BCU endurece la seguridad digital: qué cambia para los usuarios, según experta en ciberseguridad

Desde octubre rigen nuevas exigencias para bancos y otras entidades financieras. El doble factor, las alertas y el monitoreo de conductas inusuales ganan protagonismo. Marcela Mercapidez, CEO de Sabyk, explica las principales modificaciones.

Retrato editorial de Marcela Mercapidez

Entrar a la aplicación del banco, cambiar el teléfono asociado a una cuenta o realizar determinadas operaciones digitales tiene desde este mes nuevas exigencias de seguridad en Uruguay.

El 1.º de octubre comenzaron a regir disposiciones de la Circular 2.497 del Banco Central del Uruguay, que amplían los controles que deben aplicar distintas instituciones financieras sobre sus canales electrónicos. La regulación alcanza, entre otras, a instituciones de intermediación financiera, empresas de servicios financieros, entidades otorgantes de crédito, casas de cambio y empresas de transferencia de fondos.

El cambio tiene una consecuencia visible para el usuario, con más instancias de autenticación, pero también otra menos evidente. Los sistemas deberán incorporar más información sobre cómo, desde dónde y con qué dispositivo opera una persona para detectar posibles fraudes.

Para Marcela Mercapidez, CEO de Sabyk, la relevancia de la nueva normativa está precisamente en ampliar la mirada sobre el fraude digital y actuar antes de que se concrete una transferencia o un pago.

Un fraude no comienza necesariamente con una transferencia. El acceso a una cuenta, el cambio de un teléfono de contacto o la modificación de una credencial pueden ser pasos previos.
Cronología visual de un fraude financiero

El doble factor aparece en más momentos

Uno de los cambios más perceptibles será la extensión de la autenticación de doble factor.

Este mecanismo combina dos elementos de categorías diferentes. Puede tratarse de una contraseña junto a un código recibido en un dispositivo, o de una credencial acompañada de una característica biométrica como la huella digital.

Su objetivo es reducir el valor de una contraseña robada. Si un atacante obtiene esa credencial mediante phishing, una filtración o ingeniería social, todavía tendrá que superar una segunda barrera.

El doble factor ya formaba parte de distintas operaciones sensibles. La nueva normativa amplía su utilización al acceso a canales digitales y al acceso, modificación o actualización de determinada información sensible.

Mercapidez señala que este punto es especialmente relevante porque un atacante puede ingresar a una cuenta utilizando información legítima obtenida previamente.

Un atacante que consigue apropiarse de una identidad digital puede ingresar utilizando credenciales legítimas que fueron robadas o comprometidas.

Desde esa perspectiva, el desafío pasa por proteger más etapas del recorrido del usuario y detectar señales de riesgo incluso cuando la contraseña introducida sea correcta.

El comportamiento también se convierte en una señal de seguridad

La Circular 2.497 profundiza además las obligaciones sobre los sistemas de monitoreo.

Las instituciones deberán poder identificar transacciones inusuales o alejadas de los patrones habituales, considerar la geolocalización desde la que se realiza una operación, advertir el uso de dispositivos desconocidos e identificar patrones sospechosos entre transacciones rechazadas.

Eso permite que una operación aparentemente normal pueda recibir un tratamiento diferente según su contexto.
Una transferencia podría tener un monto habitual para el cliente, pero resultar sospechosa si fue iniciada desde un dispositivo nunca utilizado o desde un país inesperado. Una sucesión de operaciones rechazadas también puede convertirse en una señal.

Para Mercapidez, este análisis cobra especial importancia cuando las credenciales ya fueron comprometidas.

Una transacción individualmente puede no tener nada extraño. Pero puede ser sospechosa si se realiza desde un dispositivo nunca utilizado, desde una ubicación inesperada o después de una secuencia de comportamientos distinta a la habitual.

El BCU exige además que las instituciones definan criterios para medir la eficacia de estos sistemas y los evalúen al menos una vez al año. Si los controles presentan desvíos frente a los objetivos establecidos, deberán aplicarse medidas correctivas.

Alertar antes de que el fraude avance

Otro cambio importante ocurre cuando alguien intenta modificar información especialmente sensible.
Los sistemas deberán contemplar cambios o intentos de cambios sobre claves, PIN, dirección, teléfono, correo electrónico y medios utilizados para recibir comunicaciones, entre otros datos.

Para el usuario, esto puede traducirse en más alertas ante movimientos que hasta ahora podían pasar inadvertidos.
Mercapidez destaca que este tipo de mecanismo tiene una función sencilla pero relevante. Puede permitir que el titular detecte rápidamente que alguien intenta tomar control de su cuenta.

En seguridad, el tiempo es una variable crítica. Cuanto antes se detecta que alguien está intentando tomar control de una cuenta, mayores son las posibilidades de detenerlo antes de que pueda completar un fraude.

El enfoque coincide con una preocupación que el sistema financiero uruguayo viene siguiendo desde hace varios años. El propio BCU ya había establecido requisitos sobre el registro de operaciones electrónicas y la detección de irregularidades, mientras el crecimiento del fraude digital aumentó el peso de estos controles.

El desafío estará en implementar los controles sin complicar cada operación

Las nuevas exigencias también plantean un problema práctico. Las instituciones alcanzadas por la normativa tienen niveles de desarrollo tecnológico diferentes.

Algunas ya cuentan con buena parte de estos sistemas. Otras deberán invertir en infraestructura, incorporar nuevas herramientas o modificar procesos internos para alcanzar el nivel requerido.

A eso se suma un segundo desafío que el usuario percibirá directamente. Cada instancia adicional de autenticación aumenta la protección, aunque también puede volver más compleja la experiencia.

Mercapidez considera que ambos aspectos deben resolverse en conjunto.

La buena seguridad tiene que intentar resolver ambas cosas, elevar el nivel de protección sin transformar cada operación legítima en una carrera de obstáculos.

Ese equilibrio será probablemente una de las pruebas más importantes de la nueva regulación.

Para los usuarios, el resultado debería aparecer gradualmente en forma de más verificaciones, alertas y controles cuando exista una operación fuera de lo habitual. Para las instituciones, implica avanzar hacia sistemas que evalúen en conjunto credenciales, dispositivos, ubicación y comportamiento.

La contraseña seguirá siendo una pieza de la seguridad digital. Con las nuevas exigencias del BCU, conocerla será cada vez menos suficiente para convencer al sistema de que quien opera una cuenta es realmente su titular.

¿Encontraste un error?

Reportar
Te puede interesar