El ciberataque a Revolut intensifica la vigilancia regulatoria sobre la fintech europea

680 clientes de Revolut tuvieron sus datos comprometidos en un ciberataque por suplantación de identidad de autoridades gubernamentales.
Los hackers engañaron al banco haciéndose pasar por autoridad italiana
El ciberataque de septiembre expuso vulnerabilidades en los procesos de verificación interna de Revolut.
Mark

¿Por qué un ciberataque a una fintech genera tanta preocupación regulatoria? Parece que los bancos tradicionales también sufren ataques.

Mimi

Cierto, pero Revolut representa algo nuevo que los reguladores aún no comprenden bien. Creció de cero a siete millones de clientes en España en dos años. Esa velocidad, combinada con su modelo de onboarding ultrarrápido, ya preocupaba al BCE. El ciberataque simplemente confirmó que hay grietas.

Luke

Pero espera. El ataque afectó a 680 clientes, no a millones. ¿Cuán grave fue realmente? El banco dice que sus sistemas no fueron comprometidos, solo que alguien robó datos mediante suplantación.

Mimi

Eso es lo que Revolut afirma. Pero el método es lo inquietante: los hackers engañaron al banco haciéndose pasar por una autoridad italiana. Eso sugiere que los procesos de verificación interna no funcionaron como deberían.

Mark

¿Qué es exactamente lo que más preocupa al BCE?

Mimi

Tres cosas. Primero, la velocidad del onboarding abre puertas a lavado de dinero. Segundo, la calidad de los depósitos: si hay un problema, ¿cuánto dinero se retiraría en horas? Tercero, la estructura horizontal de Revolut, que le da agilidad pero también genera dudas sobre controles internos.

Luke

Pero ¿tenemos evidencia de que Revolut haya violado controles antilavado de dinero? ¿O es solo especulación de supervisores nerviosos?

Mimi

Solo especulación por ahora. No hay denuncias públicas de violaciones. Lo que hay es vigilancia muy cercana del Banco de España y el BCE.

Mark

¿Por qué Revolut eligió Lituania como sede?

Mimi

Porque la regulación era más laxa. Pero cuando creció demasiado, el BCE asumió la supervisión directa. Ahora está abriendo una sede en París, probablemente porque el BCE temía que un colapso de Revolut destrozara la economía lituana.

Luke

¿Revolut confirmó eso?

Mimi

No. El banco dice que es un paso natural en su expansión. Pero varias fuentes del sector sugieren presión regulatoria.

Mark

¿Qué significa esto para los clientes españoles de Revolut?

Mimi

Por ahora, nada concreto. Pero la vigilancia regulatoria probablemente se endurecerá. Podrían exigir cambios en procesos de onboarding o en estructuras de gobierno corporativo.

Luke

¿Y si el BCE decide que Revolut es demasiado riesgosa?

Mimi

Eso sería extremo. Pero no está descartado. El BCE tiene poder para imponer restricciones o, en casos extremos, revocar licencias.

  • Un ataque de suplantación de identidad logró engañar a Revolut haciéndose pasar por una autoridad italiana, exponiendo los datos personales de 680 clientes y revelando fisuras en los procesos internos de verificación.
  • El BCE y supervisores nacionales como el Banco de España intensifican su vigilancia sobre el modelo de onboarding de Revolut, que permite abrir cuentas en minutos, temiendo que la velocidad sacrifique los controles antilavado de dinero.
  • La decisión de Revolut de trasladar operaciones clave a París, bajo supervisión del Banco de Francia, responde en parte a presiones del BCE preocupado por el riesgo sistémico que un colapso representaría para la pequeña economía lituana.
  • La estructura organizativa horizontal de la fintech, que le otorga agilidad competitiva, genera dudas entre reguladores acostumbrados a jerarquías bancarias tradicionales y procesos internos más rígidos.
  • Revolut afirma haber bloqueado el ataque, notificado a autoridades y contactado a los afectados, pero expertos advierten que este tipo de amenaza vía terceros es hoy el vector más común y afecta a toda la industria financiera.

En el cruce entre la innovación financiera y la responsabilidad institucional, Revolut —la fintech que en apenas dos años se convirtió en el cuarto banco por clientes en España— enfrenta ahora el peso de su propio éxito: un ciberataque que comprometió datos de 680 clientes mediante la suplantación de una autoridad gubernamental italiana ha encendido las alarmas de reguladores europeos que ya observaban con cautela su modelo de crecimiento acelerado. La historia de esta empresa es, en parte, la historia de una época que celebra la velocidad como virtud, y que ahora debe preguntarse si la solidez puede construirse al mismo ritmo que la escala.

Revolut llegó a España como el cuarto banco por número de clientes en apenas dos años, con siete millones de cuentas abiertas. Pero en septiembre la fintech británica admitió haber sufrido un ciberataque en el que hackers suplantaron a una autoridad italiana para obtener datos personales de unos 680 clientes. El incidente no hizo sino intensificar las sospechas que los supervisores financieros europeos ya albergaban sobre la empresa.

Fundada por Nik Storonsky, un emigrante ruso afincado en Londres, Revolut nació como proveedor de tarjetas de viaje y se transformó en uno de los mayores bancos europeos, con más de 80 millones de clientes en treinta países. Su expansión continúa hacia América Latina y Estados Unidos, con una futura salida a Bolsa en el horizonte. Este crecimiento vertiginoso ha generado una inquietud creciente entre reguladores.

La elección de Lituania como sede europea, atribuida por fuentes del mercado a su regulación más laxa, funcionó hasta que el tamaño de Revolut obligó al BCE a asumir su supervisión directa. Recientemente, la compañía anunció una nueva sede en París desde la que gestionará sus operaciones en los principales mercados europeos, un movimiento que algunas fuentes vinculan a presiones del BCE sobre el riesgo que un eventual colapso supondría para la pequeña economía lituana.

El núcleo de las preocupaciones regulatorias es el modelo de onboarding: la posibilidad de abrir una cuenta en minutos desde el móvil. Los supervisores temen que esa velocidad comprometa los controles antilavado y la verificación de identidad. A ello se suma la estructura organizativa horizontal de Revolut, que le da agilidad pero genera dudas sobre la solidez de sus procesos internos ante entidades reguladoras habituadas a jerarquías bancarias tradicionales.

Tras el ataque, Revolut aseguró haber bloqueado de inmediato el correo fraudulento, notificado a las autoridades competentes y contactado a los clientes afectados, subrayando que sus sistemas y los fondos de los clientes no fueron comprometidos. Sin embargo, expertos en ciberseguridad advierten que la suplantación de identidad y los ataques a través de terceros son hoy la amenaza más extendida en toda la industria, y que la vigilancia regulatoria sobre Revolut difícilmente disminuirá.

Revolut ha llegado a España como el cuarto banco por número de clientes en apenas dos años, con siete millones de cuentas abiertas. Pero en septiembre, la fintech británica admitió que había sufrido un ciberataque que comprometió los datos de aproximadamente 680 clientes. Los hackers lograron engañar al banco haciéndose pasar por una autoridad italiana, obteniendo información personal sin que la entidad sospechara en un principio. El incidente ha intensificado las sospechas que ya rodeaban a la empresa entre los supervisores financieros europeos.

La historia de Revolut comenzó con Nik Storonsky, un emigrante ruso establecido en el Reino Unido, quien fundó la empresa inicialmente como proveedor de tarjetas de viaje y productos de inversión. Lo que empezó como una oferta complementaria se transformó en poco tiempo en uno de los mayores bancos europeos. Hoy cuenta con más de 80 millones de clientes en todo el mundo, opera en más de treinta países europeos, está expandiéndose agresivamente en América Latina con miras a México, y prepara su entrada en Estados Unidos mientras trabaja en una futura salida a Bolsa. Este crecimiento vertiginoso ha generado inquietud considerable entre reguladores y supervisores bancarios.

La ubicación de la sede de Revolut en Lituania fue desde el principio motivo de atención. Aunque Storonsky residía en Londres desde hace décadas, eligió la pequeña república báltica como base para sus operaciones en la Unión Europea, aprovechando la legislación comunitaria que permite esta estructura. Fuentes del mercado sugieren que la decisión respondió a la regulación más laxa del Banco de Lituania. A medida que Revolut creció, la supervisión pasó directamente al Banco Central Europeo. Los rumores sobre tensiones con la institución que preside Christine Lagarde han sido constantes. Recientemente, Revolut anunció que abriría una nueva sede en París este año, con autorización del Banco de Francia, desde donde gestionaría sus operaciones en Francia, Alemania, España, Irlanda, Italia y Portugal. Aunque el banco presenta este movimiento como un paso natural en su expansión, algunas fuentes sugieren que respondió a preocupaciones del BCE sobre los riesgos que un colapso de Revolut podría representar para la pequeña economía lituana.

Las preocupaciones regulatorias van más allá de la geografía. El principal recelo se centra en el modelo de captación de clientes de Revolut, que permite que nuevas cuentas se abran en minutos tras descargar la aplicación móvil, un proceso conocido en la industria como onboarding. Los supervisores nacionales, incluido el Banco de España, vigilan cuidadosamente que esta velocidad e innovación no comprometan los rigurosos controles contra el lavado de dinero y la verificación de identidad de clientes. Un asesor de varios grandes bancos españoles explicó que el BCE se preocupa especialmente por el onboarding, pero también por la calidad de los depósitos: cuánto tiempo tardaría en retirarse todo el dinero si la entidad enfrenta problemas o simplemente aparece un competidor más atractivo.

La estructura organizativa de Revolut también ha generado interrogantes. A diferencia de los grandes bancos tradicionales, con jerarquías piramidales, Revolut funciona de manera más horizontal y organizada por proyectos. Esta estructura le ha dado agilidad y capacidad competitiva, pero también abre preguntas sobre la solidez de sus procesos internos. Un experto del sector señaló que el BCE podría reaccionar de manera exagerada al ciberataque, precisamente porque Revolut representa un tipo de entidad que los reguladores no conocen bien y cuyas prácticas operativas difieren significativamente de las instituciones establecidas.

En respuesta al incidente, Revolut emitió un comunicado explicando que había detectado un caso sofisticado de suplantación de identidad en el que un tercero no autorizado utilizó el dominio legítimo de correo electrónico de una agencia gubernamental para solicitar información de forma fraudulenta. El banco afirmó que bloqueó inmediatamente la dirección de correo involucrada, notificó a la agencia gubernamental, a las autoridades competentes y a los reguladores de protección de datos y financieros, y se puso en contacto directo con los clientes afectados para informarles y ofrecerles apoyo. Según el banco, sus sistemas y los fondos de los clientes no fueron afectados.

Los expertos en ciberseguridad advierten que este tipo de ataque no debe preocupar solo a empresas nuevas como Revolut, sino a todas las organizaciones. La consultora tecnológica NTT Data, que asesora a muchos bancos, subraya que los hackers ya no atacan principalmente las infraestructuras directas, sino que recurren a la suplantación de identidad y ataques a través de terceros. Esta evolución de las amenazas sugiere que la vigilancia regulatoria sobre Revolut probablemente se intensificará, no solo por su modelo de crecimiento acelerado, sino por las vulnerabilidades que el incidente ha expuesto en sus procesos de verificación y seguridad.

Lo que más le preocupa al BCE es el onboarding, pero también la calidad de los depósitos. Es decir, cuánto tiempo tardaría en abandonar el banco todo el dinero que ha captado en cuentas corrientes si la entidad tiene problemas
— Asesor de varios grandes bancos españoles
Es posible que con esto el BCE hiperreaccione. Revolut es un animal que no conoce. Parte del problema puede estar ligado a su forma de trabajar, mucho más horizontal y organizada por proyectos que en los grandes bancos
— Fuente del sector financiero
Möchten Sie die ganze Geschichte? Das Original lesen bei Cinco Días ↗
Kontakt FAQ