AUCO alerta: 8 intentos de fraude por cada 100 firmas electrónicas en Colombia

Una firma pegada en un PDF no demuestra quién aceptó el documento
AUCO advierte que una imagen de firma en un archivo digital no prueba la identidad de quien realizó la transacción.
Mark

¿Por qué es tan importante este estudio ahora? Las firmas electrónicas llevan años en uso.

Mimi

Porque el uso se ha normalizado sin que la gente entienda realmente qué está sucediendo. Usted cree que está firmando algo seguro, pero la realidad es que una firma en PDF es casi decorativa.

Luke

Espera. El estudio dice 8 intentos de fraude por cada 100 procesos. ¿Eso significa que 8 de cada 100 firmas son falsas?

Mimi

No. AUCO aclara que eso no significa que todos terminen en suplantación exitosa. Son intentos que los sistemas detectan y bloquean.

Mark

Entonces, ¿cuántos fraudes realmente se cuelan?

Luke

Esa cifra no está en el estudio. Sabemos que hay 80.000 intentos por millón de operaciones, pero no sabemos la tasa de éxito real.

Mimi

Exacto. Lo que importa es que el sistema está bajo presión constante. Y cuando falla, la gente no tiene cómo probarlo.

Mark

¿Qué pasa si yo digo que no fui quien firmó?

Mimi

Ahí es donde el estudio golpea más fuerte. Si la empresa solo tiene una firma en PDF, no puede demostrar que fuiste tú. Por eso AUCO dice que se necesitan múltiples evidencias.

Luke

Pero ¿cuántas empresas en Colombia realmente recopilan todas esas evidencias? ¿Validación facial, registros técnicos, huella matemática?

Mimi

Probablemente pocas. Ese es el problema que AUCO está señalando.

Mark

¿Y la ley qué dice al respecto?

Mimi

La Ley 527 de 1999 dice que el método debe permitir identificar al iniciador. Pero la ley no especifica exactamente qué evidencias son suficientes.

Luke

Entonces hay un vacío entre lo que la ley requiere y lo que las empresas realmente hacen.

Mimi

Exactamente. Y los consumidores están en el medio.

  • Ocho de cada cien procesos de firma electrónica en Colombia son intentos de fraude, lo que equivale a 80.000 operaciones sospechosas por cada millón, según un estudio de AUCO.
  • El peligro no está solo en los fraudes consumados, sino en que la mayoría de empresas no pueden demostrar quién estuvo realmente al otro lado de la pantalla cuando se aceptó un contrato.
  • Una firma pegada en un PDF no tiene valor probatorio de identidad: es una imagen, no una huella verificable, y ese malentendido expone a ciudadanos a créditos, arriendos y servicios que nunca autorizaron.
  • AUCO propone un estándar de múltiples evidencias —validación facial, documento de identidad, dirección IP, huella matemática del archivo— para que la firma electrónica sea jurídicamente sólida.
  • Ante cualquier obligación no reconocida, la pregunta clave ya no es '¿tienen mi firma?' sino '¿pueden probar que fui yo quien la realizó?', un estándar que muchas plataformas aún no pueden cumplir.

En la Colombia digital, cada cien firmas electrónicas esconden ocho intentos de fraude: una presión silenciosa sobre sistemas que muchas veces prometen seguridad sin poder demostrarla. La empresa AUCO ha cuantificado ese vacío y señala que una firma en un PDF no es prueba de identidad, sino apenas una imagen sobre un archivo. La ley exige que los mecanismos electrónicos permitan identificar a quien aprobó un documento, pero la distancia entre ese mandato y la práctica cotidiana sigue siendo, para millones de colombianos, un riesgo invisible.

Cuando alguien firma un contrato por internet, la operación parece segura e instantánea. Sin embargo, un estudio de la empresa colombiana AUCO revela que detrás de esa aparente certeza existe una presión constante: ocho de cada cien procesos de firma electrónica corresponden a intentos de fraude, lo que equivale a aproximadamente 80.000 operaciones sospechosas por cada millón. No todos esos intentos terminan en suplantaciones exitosas, pero la cifra ilustra cuán vulnerable es el sistema.

El problema central, según Santiago Montoya, CEO de AUCO, es que una firma insertada en un PDF no demuestra nada. Es una imagen sobre un archivo, no una prueba de identidad. La Ley 527 de 1999 exige que los mecanismos electrónicos permitan identificar al iniciador y confirmar que el contenido fue aprobado por esa persona, pero ese estándar legal rara vez se traduce en evidencias concretas.

Las firmas electrónicas ya están presentes en créditos, arriendos, contratos laborales y servicios de telefonía. En todos esos casos, lo que importa no es que aparezca una firma en pantalla, sino qué registros quedaron para demostrar quién aceptó el documento. AUCO recomienda que cada proceso combine validación facial, documento de identidad, registros técnicos, dirección IP y una huella matemática que detecte si el archivo fue alterado después de ser firmado.

La relevancia de estas evidencias se vuelve crítica cuando alguien afirma no haber solicitado un crédito o contratado un servicio. En ese momento, la empresa no puede limitarse a mostrar la firma: debe explicar exactamente cómo verificó la identidad del usuario. Si no puede hacerlo, el sistema falló. Por eso, antes de firmar en línea, AUCO aconseja ingresar solo por canales oficiales, desconfiar de enlaces inesperados y preguntar qué mecanismos se usarán para comprobar la identidad. Y si aparece una obligación no reconocida, la pregunta que importa es una sola: ¿qué pruebas tiene la empresa de que fui yo?

Cuando usted firma un contrato por internet, la transacción parece instantánea y segura. Pero detrás de esa aceptación digital hay un vacío legal que preocupa a los especialistas: casi nadie puede demostrar realmente quién estuvo al otro lado de la pantalla.

La empresa colombiana AUCO acaba de publicar un estudio que cuantifica el problema. En cada cien procesos de firma electrónica, ocho representan intentos de fraude. Eso equivale a aproximadamente 80.000 intentos fraudulentos por cada millón de operaciones. La cifra no significa que todos esos intentos terminen en suplantaciones exitosas, sino que muestra la presión constante sobre los sistemas de seguridad: personas, documentos y datos que buscan constantemente eludir los controles de identidad.

El asunto cobra peso porque las firmas electrónicas ya no son un trámite marginal. Están presentes en solicitudes de crédito, compras a cuotas, contratación de servicios de telefonía, arrendamientos, seguros y documentos laborales. En cada uno de estos casos, lo que importa no es solo que aparezca una firma, sino qué pruebas quedaron registradas para demostrar quién aceptó el documento.

Aquí está el problema central que AUCO señala: una firma pegada en un PDF no demuestra nada. Santiago Montoya, CEO de la empresa, lo explica con claridad. Una imagen de firma incorporada en un documento solo muestra que alguien puso una firma sobre el archivo. No prueba quién lo hizo. Es como una huella dactilar en una puerta: indica que alguien estuvo allí, pero no quién fue.

En Colombia, la Ley 527 de 1999 establece que los mecanismos electrónicos pueden tener validez jurídica, pero con condiciones precisas. El método empleado debe permitir identificar al iniciador y señalar que el contenido fue aprobado por esa persona. Además, debe ser confiable y apropiado para su propósito. El punto central, entonces, no está en que aparezca una firma en pantalla, sino en las evidencias que demuestren quién dio su aprobación y cómo se realizó el proceso.

AUCO propone un estándar de seguridad que conecta múltiples pruebas dentro de la misma operación. El documento de identidad. La validación facial. La aceptación explícita del usuario. Los registros técnicos del proceso. A esto pueden sumarse la fecha y hora exacta, el dispositivo utilizado, la dirección IP, y una huella matemática que compruebe si el archivo fue modificado después de haber sido aceptado. Cuando estas evidencias se recopilan juntas, la seguridad aumenta significativamente.

La importancia de estos registros se hace evidente cuando alguien afirma que nunca solicitó un crédito, nunca contrató un servicio, nunca autorizó una obligación. En esos casos, la empresa responsable no debería limitarse a responder que tiene la firma. Debería poder explicar exactamente cómo verificó que la persona detrás de la pantalla era realmente quien decía ser. Si no puede hacerlo, el sistema falló.

AUCO recomienda que antes de firmar por internet, usted verifique qué empresa está solicitando la firma, ingrese preferiblemente a través de canales oficiales, desconfíe de enlaces inesperados, y revise cuáles serán los mecanismos utilizados para comprobar su identidad. Y si posteriormente aparece un crédito, contrato o servicio que no reconoce, haga la pregunta que importa: ¿qué evidencias tiene la empresa para demostrar que fui yo quien realizó y acepté ese proceso?

Una imagen de firma incorporada en un documento únicamente permite establecer que alguien puso una firma sobre el archivo, pero no necesariamente quién lo hizo
— Santiago Montoya, CEO de AUCO
La empresa competente no debería limitarse a responder que tiene la firma, sino que debería poder explicar cómo verificó que quien estaba detrás de la pantalla era realmente esa persona
— AUCO
Quieres la nota completa? Lee el original en El Tiempo ↗
Contáctanos FAQ