Una aseguradora puede investigar con eficacia cada siniestro y, aun así, no saber por dónde entró el fraude. Gobernar el ciberfraude exige tratarlo como un incidente de ciberseguridad con impacto financiero y aplicar a la contratación y a la identidad digital la disciplina que DORA ya plantea para el riesgo tecnológico: clasificar los incidentes, someter los procesos a prueba y, de forma voluntaria, compartir inteligencia.

Un fraude registrado como siniestro oculta por dónde entró

Cuando una identidad sintética, una suplantación digital o un documento generado con inteligencia artificial se registran solo como fraude de siniestros, la organización resuelve el expediente y pierde lo que más le importa: el vector de entrada que permitió que el caso llegara hasta ahí. Sin ese dato no puede agregar exposiciones ni activar una respuesta coordinada, y el siguiente caso con el mismo origen entrará por la misma puerta.

Esa lógica de gobierno ya existe en el sector, aunque no se concibió para el fraude. Es la del Reglamento de Resiliencia Operativa Digital (DORA, por sus siglas en inglés), aplicable desde el 17 de enero de 2025 a las aseguradoras y reaseguradoras, salvo las de menor tamaño que excluye el artículo 4 de Solvencia II. DORA pide a las entidades que gestionen el riesgo tecnológico como un sistema: que identifiquen de forma continua de dónde puede venir el daño y que revisen sus escenarios, como mínimo, una vez al año.

Pero su definición de incidente tiene un límite que el fraude aprovecha: solo cuenta como tal el suceso que compromete la seguridad de las redes y sistemas de información (art. 3.8). En muchos casos, un alta con identidad sintética que supera la contratación digital por los cauces normales no vulnera ningún sistema y, aun así, deja dentro de la compañía un dato falso que el sistema da por bueno.

DORA no regula el ciberfraude, pero su método podría aplicarse por analogía a los puntos por los que el fraude entra: la identidad digital, la contratación, el autoservicio y la gestión documental. No haría falta inventar un modelo nuevo, sino traducir ese método en tres capacidades que funcionen de forma coordinada: prevenir, detectar y responder. ¿Quién responde hoy en su

Prevención, detección y respuesta frente a un fraude que nace antes del siniestro

La prevención eficaz empieza antes de emitir la póliza. No se limita a verificar la identidad del cliente: exige validar la coherencia entre el perfil del tomador y el riesgo declarado, detectar inconsistencias documentales y observar señales anómalas durante la contratación digital, desde patrones de comportamiento atípicos hasta indicadores de identidad sintética.

En muchas organizaciones, estos controles dependen de ciberseguridad u operaciones, con una coordinación con la función antifraude que no siempre está formalizada, y esa separación tiene un coste concreto: si la póliza se contrata con una identidad manipulada, la integridad del ciclo queda comprometida antes de que exista siniestro, y los controles de liquidación pueden contener el fraude, pero difícilmente compensar su origen.

El ciberfraude ya es un riesgo de negocio.

Eso explica por qué la detección en muchas aseguradoras sigue actuando sobre la reclamación y no sobre el comportamiento previo del cliente. Ese diseño deja una ventana entre la contratación y el siniestro que los vectores más sofisticados explotan: cambios de cuenta bancaria, de dirección o de beneficiario, patrones inusuales en el portal de autoservicio o interacciones anómalas antes de una reclamación son señales que el modelo tradicional no acostumbra a capturar.

La biometría conductual (ritmo de escritura, movimientos del cursor, tiempos de respuesta durante la sesión) permite detectar en tiempo real si quien opera la cuenta es el tomador legítimo o un tercero que la ha tomado, aunque haya superado la autenticación.

Detectar la señal sirve de poco si la respuesta termina en el rechazo de la reclamación o en la denuncia del caso. Cuando la causa raíz está en una debilidad del proceso de contratación o de la gestión de identidad digital, investigar el siniestro no basta: hay que documentar el vector de entrada y rediseñar el control que falló aguas arriba. Es la misma lógica que DORA aplica al riesgo tecnológico cuando exige que de cada incidente se identifiquen, se documenten y se aborden las causas subyacentes (art. 17.2).

El rendimiento que hoy se mide es el de la investigación aguas abajo. Según Investigación Cooperativa entre Entidades Aseguradoras y Fondos de Pensiones (ICEA), en su informe El Fraude al Seguro Español (estadística año 2025), en Vida, Accidentes y Salud se evitaron de media 9.010 euros por caso con un coste de investigación de 24 euros, unos 374 euros por cada euro invertido. En el conjunto del sector, el importe evitado fue de 2.836 euros por caso, con un coste de 41. La cifra mide lo que se consigue con el fraude ya convertido en siniestro; no dice cuánto se evitaría cerrando el vector antes de emitir la póliza.

Las tres capacidades solo funcionan como sistema si alguien las coordina con visión transversal y responsabilidad de gobierno sobre el modelo antifraude, y en muchas aseguradoras ese propietario es el eslabón que falta. Le corresponden tres decisiones: cómo clasificar, cómo probar y con quién compartir.

Clasificar y probar: gobernar el ciberfraude como riesgo transversal

El problema no es la ausencia de controles, sino la falta de un marco común para reconocer, clasificar y escalar el ciberfraude como un riesgo transversal. DORA obliga a clasificar los incidentes tecnológicos según su gravedad y a notificar los graves a la autoridad competente en plazos definidos (arts. 18 a 20). Aplicar esa lógica a los incidentes de ciberfraude permitiría gobernarlos como eventos de seguridad con impacto financiero y no como incidencias de tramitación.

La misma lógica alcanza a las pruebas. DORA exige, al menos cada tres años y a las entidades que determinen las autoridades competentes, pruebas de penetración basadas en amenazas (TLPT, Threat-Led Penetration Testing), es decir, simulaciones de un ataque real (art. 26).

Someter los procesos de contratación y de identidad digital a una prueba así, en lugar de reservarla para caídas de sistema o intrusiones en infraestructura, sería la forma más directa de comprobar si el modelo antifraude resistiría un ataque construido con las herramientas que ya usa el defraudador: identidades sintéticas, credenciales reutilizadas y documentación generada con IA.

No todas las aseguradoras quedarían obligadas, pero la lógica de someter los procesos críticos a prueba adversarial es válida para cualquiera, con independencia de su tamaño.

Clasificar y probar son decisiones que cada entidad puede tomar dentro de su perímetro. Queda la tercera, la única que no se resuelve dentro de él: con quién se comparte lo que se aprende de cada caso.

Dos mundos de intercambio que apenas se hablan

El fraude organizado no respeta los perímetros de una sola entidad: opera a la vez en varias compañías, explota los mismos vectores de acceso y solo es visible en su conjunto cuando se cruza información entre competidores.

El sector ha construido ficheros sectoriales con ese fin, como el SIPFSRD (Sistema de Información de Prevención del Fraude en Seguros de Ramos Diversos), puesto en marcha en septiembre de 2020 con el impulso de UNESPA y TIREA para Hogar, Comunidades, Comercios y Oficinas e Industrias y Pymes, y cuya cuota de mercado participante TIREA estimaba en torno al 60% en 2024.

Junto a él existen otros sistemas comunes, como el SIHSA para Auto. En general están concebidos para cruzar siniestros por ramo, no para compartir los indicadores de compromiso ni las tácticas, técnicas y procedimientos que permitirían anticipar un ataque.

Esa es precisamente la información que DORA sí contempla. Su artículo 45 permite, de forma voluntaria, que las entidades financieras, categoría en la que DORA incluye a las aseguradoras, compartan información e inteligencia sobre ciberamenazas dentro de comunidades de confianza, e incluye expresamente los indicadores de compromiso y las tácticas, técnicas y procedimientos de los actores de amenaza. También obliga a notificar a la autoridad competente la participación en esos acuerdos. En muchas organizaciones esa decisión no figura como decisión formal del Consejo, aunque responde a lo que el ciberfraude en seguros necesita.

El resultado son dos mundos de intercambio que apenas interactúan: uno clasifica el fraude por la línea de negocio, otro clasifica amenazas, y el ciberfraude no encaja del todo en ninguno. ¿Puede una aseguradora afirmar que controla el ciberfraude si comparte casos por ramo, pero no los indicadores y las técnicas que permitirían anticipar el siguiente ataque?

Anticipar el ataque o investigar el anterior

La eficiencia antifraude que el sector ha alcanzado es un activo, pero se construyó para un adversario que ya no es el único que opera. Mientras el modelo se mide por su capacidad de detectar el fraude en el siniestro, el defraudador ha pasado a actuar con lógica de atacante: reutiliza credenciales, explota identidades sintéticas, inyecta contenido generado con IA y busca las debilidades del canal digital antes de que exista reclamación alguna.

Frente a él, investigar mejor los siniestros, añadir reglas o sumar herramientas de detección no basta: el salto pendiente es tratar el ciberfraude por lo que es, un vector de ciberataque con finalidad económica, y gobernarlo con la disciplina que el sector ya aplica al resto de su superficie de riesgo cibernético.

Las aseguradoras que sigan gestionando el ciberfraude como una variante sofisticada del fraude de siempre no perderán eficiencia, perderán capacidad de anticipación frente a un riesgo que ya es, en toda regla, un riesgo de ciberseguridad con impacto financiero directo.

Reconocerlo, y dotarlo de gobierno, inteligencia compartida y decisión al más alto nivel, es lo que separará a las entidades que resisten el próximo ataque de las que solo saben investigar el anterior.