Por qué el área contable es un blanco frecuente

Los departamentos de contabilidad y finanzas concentran información especialmente sensible: datos de cuentas bancarias, credenciales de acceso a sistemas de pago, información de proveedores y clientes, y en muchos casos, capacidad para autorizar transferencias. Esa combinación de acceso a fondos y a información confidencial convierte a estas áreas en un objetivo prioritario para distintos tipos de fraude informático, desde el phishing dirigido hasta la suplantación de identidad de directivos para autorizar pagos fraudulentos.

En las entrevistas realizadas para este análisis, varios responsables de administración y finanzas de empresas medianas relataron haber recibido intentos de fraude mediante correos electrónicos que simulaban ser de un proveedor habitual, solicitando el cambio de una cuenta bancaria de destino para el pago de facturas pendientes. Este tipo de maniobra, conocida como compromiso de correo electrónico corporativo, se apoya en la suplantación de comunicaciones legítimas y suele tener éxito cuando no existen controles de verificación telefónica o presencial ante cambios de datos bancarios.

Riesgos asociados a la migración a la nube

La adopción de sistemas contables y de gestión basados en la nube trajo beneficios evidentes en términos de accesibilidad y actualización, pero también introdujo nuevos vectores de riesgo relacionados con la gestión de credenciales de acceso, la configuración de permisos por usuario y la dependencia de la seguridad implementada por el proveedor del software. Un error de configuración en los permisos de un sistema en la nube puede exponer información contable sensible a personas que no deberían tener acceso a ella.

Controles frecuentemente recomendados por los especialistas consultados

  • Autenticación de doble factor para el acceso a sistemas contables y bancarios.
  • Procedimientos de verificación telefónica ante cualquier cambio de datos bancarios de proveedores.
  • Segregación de funciones entre quien registra una operación y quien la autoriza para el pago.
  • Revisiones periódicas de los permisos de acceso otorgados a cada usuario del sistema contable.

El vínculo con la auditoría de sistemas

La creciente relevancia de estos riesgos llevó a que la auditoría de sistemas de información, antes considerada una especialidad de nicho, se integre de forma más habitual a los planes de trabajo de auditoría externa e interna en empresas de mayor tamaño. Los profesionales que consultamos coinciden en que evaluar los controles generales de tecnología de la información —gestión de accesos, respaldos, continuidad operativa— se volvió tan relevante como revisar los controles contables tradicionales.

Para las empresas más pequeñas, sin estructura para contar con especialistas en seguridad informática de forma permanente, la recomendación habitual de los profesionales entrevistados es apoyarse en proveedores externos de servicios de seguridad gestionada y priorizar la capacitación del personal administrativo, ya que buena parte de los incidentes exitosos se originan en errores humanos ante intentos de engaño más que en vulnerabilidades técnicas complejas.

Una preocupación en ascenso

En Zephyr observamos que la ciberseguridad de los datos financieros pasó de ser una preocupación exclusiva de las áreas de tecnología a un tema que se discute de forma habitual en comités de auditoría y directorios de empresas argentinas. Seguiremos monitoreando esta tendencia y su relación con la digitalización creciente de los procesos contables descrita en otros análisis de este sitio.