Saltar al contenido principal

Detén los adeudos ACH no autorizados antes de que se registren: bloqueos de adeudos, filtros y Positive Pay

Publicado 14 min de lecturaMike ThriftMike Thrift
Detén los adeudos ACH no autorizados antes de que se registren: bloqueos de adeudos, filtros y Positive Pay
En esta página

Aquí hay un hecho sobre tu cuenta corriente empresarial que debería cambiar cómo empiezas cada mañana: si un estafador retira dinero de ella a través de la red ACH, tienes aproximadamente dos días bancarios para recuperarlo. Un consumidor en la misma situación tiene 60 días. El mismo sistema bancario, el mismo tipo de adeudo fraudulento, una mecha radicalmente distinta — y la tuya es la corta.

Todo lo que se necesita para encender esa mecha es tu número de ruta y tu número de cuenta, impresos juntos en cada cheque en papel que hayas entregado. Cualquiera que tenga uno de esos cheques tiene todo lo necesario para originar un adeudo ACH contra tu cuenta: sin contraseña, sin firma, sin solicitud de autenticación multifactor. El adeudo se registra, el dinero se mueve y, a menos que lo detectes dentro de aproximadamente 48 horas tras la liquidación, la vía directa para revertirlo se cierra. Después de eso estás negociando, no disputando.

Este no es un caso excepcional raro. La encuesta de fraude en pagos de 2026 de la Association for Financial Professionals encontró que el 76 por ciento de las organizaciones experimentaron intentos o fraudes de pago reales en 2025, con los adeudos ACH entre los tipos de pago más atacados con frecuencia. La buena noticia es que los bancos ya venden las herramientas exactas que detienen este ataque en particular — bloqueos de adeudos ACH, filtros ACH y ACH Positive Pay — y la mayoría cuesta poco o nada en una cuenta empresarial. Este artículo explica cómo funciona cada una, cómo estructurar tus cuentas para que un solo número de cuenta comprometido no pueda alcanzar tu nómina o tu dinero de impuestos, y qué hacer en las primeras horas después de que se registre un adeudo falso.

Cómo ocurre realmente un adeudo ACH no autorizado​

La red Automated Clearing House mueve dinero directamente entre cuentas bancarias — depósitos directos de nómina, pagos a proveedores, pagos de impuestos. Se rige por las Reglas de Operación de Nacha, que definen quién puede originar entradas y cómo funcionan las devoluciones. La red fue diseñada para partes confiables, y su autenticación para adeudos es débil según los estándares modernos: el originador afirma que tiene tu autorización, y el adeudo fluye.

Una cadena de ataque típica se ve así. Un estafador obtiene tus números de cuenta y ruta — de un cheque que enviaste por correo a un proveedor, una factura comprometida en el correo de alguien, o una filtración de datos. Envía un adeudo ACH a través de un banco o procesador de pagos, a veces uno que abrió bajo una identidad empresarial falsa, a veces una cuenta legítima que controla. El adeudo se registra contra tu cuenta el día de la liquidación. Si no lo detectas y tu banco no lo devuelve dentro de la ventana de devolución empresarial, el dinero queda efectivamente fuera del sistema ACH, aunque comenzó en una cuenta real desde la cual los investigadores podrían haber deshecho la transacción días antes.

El compromiso de correo electrónico empresarial empeora esto. Un estafador que se hace pasar por tu proveedor envía por correo nuevos "datos bancarios actualizados", tu tenedor de libros actualiza el registro del proveedor y tu siguiente pago va al ladrón. Ese pago fue autorizado por ti, lo que hace la recuperación mucho más difícil — un recordatorio de que el fraude en pagos es a menudo primero un fallo de proceso y segundo un problema bancario.

La mecha de dos días: derechos de devolución de empresas vs. consumidores​

Esta asimetría es lo más importante de este artículo, así que déjala asimilar. Según las reglas de Nacha, un consumidor que detecta un adeudo ACH no autorizado generalmente tiene hasta 60 días calendario desde la fecha de liquidación para disputarlo mediante una Declaración Escrita de Adeudo No Autorizado. Para una cuenta no de consumidor (empresarial), el banco receptor debe devolver un adeudo no autorizado mucho más rápido — la devolución generalmente debe estar disponible para el banco originador al abrir el segundo día bancario después de la liquidación. Los profesionales lo llaman abreviadamente la ventana de 24 horas o dos días, y el significado práctico es el mismo: pierde un par de mañanas de revisión y tu remedio más limpio se evapora.

No hay apelación a un plazo más largo. Tu banco no puede extender un plazo de Nacha porque estabas de vacaciones. Por eso existe cada control en el resto de este artículo: o evitan que el adeudo se registre en absoluto, o lo sacan a la superficie lo suficientemente rápido como para que aún puedas devolverlo.

El hábito de la conciliación diaria es la versión gratuita de todo esto. Si tú o tu tenedor de libros revisa cada adeudo que se registró el día anterior — cada día hábil — detectarás entradas no autorizadas dentro de la ventana. Si la conciliación ocurre semanal o mensualmente, estás estructuralmente incapacitado para devolver un adeudo empresarial fraudulento por el canal normal. Sean cuales sean las herramientas que adoptes, combínalas con revisión diaria.

Bloqueos de adeudos ACH: la opción nuclear (úsala con liberalidad)​

Un bloqueo de adeudos ACH es exactamente lo que parece: tu banco rechaza cada adeudo ACH presentado contra la cuenta, sin excepciones, sin cola de revisión. No pasa nada.

Los bloqueos pertenecen a cada cuenta de la que nunca debería retirarse dinero por ACH. Piensa en tu propia lista de cuentas: una cuenta de fideicomiso o depósito en garantía, una cuenta de reserva de impuestos, un barrido de ahorros, una cuenta de reembolsos que solo recibe créditos. Si el negocio legítimo nunca origina un adeudo ACH contra una cuenta, un bloqueo convierte toda la categoría de fraude de adeudos ACH en esa cuenta de "detectar y devolver en dos días" a "estructuralmente imposible".

Llama al equipo de tesorería o banca empresarial de tu banco y pregunta qué cuentas tienen bloqueos hoy. Muchas empresas descubren que la respuesta es ninguna — los bloqueos rara vez vienen activados por defecto, y nadie los añade sin que se lo pidan. Añadir uno suele ser un formulario de una página o unos clics en el portal de tesorería, y la mayoría de los bancos no cobran por ello.

Filtros ACH: una lista de permitidos para las cuentas que deben aceptar adeudos​

Algunas cuentas realmente necesitan aceptar adeudos ACH: la cuenta de la que retira tu proveedor de nómina, la que debita tus pagos de impuestos, la que usan unos pocos proveedores de confianza para cobrar pagos recurrentes. Para estas, el control es un filtro ACH — una lista de preautorización basada en el ID de empresa del originador, a menudo con límites en dólares adjuntos.

Le dices al banco: esta cuenta acepta adeudos solo de estos IDs de empresa, y opcionalmente solo hasta estos montos. Un adeudo de un originador desconocido, o de uno conocido por encima de su límite, se rechaza o se retiene como excepción dependiendo de cómo tu banco implemente los filtros. Un estafador que origina un adeudo bajo su propio ID de empresa choca directamente contra el muro.

Los filtros exigen mantenimiento, y ahí es donde las empresas los dejan pudrirse. Cada nuevo proveedor autorizado para retirar de la cuenta debe añadirse antes de su primer adeudo, y cada relación de proveedor terminada debe eliminarse. Incorpora la revisión de filtros en tus listas de verificación de alta y baja de proveedores: cuando firmes el formulario de autorización ACH con un nuevo proveedor, añade su ID de empresa al filtro ese mismo día; cuando canceles un servicio, elimínalo. Los límites de monto merecen el mismo trato — establélos cerca del adeudo esperado real, para que un originador comprometido pero autorizado no pueda vaciar la cuenta de un solo tirón.

ACH Positive Pay: revisa las excepciones antes de que se mueva el dinero​

El Positive Pay de cheques existe desde hace décadas: envías al banco tu archivo de cheques emitidos, y los cheques que no coinciden se señalan. ACH Positive Pay aplica la misma decisión de pagar o devolver a los adeudos electrónicos, y cierra la brecha que dejaban abiertos los antiguos sistemas solo de cheques — históricamente, los falsificadores aprendieron que los sistemas de Positive Pay no monitoreaban los adeudos ACH en absoluto.

Con ACH Positive Pay habilitado, los adeudos que coinciden con tus reglas de autorización se registran normalmente, mientras que cualquier otra cosa cae en una cola de excepciones en tu portal de banca en línea. Tu equipo revisa cada excepción y hace clic en pagar o devolver antes del cierre del banco — típicamente a media mañana del día hábil siguiente a la llegada del adeudo. Esa disciplina de cierre lo es todo: una cola de excepciones que nadie revisa antes del cierre es decoración, no un control. Asigna a una persona con nombre, más un suplente, cuya rutina matutina incluya vaciar la cola.

Las empresas más pequeñas a veces se resisten porque Positive Pay suena a un producto de tesorería de grandes empresas. Ya no lo es. La mayoría de las plataformas de banca empresarial incluyen ACH Positive Pay como una función estándar de gestión de efectivo, a menudo gratis o por unos pocos dólares al mes. Si tu banco no lo ofrece, esa es una razón legítima para cambiar de banco — la brecha de funciones entre instituciones en este control específico es enorme.

Estructura tus cuentas como mamparos en un barco​

Las herramientas en una gran cuenta operativa ayudan, pero la estructura de cuentas multiplica su poder. El objetivo es la cuarentena: un número de cuenta comprometido debe exponer un fondo de dinero, no todos. Una configuración práctica para una pequeña empresa se ve así:

  • Cuenta operativa. Dinero de entrada y salida del día a día. Lleva un filtro o Positive Pay, nunca un bloqueo completo, porque los adeudos legítimos deben fluir.
  • Cuenta de nómina. Financiada justo a tiempo para cada ciclo de nómina, a menudo con saldo cero. Solo se autoriza el ID de empresa del proveedor de nómina. Un estafador que obtiene este número de cuenta encuentra poco en ella entre días de pago.
  • Cuenta de impuestos. Contiene reservas para impuestos estimados. Adeudos ACH bloqueados por completo si siempre empujas los pagos de impuestos en lugar de dejar que las agencias los retiren — y empujar es la dirección más segura de todos modos.
  • Cuenta de cobros. Donde llegan los pagos ACH de los clientes. Adeudos bloqueados; el dinero se barre hacia la operativa según un calendario.

Dos principios hacen que esto funcione. Primero, restringe quién conoce cada número de cuenta: el número de la cuenta de nómina debe aparecer en exactamente una relación con proveedor, no en cheques que entregas a todos. Segundo, mantén los saldos proporcionales a la exposición — los grandes saldos inactivos deben estar detrás de bloqueos, no en la cuenta con más originadores de adeudos autorizados.

Esta estructura también simplifica tus libros. Cuando cada cuenta tiene un solo trabajo, cada transacción en su estado de cuenta tiene una forma esperada, y las anomalías prácticamente se destacan por sí solas. Un adeudo en la cuenta de cobros no solo es inesperado — es por definición no autorizado.

Qué hacer en las primeras horas después de que se registre un adeudo falso​

A pesar de todos los controles, asume que algo eventualmente se colará, y ten la respuesta ensayada antes de necesitarla:

  1. Llama a tu banquero empresarial inmediatamente — el mismo día, antes del cierre si es posible. Pide que el adeudo se devuelva como no autorizado. Recuerda la mecha: tu banco necesita entregar esa devolución al banco originador al abrir el segundo día bancario después de la liquidación. Un descubrimiento un viernes por la tarde atendido el lunes por la mañana ya está al límite.
  2. Ponlo por escrito. Sigue la llamada con una reclamación escrita de adeudo no autorizado en la forma que requiera tu banco. Guarda las marcas de tiempo de cada contacto.
  3. Congela la exposición. Si el número de cuenta está comprometido, pregunta sobre cerrar o restringir la cuenta y trasladar la actividad legítima a una nueva. Los estafadores que tienen éxito una vez tienden a intentarlo de nuevo.
  4. Rastrea hacia atrás hasta la filtración. Revisa quién tenía el número de cuenta, qué relaciones con proveedores cambiaron recientemente, y si llegaron correos de "datos bancarios actualizados" en las semanas previas. Cierra el agujero de proceso, no solo el agujero bancario.
  5. Presenta un informe policial y notifica a tu aseguradora. La recuperación mediante las autoridades es improbable para montos pequeños, pero el informe respalda reclamaciones de seguro y establece un rastro documental si el mismo originador te golpea de nuevo.

Luego realiza un análisis posterior con tu equipo dentro de una semana. La pregunta nunca es "quién hizo clic en la cosa" — es "qué control que ahora hemos descrito en este artículo faltaba, y quién se encarga de instalarlo para qué fecha".

El contexto de 2026: Nacha ahora también exige monitoreo de fraude​

Los controles anteriores son tuyos para adoptarlos, pero la red misma se endureció en 2026. Las reglas ampliadas de monitoreo de fraude de Nacha entraron en vigor en dos fases — el 20 de marzo de 2026 para los originadores y receptores de mayor volumen, y junio de 2026 para todos los demás — exigiendo procesos basados en riesgo para detectar entradas no autorizadas y entradas autorizadas bajo falsos pretextos, tanto en el lado de originación como en el de recepción. Los bancos y procesadores ahora deben monitorear los patrones de fraude que describe este artículo, incluyendo descripciones estandarizadas de entradas que hacen más fácil identificar adeudos sospechosos.

Trata esto como un viento a favor, no como un sustituto. El monitoreo de tu banco mejora las probabilidades del ecosistema; tus bloqueos, filtros y revisión diaria protegen tu cuenta específica dentro de tu ventana específica de dos días. La responsabilidad por una devolución perdida sigue recayendo en ti.

Haz de la revisión diaria parte de tu ritmo de contabilidad​

Aquí es donde la prevención de fraude y la contabilidad se fusionan en un solo hábito. La revisión diaria que detecta adeudos no autorizados es la misma revisión diaria que mantiene tus libros limpios: coteja cada adeudo registrado con un pago esperado, investiga los que no tienen coincidencia, y registra todo el mismo día. Las empresas que concilian a diario no solo detectan el fraude más rápido — cierran sus meses más rápido, detectan cargos duplicados de proveedores antes, y llegan a la temporada de impuestos con libros ya terminados.

Si la revisión diaria suena como una carga que no puedes dotar de personal, reduce la superficie en lugar de saltarte el hábito. Menos cuentas con actividad de adeudos, filtros más estrictos, y pagos empujados en lugar de retirados, todo reduce el número de líneas que una persona debe revisar cada mañana. Diez adeudos esperados en dos cuentas tardan minutos en verificarse; doscientas líneas inexplicables en seis cuentas tardan una mañana que nadie tiene. Diseña la estructura de cuentas para que la verificación diaria sea lo suficientemente pequeña como para que realmente ocurra.

Tus registros contables también son tu archivo de evidencia. Cuando disputas un adeudo, el banco quiere saber que no fue autorizado — un libro limpio que muestra cada proveedor que realmente autorizaste, con montos y fechas, responde esa pregunta en una página. Los libros descuidados no solo retrasan tu declaración de impuestos; debilitan tus reclamaciones por fraude.

Mantén tus controles de pago y tus libros en un solo sistema​

Los adeudos ACH no autorizados explotan la brecha entre lo que muestra tu banco y lo que esperan tus libros — y esa brecha es más pequeña cuando tus registros financieros están completos, actualizados y totalmente bajo tu control. Beancount.io ofrece contabilidad en texto plano que te da transparencia y control completos sobre tus datos financieros — sin cajas negras, sin dependencia de proveedor. Comienza gratis y descubre por qué los desarrolladores y profesionales de finanzas se están cambiando a la contabilidad en texto plano.

Fuente: https://beancount.io/es/blog/2026/10/09/stop-unauthorized-ach-debits-debit-blocks-filters-positive-pay-guide

Publicado: 9 de octubre de 2026