México enfrenta una crisis silenciosa pero devastadora en su ecosistema financiero. La combinación de una acelerada digitalización, la masificación de pagos instantáneos a través de SPEI/CoDi y el avance de herramientas de Inteligencia Artificial Generativa han convertido al país en el segundo blanco prioritario del crimen cibernético organizado en América Latina.
El informe más reciente desarrollado por la firma de identidad digital Facephi, titulado “El coste real del fraude en México”, revela cifras alarmantes sobre el impacto financiero, operativo y reputacional que sufren bancos, SOFOMs, cooperativas y neobancos.
1. Las Cifras de la Crisis: Pérdidas e Inmunidad Regulatoria
Durante el periodo 2025/2026, las pérdidas asociadas al fraude digital superaron los $20,000 Millones de Pesos (MXN), equivalentes a más de USD $1,067 millones. Sin embargo, detrás de la cifra global destacan indicadores operativos críticos:
- Aumento en Suplantación de Identidad: Crecimiento del +77% interanual, consolidándose como el principal vector de fraude.
- Baja Tasa de Reembolso: Apenas el 1.4% de las pérdidas totales reportadas son devueltas a los clientes afectados, transfiriendo el impacto económico casi íntegramente al consumidor.
- Alerta CONDUSEF: Solo en el primer trimestre de 2026, se registraron 25 reportes formales de suplantación de identidad corporativa (7 en enero, 8 en febrero y 10 en marzo) enfocados en SOFOMs, gestoras de fondos y aseguradoras.
Impacto Asimétrico en el Sector Fintech y SOFOMs
Mientras que los grandes bancos globales (BBVA, Santander, Banamex) registran pérdidas promedio del 0.20% de sus ingresos, las instituciones pequeñas y medianas (SOFOMs, neobancos y cooperativas que representan más del 60% del mercado activo) absorben pérdidas promedio del 2.65% de sus ingresos anuales. Para una SOFOM con ingresos de $500 MDP, esto significa $13 MDP perdidos al año solo por fraude.
2. Del ‘Presentation Attack’ al ‘Injection Attack’: La Nueva Amenaza Biométrica
El reporte hace una distinción técnica fundamental para los responsables de tecnología (CIOs) y ciberseguridad (CISOs) sobre la evolución del fraude biométrico:
• Presentation Attacks (Ataques de Presentación)
Ocurren cuando un atacante presenta una foto impresa, una pantalla o una máscara física frente a la cámara del dispositivo móvil. Las herramientas tradicionales de prueba de vida (liveness detection) están diseñadas para detener este vector.
• Injection Attacks (Ataques de Inyección)
El atacante omite completamente el uso de la cámara e inyecta un deepfake o video sintético directamente a nivel de API o SDK en el pipeline biométrico. Al no pasar por el sensor óptico del teléfono, la prueba de vida tradicional es incapaz de detectarlo.
Gap de Seguridad Crítico: De los 20 principales proveedores globales de verificación biométrica, solo 3 cuentan con certificación iBeta Level 1+2 específica para Injection Attack Detection (IAD). Los deepfakes en onboarding registran un aumento superior al 300%.
3. La Paradoja de la Inversión Antifraude
Uno de los hallazgos más contraintuitivos del estudio muestra que aumentar el presupuesto no garantiza resultados si no se cambia la arquitectura tecnológica:
- El 53% de los bancos incrementó su presupuesto antifraude en más del 5% reciente.
- Sin embargo, el 70% de las entidades reporta que sus pérdidas por fraude siguen en aumento.
Esto se debe a la sobredependencia de controles heredados: el 95% de los bancos sigue usando SMS/OTP (vulnerables a SIM Swapping) y reglas estáticas de scoring. Únicamente el 31% de las entidades alcanza una tasa de detección preemptiva (bloquear el dinero antes de que salga del sistema) superior al 80%.
4. En el Horizonte: Agentic Payments y “Know Your Agent” (KYA)
Con la llegada de sistemas de pagos ejecutados por agentes autónomos de IA (poblados por soluciones como Mastercard Verifiable Intent o Visa Intelligent Commerce), el concepto de KYC puntual al abrir la cuenta queda obsoleto.
En una red como el SPEI operando 24/7 en tiempo real, si una identidad sintética supera el registro inicial, un agente de IA puede ejecutar miles de microtransacciones fraudulentas en segundos. La industria debe evolucionar hacia el esquema de tres capas: KYA (Know Your Agent), KYAC (Know Your Agent Behavior) y KYT (Know Your Transaction) con monitoreo continuo (Perpetual KYC).
5. Recomendaciones Estratégicas para el Sector Fintech
- Auditar la Brecha de Detección (0-3 meses): Medir qué porcentaje de fraude es detectado de forma preemptiva antes del movimiento de fondos en SPEI.
- Migrar a Biometría con Protección IAD (3-12 meses): Reemplazar módulos de prueba de vida pasiva obsoletos por motores certificados iBeta Level 1+2 e ISO 30107-3.
- Conexión con Fuentes Authoritative: Integrar la verificación biométrica e id con las bases gubernamentales del INE y el piloto eID de Banxico.
- Eliminar el SMS/OTP: Migrar la autenticación de transacciones hacia la biometría conductual y el análisis de comportamiento del dispositivo.
Fuente del reporte: Informe “El coste real del fraude en México 2026” redactado por Facephi con datos integrados de CONDUSEF, Banco de México, CNBV y analistas del mercado global.








