¿Qué es el SPEI y su Importancia?
Las siglas significan Sistema de Pagos Electrónicos Interbancarios. Primero, un sistema de pagos se refiere a los instrumentos y/o procedimientos para transferir fondos entre instituciones financieras, como los bancos, que aseguran la circulación del dinero. El SPEI es uno de estos instrumentos. Banco de México (Banxico) opera y es propietario del SPEI. También es su supervisor y regulador. Hacer pagos a través del SPEI® es muy seguro pues estas operaciones se realizan a través de un ambiente o red privada y protegida.
La Brecha de Seguridad en el Sistema Financiero Mexicano
En medio de la peor brecha de seguridad que ha vivido el sistema financiero en México, dos cosas quedaron claras: las autoridades no pudieron evitar el robo de 300 millones de pesos y no existen mecanismos efectivos ni reglas suficientes para prevenir y atender los próximos delitos. El sistema financiero mexicano cumple un año de que fue víctima del que es considerado hasta ahora el mayor robo cibernético, ya que se sustrajeron de 5 instituciones unos 300 millones de pesos vía ventanillas bancarias, con la complicidad de un gran número de personas. Los bancos sufrieron sustracción de recursos no autorizados vía SPEI y los clientes padecieron demoras en sus transacciones electrónicas por una migración a un sistema de pagos más seguro por prevención.
Aclaración sobre la Afectación a los Usuarios
Es importante destacar que, en este incidente, los problemas se dieron en el aplicativo, el software proveído por empresas externas para conectarse al SPEI, e instó a las instituciones financieras a migrar a un esquema alternativo de transferencias. El 14 de mayo, el gobernador del banco central, Alejandro Díaz de León, confirmó que el ciberataque vulneró el software de un proveedor que conectaba a los bancos con el SPEI. En medio del caos, solo una cosa era segura: al SPEI ningún hacker había entrado. “Sí hubo sustracción de recursos de las instituciones financieras, sin embargo, no de los clientes. “Que los usuarios tengan la seguridad que su dinero está seguro (...) el dinero de los usuarios no está perdido.” La brecha de seguridad se dio por medio de uno de los intermediarios bancarios que proveen servicios de conexión bancos - SPEI. Esto quiere decir que la “puerta de entrada” para perpetrar el ataque se dio en un sistema que habría permitido a los criminales realizar ataques transversales o moverse dentro del sistema. “El nivel de seguridad que tienen los bancos es muy alto. Por eso el ataque no lo hicieron al banco, sino al sistema de dispersión externo”, explica Octavio Careaga, director de THB México.
El Factor Humano en los Ataques Cibernéticos
La evidencia de los análisis forenses practicados por las instituciones financieras apuntan a que estuvieron involucradas personas con un conocimiento muy avanzado de los procedimientos de seguridad interna. La vulneración cibernética “requirió contar, por parte de los atacantes, con un conocimiento profundo de la infraestructura tecnológica y los procesos de las instituciones vulneradas; así como del acceso a ellas”, informó la versión pública del Reporte del Análisis Forense, publicada por el Banco de México el 29 de agosto. “Uno de los principales problemas que se detectaron en el caso SPEI fue el factor humano, ya fuera por colusión o por descuido”, considera el especialista Ignacio Sotelo, director de la Asociación Mexicana de Ciberseguridad. “Si hay empleados involucrados, no lo sabemos. Es difícil pensar que no hay nadie involucrado, pero tampoco podemos como asociación de bancos asegurar que hay alguien. Descartarlo, no podemos, pero tampoco asegurarlo”, dijo Martínez Gavica.
Respuestas Institucionales y Nuevas Regulaciones
A partir de que la información sobre el hackeo se hizo pública, se modificaron las reglas de operación del SPEI. Entre estas destaca el diferimiento de un día en pagos de transferencias superiores a 50,000 pesos y la posibilidad de que los bancos que reciban dinero por esta vía lleven a cabo validaciones adicionales. Banxico también informó de cambios internos. El 15 de mayo anunció la creación de su dirección de ciberseguridad -que fue autorizada desde el 24 de abril por la Junta de Gobierno-, según detalla la Estrategia de Ciberseguridad del Banco de México. “Con respecto a cuidar la ciberseguridad del ecosistema, se están creando nuevos contratos y disposiciones a la banca, en conexión con la red financiera, que imponen requerimientos de seguridad de la información”, explica el documento, actualizado tras la vulneración de abril. Por otra parte, la Comisión Nacional Bancaria y de Valores (CNBV), el órgano desconcentrado de la Secretaría de Hacienda y Crédito Público (SHCP) que supervisa y regula a las integrantes del sistema financiero, convocó a la creación del Grupo de Respuesta a Incidentes de Seguridad de la Información (GRI) para responder ante “contingencias operativas” y evitar su propagación. El gobernador del banco central, Alejandro Díaz de León, explicó en mayo que independientemente de la procedencia del ataque, se fincarán sanciones en caso de que las instituciones financieras hayan incumplido las normas de seguridad cibernética. Las sanciones pueden ser de hasta 100,000 salarios mínimos (alrededor de 9.2 millones de pesos), según lo establecido en el artículo 108 de la Ley de Instituciones de Crédito.
Lea también: Los impuestos a debate
Utilizando el SPEI de Forma Segura y Verificando Transacciones
SPEI® es un sistema desarrollado y operado por el Banco de México que permite al público en general realizar en cuestión de segundos pagos electrónicos, también llamados transferencias electrónicas, a través de la banca por internet o de la banca móvil.
- Este servicio se solicita directamente con la institución financiera donde tienes tu cuenta. Aunque generalmente tiene un costo (puede ser una cuota mensual o por cada pago enviado), ¡vale la pena!
- Por seguridad, el servicio de envío de transferencias de las entidades financieras podrían solicitar dar de alta previamente la cuenta que recibirá el pago, la cual puede usarse después de cierto tiempo. Si realizas operaciones por montos menores a 1,500 UDIS, los tiempos de procesamiento son reducidos y en muchos casos el registro de la cuenta beneficiaria se simplifica.
El número de referencia (folio de hasta siete dígitos) y el concepto de pago (una leyenda de hasta 40 dígitos) son datos que le llegaran a la persona que recibe el pago; también recibirás el identificador del pago que generó tu banco conocido como clave de rastreo. Esta información permite identificar el pago en los estados de cuenta (en papel o electrónico) así como rastrear el pago en caso de futuras aclaraciones. Te recomendamos acordar con quien recibirá el pago por el SPEI® cuál será la leyenda o texto que usarán en el concepto de pago.
¿Se te olvidó imprimir o guardar tu comprobante? Tu pago nunca se extravía.
- El Comprobante Electrónico de Pago (CEP) es un comprobante o documento electrónico que emite el Banco de México con fines informativos para avalar la realización de un pago.
- MI-SPEI es un servicio de información a través del cual puedes consultar el estado de un pago mediante la clave de rastreo o el número de referencia que tu banco te proporcionó al momento de realizarlo. Este módulo de información te permite conocer, por ejemplo, si el pago fue devuelto por alguna razón o si nunca se dio. Se informa cuando el pago fue cancelado por el banco en donde tiene la cuenta quién lo solicitó.
¿Quieres validar un CEP? El CEP puede obtenerse en un formato de impresión (PDF) así como en un archivo de datos (XML). Esto es, puedes validar que el sello digital con el que se firmó el comprobante electrónico, así como la información contenida en el mismo, corresponden con la información proporcionada por el banco que recibió el pago en el SPEI®.
Cómo Detectar y Prevenir el Fraude Bancario
En el mundo digital nos enfrentamos a nuevas oportunidades y asimismo a nuevos riesgos. Te ha pasado que dices “Me estafaron ¿Cómo recupero mi dinero?” o “Me estafaron con una transferencia bancaria”. ¿Qué es un fraude bancario? Un fraude bancario se trata de cualquier engaño que afecta tus activos con transacciones no autorizadas. En las plataformas digitales, hay varios tipos de amenazas que debes tener en cuenta, como el phishing, o vishing. El phishing tiene el objetivo de conseguir tu información personal, por ejemplo, contraseñas, NIP, números de cuentas bancarias y otros datos de identidad para hacer mal uso de estas. En cambio, aunque el vishing también es una forma de fraude cibernético, este es un sistema de robo de datos bancarios mediante llamadas telefónicas, en donde los ciberdelincuentes utilizan una voz automatizada que aparentan ser empleados del banco.
Lea también: ¿Son los impuestos una forma de expropiación?
¿Cómo detectar un fraude bancario? Es fundamental estar alerta y tomar medidas rápidas si sospechas que algo no está bien en tus cuentas financieras.
- Verifica tus cuentas bancarias y tarjetas: Revisa regularmente tus movimientos en tu App BBVA en la sección de movimientos.
- Presta atención a cobros duplicados: Al realizar pagos con tu tarjeta, verifica que el cobro no se haya realizado de forma duplicada. Es importante recordar que, aunque pueda tratarse de cobros duplicados, no debes descartar la posibilidad de un fraude.
Haz compras en línea con la versión digital de tu tarjeta que ofrece BBVA. Con estos consejos pueden disminuir el riesgo de ser estafado por una transferencia bancaria. Estar informado, ser cauteloso y actuar rápidamente son elementos clave para detectar y prevenir estafas financieras. Aprende cómo prevenir el fraude cibernético y proteger tus datos personales.
Recuperación de Fondos: ¿Qué Hacer si Fuiste Víctima de un Fraude Bancario?
En caso de ser estafado, mantén la calma y evita actuar de forma impulsiva que pueda llevar a cometer errores. Lo primero que debes hacer es comunicarte de inmediato con tu banco para recibir instrucciones claras sobre los pasos a seguir. En cuanto a tus tarjetas, la banca digital te brinda la opción de bloquearlas de manera sencilla desde tu aplicación. Puedes acceder a tu banca digital a través de la app BBVA y apagar o bloquear tu tarjeta. Si la bloqueas, deberás indicar si fue debido a un robo o extravío. En caso de fraude, selecciona la opción de robo.
Una vez que usted notifica a su banco o cooperativa de crédito sobre una transacción no autorizada (es decir, un cargo o retiro que usted no hizo ni autorizó), generalmente toma diez días hábiles investigar el asunto. El banco o cooperativa de crédito debe corregir el error dentro de un día hábil después de determinar que ha ocurrido un error. Si se hizo una transacción no autorizada usando una tarjeta de débito u otra transferencia de fondos electrónica, posiblemente tenga protecciones adicionales conforme a la ley federal.
Plazos y Responsabilidades en Casos de Transacciones No Autorizadas
1. Pérdida o Robo de Tarjeta de Débito o PIN
- Si usted notifica a su banco o cooperativa de crédito dentro de los dos días hábiles posteriores al descubrimiento de la pérdida o robo de la tarjeta, el banco o cooperativa de crédito no puede hacerlo responsable de más que el monto de las transacciones no autorizadas o $50, el que sea menor.
- Si usted notifica a su banco o cooperativa de crédito después de los dos días hábiles, puede ser responsable de hasta $500 en transacciones no autorizadas.
- Al reportar el robo dentro de los dos días hábiles, usted queda protegido de pagar transacciones de más de $50 cargadas por alguien que roba y usa su código de seguridad o PIN.
2. Retiro no Autorizado en Extracto (sin pérdida/robo de tarjeta/PIN)
- Si aparece un retiro no autorizado en su extracto de banco, debe notificar al banco o cooperativa de crédito de inmediato.
- A más tardar, debe notificar a su banco dentro de los 60 días siguientes a la fecha en la que su banco o cooperativa de crédito le envíe su extracto con la transacción no autorizada.
- Si espera más tiempo, es posible que tenga que pagar el monto completo de cualquier transacción ocurrida después del período de 60 días y antes de la fecha de notificación al banco.
3. Proceso de Investigación y Resolución del Banco
- Una vez que notifique a su banco o cooperativa de crédito, suele disponer de diez días hábiles para investigar el asunto (20 días si la cuenta ha estado abierta menos de 30 días).
- El banco o cooperativa de crédito debe corregir el error dentro de un día hábil después de determinar que ha ocurrido un error.
- Su banco o cooperativa de crédito luego tiene tres días hábiles para informarle sus hallazgos. Después de eso, usted tiene derecho a solicitar la información que utilizó para tomar su decisión, y el banco o cooperativa de crédito debe enviársela de inmediato.
- Si el banco o cooperativa de crédito no puede completar su investigación dentro de los diez (o 20) días hábiles, según corresponda, generalmente debe emitir un crédito temporario a su cuenta equivalente al monto de la transacción disputada, menos un máximo de $50, mientras continúa investigando.
- El banco o cooperativa de crédito debe entonces resolver el asunto dentro de los 45 días, a menos que las transacciones disputadas se hayan hecho en un país extranjero, dentro de los 30 días siguientes a la apertura de la cuenta o correspondan a compras con tarjeta de débito en el punto de venta.
Lea también: Fundamento legal de la deducción por robo
