El fraude de identidad sintética está dejando de ser una amenaza exclusivamente asociada a grandes mercados financieros y empieza a representar un desafío para cualquier organización que dependa de identidades digitales, comercio electrónico, plataformas en línea o procesos de validación remota. El Cybercrime Report 2026 de LexisNexis Risk Solutions, basado en el análisis de más de 116.000 millones de transacciones digitales realizadas durante 2025, evidencia la evolución de un fenómeno en el que los delincuentes combinan datos reales con información falsa para construir perfiles aparentemente legítimos. La inteligencia artificial, los bots y la automatización están haciendo que estas operaciones sean más escalables y difíciles de identificar mediante controles tradicionales.
La diferencia frente al robo convencional de identidad es fundamental. En una identidad sintética, los delincuentes pueden combinar datos personales obtenidos de diferentes fuentes con información ficticia para crear un nuevo perfil digital. Esa identidad puede utilizarse durante meses para generar actividad aparentemente legítima antes de intentar cometer un fraude. Para una organización, esto significa que verificar únicamente un documento, una contraseña, un correo electrónico o un número telefónico puede no ser suficiente. La seguridad necesita analizar el contexto completo de la interacción: quién solicita el servicio, desde qué dispositivo, cómo se comporta, qué información utiliza y si su actividad es consistente con su historial. Es precisamente en este punto donde la ciberseguridad, la protección de datos y la inteligencia contra el fraude comienzan a converger.
En Colombia, el riesgo merece especial atención por el crecimiento de los servicios digitales y por la cantidad de información personal que las organizaciones procesan diariamente. Bancos, fintech, aseguradoras, comercios electrónicos, empresas de telecomunicaciones, plataformas digitales y compañías de diferentes sectores almacenan información que puede convertirse en objetivo de campañas de fraude o apropiación de cuentas. Además, la Ley 1581 de 2012 establece obligaciones relacionadas con la seguridad del tratamiento de datos personales. Desde la perspectiva de PD Security, esto plantea una pregunta que va más allá de si una organización fue víctima de un ataque: ¿qué tan expuesta está su información y qué tan preparada se encuentra para detectar un uso anómalo de los datos antes de que se convierta en un incidente? La prevención requiere conocer dónde están los datos, quién tiene acceso a ellos, cómo se protegen y qué señales podrían indicar que están siendo utilizados de manera indebida.
La evolución de los bots y de los agentes automatizados agrega una nueva dificultad. Las herramientas utilizadas por los atacantes pueden reproducir determinadas acciones humanas y operar a una velocidad que sería imposible para una persona. Por eso, la detección moderna del fraude debe considerar variables técnicas y de comportamiento, como patrones de navegación, dispositivos, autenticaciones, cambios inusuales de actividad y comportamiento transaccional. Para PD Security, este escenario refuerza la importancia de trabajar la seguridad desde una perspectiva integral: análisis de vulnerabilidades, monitoreo, protección de datos, evaluación de riesgos, controles de acceso y preparación para responder ante incidentes deben formar parte de una estrategia coordinada, en lugar de funcionar como controles aislados.
El fraude de identidad sintética demuestra que la seguridad digital ya no consiste únicamente en impedir que un atacante entre a un sistema. También implica determinar si una interacción aparentemente legítima realmente corresponde a una actividad autorizada y si los datos que sustentan esa interacción mantienen su integridad y confidencialidad. En este escenario, PD Security puede ayudar a las organizaciones a abordar el problema desde la prevención: identificar vulnerabilidades, evaluar los riesgos sobre la información, fortalecer los controles de seguridad y establecer mecanismos de respuesta ante incidentes. Para las empresas colombianas, anticiparse a este tipo de amenazas significa proteger no solamente sus sistemas, sino también la información de clientes, empleados y proveedores, su operación y la confianza construida alrededor de sus servicios digitales.
0 Comentarios