

Fase 2 — 19 de junio de 2026 (en la práctica, lunes 22 de junio, ya que el 19 cayó en un feriado federal). Esta es la fase que incluyó a todos los demás: todos los Originadores, Remitentes Terceros y Proveedores de Servicios Terceros restantes, además de las Instituciones Financieras Depositarias Receptoras (RDFI, por sus siglas en inglés — los bancos que reciben depósitos ACH en cuentas). Si su empresa origina pagos ACH en cualquier volumen y su banco o procesador de pagos no estaba cubierto por la Fase 1, este es el plazo que le aplica a usted. No hay una exención para pequeñas empresas. Una consultoría de cinco personas que pague a dos contratistas mediante ACH está técnicamente bajo la misma regla que un minorista nacional, aunque la sofisticación esperada del monitoreo escala con el tamaño y el riesgo del originador.

Junto con el requisito de monitoreo, Nacha también estandarizó dos campos de "Descripción de Entrada de la Empresa" que aparecen en los estados de cuenta bancarios: PAYROLL (NÓMINA), que ahora debe etiquetar las entradas de crédito ACH que representan salarios, sueldos o compensaciones similares (técnicamente, créditos de Pago Preacordado y Depósito — PPD), y PURCHASE (COMPRA), utilizado para entradas de débito de comercio electrónico de consumo. Ambos entraron en vigor el 20 de marzo de 2026. Si procesa nóminas a través de un proveedor y ha notado que los recibos de pago o estados de cuenta de sus empleados ahora dicen consistentemente "NÓMINA" en lugar del nombre de su empresa o un código interno inconsistente, esta es la razón — y es una medida deliberada contra el fraude, no un cambio cosmético. Un descriptor consistente y predecible facilita que los bancos (y los empleados) detecten una transacción fraudulenta similar.

Lo Que el "Monitoreo de Fraude" Realmente Le Exige Hacer

La regla de Nacha no entrega a las empresas una lista rígida de software que comprar. Exige un proceso basado en riesgos — documentado, razonablemente diseñado para detectar fraude y aplicado de manera consistente — en lugar de una herramienta específica única. En la práctica, según cómo los bancos y las plataformas de pago lo han implementado, ese proceso debe cubrir algunas cosas:

  • Verificación de propiedad de cuenta. Antes de liberar fondos, especialmente a un nuevo beneficiario o a una cuenta que haya cambiado recientemente, debe haber un proceso para confirmar que la cuenta receptora realmente pertenece a la persona o empresa a la que pretende pagar — no solo que el número de cuenta tenga el formato correcto.
  • Monitoreo de cambios. Cuando un proveedor "actualiza" sus datos bancarios, o la cuenta de depósito directo de un empleado cambia justo antes de una ejecución de nómina, ese evento debería desencadenar un escrutinio adicional en lugar de una actualización automática. Este es el vector más común para el fraude ACH: un correo electrónico convincente de "cuentas por pagar" o una cuenta de proveedor comprometida pidiéndole que redirija el pago a una nueva cuenta.
  • Detección de anomalías. Pagos inusualmente grandes, beneficiarios por primera vez, ejecuciones de nómina fuera de ciclo o de emergencia, y pagos que no coinciden con el patrón normal de la empresa deben ser señalados para una segunda revisión antes de ser liberados.
  • Documentación y pista de auditoría. Cualquiera que sea el proceso que utilice, debe poder demostrar — con fechas, métodos y resultados — que verificó. Un "siempre llamamos para confirmar" verbal no es suficiente si no hay un registro de que las llamadas realmente ocurrieron.
  • Procedimientos de escalamiento. Una ruta documentada sobre qué sucede cuando algo parece sospechoso: quién lo revisa, quién tiene autoridad para retener o rechazar un pago, y con qué rapidez ocurre eso.

La aprobación manual de "cuatro ojos" en pagos por una sola persona generalmente se considera insuficiente por sí sola en cualquier volumen de transacciones significativo; la expectativa es que los controles sean consistentes y repetibles, lo que generalmente implica al menos algo de automatización, aunque sea solo una señal basada en reglas dentro de su software de contabilidad o nómina en lugar de una plataforma dedicada contra el fraude.

Quién es Responsable y Qué Pasa Si Lo Omite

La regla coloca la responsabilidad directa en los Originadores, Remitentes Terceros y Proveedores de Servicios Terceros — pero la ODFI que envía su archivo ACH a la red también está obligada a tener una supervisión implementada, lo que significa que su banco tiene todo el incentivo para asegurarse de que usted realmente esté cumpliendo, no solo asumir que lo está haciendo. Si utiliza un proveedor de nómina, plataforma de facturación o procesador de pagos para originar transacciones ACH en su nombre, pregúnteles directamente: ¿cumplen con Nacha según la Fase 2, y qué evidencia de verificación pueden proporcionarle si su banco lo solicita?

Las consecuencias del incumplimiento van en dos direcciones. Primero, está la exposición directa: las violaciones a las reglas de Nacha pueden conllevar multas, y las violaciones repetidas o graves pueden poner en riesgo la capacidad de un banco o procesador para originar transacciones ACH — lo cual le afecta a usted si su proveedor pierde ese acceso. Segundo, y más relevante de inmediato para la mayoría de las pequeñas empresas, está la propia exposición al fraude. Según las reglas de Nacha, un originador que no ejerza un cuidado razonable en la verificación de un pago puede asumir una mayor parte de la pérdida cuando ese pago resulta ser fraudulento, en comparación con uno que siguió un proceso documentado. En otras palabras, el requisito de monitoreo no es solo marcar una casilla regulatoria — omitirlo puede significar que su empresa asuma una pérdida por fraude que un proceso de verificación documentado podría haber detectado o transferido.

Una Lista de Verificación de Cumplimiento Práctica para una Pequeña Empresa

No necesita una plataforma de fraude empresarial para cumplir con el espíritu de esta regla. Unos pocos pasos concretos cubren la mayor parte de lo que se espera:

  1. Pregunte a su banco y proveedor de nómina/pagos qué han cambiado. Muchos bancos incorporaron el monitoreo en sus portales de originación ACH existentes automáticamente — averigüe si está cubierto por sus controles o si se espera que ejecute su propia capa adicional.
  2. Escriba su proceso de verificación, aunque sea simple. "Cualquier nueva cuenta bancaria de proveedor, o cualquier cambio en una existente, se confirma por teléfono a un número conocido antes del primer pago" es un control real, documentado y basado en riesgos. La clave es que esté escrito, se siga de manera consistente y produzca un registro.
  3. Nunca actualice los datos de pago basándose únicamente en un correo electrónico o factura. Este solo hábito detiene la mayoría del compromiso de correo electrónico empresarial y el fraude de suplantación de proveedores, que es exactamente el patrón de fraude al que apunta esta regla.
  4. Señale los cambios de nómina y proveedores para un segundo revisor. Si es un operador en solitario, eso podría significar un retraso fijo de 24 horas antes de que una nueva cuenta bancaria reciba su primer pago, dándole tiempo para verificar de forma independiente.
  5. Mantenga registros de sus verificaciones. Un registro simple — fecha, qué se verificó, cómo y por quién — es suficiente para la mayoría de los perfiles de riesgo de pequeñas empresas y le proporciona algo a lo que señalar si un pago es disputado posteriormente.

Dónde Encaja la Contabilidad en la Prevención de Fraude

El monitoreo de fraude y una contabilidad limpia resuelven problemas superpuestos. Un pago redirigido a una cuenta fraudulenta es mucho más fácil de detectar rápidamente — antes de que el dinero sea irrecuperable — cuando sus libros están lo suficientemente actualizados como para notar un beneficiario desconocido o un monto que no coincide con su patrón normal de proveedores. Las empresas que concilian semanal o mensualmente, en lugar de trimestralmente, tienden a detectar anomalías mientras todavía hay una oportunidad de recuperar el pago a través de su banco.

Este es uno de los argumentos más silenciosos para mantener sus registros contables transparentes y fáciles de auditar, en lugar de encerrados dentro de una herramienta de caja negra que solo abre en la temporada de impuestos. Beancount.io le ofrece contabilidad en texto plano y control de versiones, por lo que cada transacción — incluido cada pago ACH que origine — es una línea revisable y diferenciable en su libro mayor, en lugar de un registro enterrado en la base de datos de otra persona. Comience gratis y vea cómo es tener visibilidad total de sus libros cuando lo necesite, no solo cuando algo ya ha salido mal.

Comparte este artículo