Volver a Insights
Seguridad8 min de lectura

Sustitución de datos bancarios en facturas: manual de prevención

El fraude de facturas dominante entre las pymes en Polonia es la sustitución de datos bancarios. KSeF no verifica cuentas bancarias. Cómo detectarlo y prevenirlo con la biała lista, períodos de enfriamiento y llamadas obligatorias.

Sustitución de datos bancarios en facturas: manual de prevención

KSeF autentica al emisor. No autentica la cuenta bancaria de la factura. Una factura válida, aceptada por KSeF y con UPO puede seguir mostrando el número de cuenta de un estafador. El Estado verifica quién emitió la factura. No verifica adónde debe ir el dinero.

Esta brecha se explota. El esquema de fraude dominante para las pymes en Polonia es la sustitución de datos bancarios del proveedor: un estafador intercepta la comunicación entre proveedor y comprador, cambia la cuenta bancaria en la factura o en el correo y redirige el pago. Las pérdidas documentadas incluyen 40.000 EUR en un solo caso en Płońsk (octubre de 2025) y una transferencia frustrada de 1 millón de EUR en Varsovia (marzo de 2026).

El modelo de amenaza

  1. Interceptación de correo: El estafador accede a la cuenta de correo del proveedor o del comprador e intercepta los emails con facturas. Modifica la cuenta bancaria en el PDF o en el cuerpo del correo.
  2. Correo falso del proveedor: El estafador registra un dominio parecido al del proveedor y envía al comprador un aviso de "nuevos datos bancarios".
  3. Factura KSeF con cuenta equivocada: Menos común pero posible: el estafador emite una factura KSeF válida con su propia cuenta bancaria en el campo de datos de pago.
  4. Quishing con QR: El estafador sustituye el código QR de KSeF en una visualización en PDF por un QR que apunta a un sitio de phishing.

Manual defensivo

Control 1: Biała lista el día del pago

La biała lista podatników VAT (lista blanca de contribuyentes de IVA) es un registro del Ministerio de Hacienda de cuentas bancarias asociadas a cada NIP registrado a efectos de IVA. Antes de pagar cualquier factura de más de 15.000 PLN, compruebe la cuenta bancaria del proveedor contra la biała lista.

Si la cuenta no está en la biała lista:

  • No pague
  • Contacte con el proveedor usando un número de teléfono ya conocido (no el de la factura)
  • Si la cuenta cambió hace poco, espere 7 días (el período de regularización del estado ZAW-NR) antes de pagar

El umbral de 15.000 PLN es legal: los pagos por encima de este importe a una cuenta que no figura en la biała lista no pueden deducirse como coste fiscal.

Control 2: Período de enfriamiento ante cambios de datos bancarios

Cuando un proveedor notifica un cambio de cuenta bancaria, aplique un período de enfriamiento antes del primer pago a la nueva cuenta:

  1. Verifique el cambio. Llame al proveedor usando un número de teléfono de sus registros, no el del correo de notificación.
  2. Espere 7 días. El estado ZAW-NR en la biała lista dura 7 días. Pasados los 7 días, la nueva cuenta debería aparecer en la lista.
  3. Confirme por escrito. Envíe un correo de confirmación a la dirección conocida del proveedor pidiéndole que confirme el cambio. No acepte confirmaciones desde la nueva dirección de correo.

Control 3: Llamada obligatoria para nuevos destinatarios

Para cualquier primer pago a un nuevo proveedor, o el primer pago a una cuenta modificada:

  1. Llame al proveedor. Use un número de teléfono de su base de datos de clientes, no el de la factura.
  2. Verifique la cuenta bancaria verbalmente. Repita en voz alta los últimos 4 dígitos del número de cuenta.
  3. Registre la verificación. Anote quién verificó, cuándo y cómo.

Control 4: Detección de duplicados

Si recibe dos facturas con el mismo número pero cuentas bancarias distintas, trate la segunda como fraudulenta. Contacte directamente con el proveedor. No pague ninguna de las dos hasta confirmar la cuenta legítima.

Lo que KSeF no hace

KSeF no:

  • Verifica que la cuenta bancaria de la factura pertenezca al emisor
  • Cruza las cuentas bancarias con la biała lista
  • Avisa al comprador si la cuenta bancaria de una factura KSeF difiere de facturas anteriores
  • Impide que se emitan facturas fraudulentas dentro de KSeF (una factura falsa asignada al NIP de la víctima es un vector documentado)

Son funciones del producto, no de la plataforma. El Estado comprueba la forma. El producto debe comprobar el fondo.

El relato de confianza

"Verificamos lo que el Estado no verifica" es el posicionamiento que habilita esta brecha. El cumplimiento de KSeF es el mínimo exigible. La prevención del fraude es el diferenciador. El segmento de las pymes ha estado desatendido en controles antifraude: los departamentos de cuentas a pagar de las grandes empresas ejecutan detección de duplicados, alertas de cambios bancarios y confirmación de nuevos destinatarios. Las pequeñas empresas no, porque las herramientas no están empaquetadas para ellas.

Plandesk empaqueta el arsenal antifraude de las grandes empresas para las pymes: alertas de cambio de datos bancarios con período de enfriamiento, confirmación de nuevos destinatarios, detección difusa de duplicados y comprobación de la biała lista el día del pago. Los controles se ejecutan automáticamente. La persona confirma.

Este material es información de carácter general y no constituye asesoramiento legal ni fiscal. Para una situación concreta, verifique la normativa vigente o consulte a un asesor cualificado.