
Fraude con IA en procesos de personas: por qué ver una cara ya no basta
“Lo vi en una videollamada”, “me escribió desde su cuenta”, “la voz era idéntica”. Durante años, esas frases bastaban para resolver una duda de identidad. Hoy son evidencias útiles, pero incompletas. La IA no solo permite redactar mensajes más convincentes; puede ayudar a escalar perfiles, conversaciones y apariencias de autenticidad.
La respuesta más débil es pedirle a cada persona que se convierta en detective de deepfakes. La respuesta madura es mejorar los controles del proceso: qué acciones requieren confirmación independiente, qué datos no se cambian por un solo canal y cuándo una señal plausible debe detener una operación.
El informe de Anthropic de septiembre de 2026 documenta una red de aplicaciones de citas engañosas que mezclaba personas reales y personas de IA. No es un caso de Recursos Humanos y sería incorrecto presentarlo como tal. Pero ilustra una lección incómoda: los operadores combinaron automatización y participación humana precisamente para superar las verificaciones que dependían solo de una interacción convincente.
En una empresa, ese patrón importa porque muchos procesos de personas también mezclan urgencia, identidad y confianza.
El problema no es “detectar la IA”; es confirmar la autorización
Una videollamada puede ser real y aun así contener una instrucción equivocada. Un correo puede provenir de una cuenta conocida y aun así ser resultado de un acceso comprometido. Un candidato puede usar IA para preparar una respuesta sin que eso diga nada, por sí solo, de su idoneidad.
Por eso conviene separar tres preguntas que suelen fundirse en una:
| Pregunta | Ejemplo | Control adecuado |
|---|---|---|
| ¿Quién es? | Un candidato, proveedor o directivo | Validación de identidad proporcional al caso |
| ¿Está autorizado? | Cambio de cuenta, oferta, acceso excepcional | Confirmación por un segundo canal conocido |
| ¿Es razonable la solicitud? | Urgencia, excepción o dato sensible | Revisión por dueño de proceso y registro de la decisión |
La tecnología puede hacer más convincente la primera señal. No elimina la necesidad de las otras dos.
Cuatro flujos de Personas que merecen revisión
1. Cambios de datos de pago y beneficios
Un cambio de cuenta bancaria, beneficio o dato sensible no debería depender de un mensaje urgente ni de una conversación aislada. Define un canal oficial, confirmación independiente y un registro de quién aprobó. La fricción es menor que el costo de corregir un fraude o una filtración.
2. Ofertas, accesos y excepciones
Las instrucciones de un supuesto directivo para acelerar una oferta, habilitar una cuenta o saltarse un control deben tener una ruta de verificación distinta a la misma cadena de mensajes. No se trata de desconfiar del liderazgo; se trata de protegerlo de que su identidad sea usada como palanca.
3. Referencias y antecedentes de cargos críticos
Una referencia de calidad no consiste en conseguir una confirmación positiva. Consiste en verificar quién observa qué, en qué período y bajo qué responsabilidad. Para un rol con dinero, datos, personas o seguridad, ese estándar debe estar escrito desde el inicio de la búsqueda.
4. Información de candidatos y colaboradores
El dato personal compartido “para resolver rápido” tiende a circular más de lo previsto. Restringe acceso, usa canales definidos y evita cargar documentos o conversaciones sensibles en herramientas que no fueron aprobadas para ese fin. La gobernanza de IA empieza mucho antes del modelo: comienza en la decisión de quién puede enviar qué información y para qué.
Diseñar controles que la gente realmente use
El mejor control en una presentación puede fallar en un viernes a las 18:00 si exige pasos imposibles o no tiene dueño. Para que sobreviva a la presión, debe ser simple y conocido:
- Canal de verificación definido: no “llama a alguien”, sino un directorio o procedimiento oficial.
- Doble confirmación para acciones de alto impacto: especialmente pagos, accesos, cambios de datos y excepciones.
- Escalamiento sin castigo: una persona debe poder detener una solicitud extraña sin quedar como obstáculo del negocio.
- Registro breve: qué ocurrió, qué se confirmó y qué se aprendió.
La capacitación sigue siendo relevante, pero debe enseñar a detener y escalar, no a apostar a que alguien reconocerá toda voz o video fabricado. El umbral de una organización segura no es “nadie cae”; es “un intento no se convierte en daño porque el proceso tenía una barrera independiente”.
Qué mirar al contratar roles de confianza
Los procesos también se defienden desde el talento. Un encargado de compensaciones, un líder de operaciones, un responsable de seguridad o un gerente de finanzas puede recibir solicitudes que combinan urgencia, jerarquía y datos sensibles. Al evaluar finalistas, pregunta por decisiones concretas: ¿cuándo desafió una instrucción? ¿cómo equilibró continuidad y control? ¿qué hizo cuando la información no calzaba?
Un proceso de headhunting para roles de confianza debe validar más que experiencia declarada. Y una evaluación psicolaboral puede observar juicio, responsabilidad y respuesta frente a presión, sin sustituir la verificación técnica ni de antecedentes que corresponda.
La entrevista estructurada también protege contra otro riesgo: decidir por una interacción especialmente persuasiva. Cuando todos responden a las mismas evidencias y se califican con criterios conocidos, baja la probabilidad de que una buena impresión se convierta en una autorización implícita.
Fuente y alcance
El caso fuente corresponde a fraude en aplicaciones de citas y no a reclutamiento ni a gestión de personas. Esta columna adapta de forma prudente su lógica de autenticidad, canales independientes y controles de proceso.
Anthropic (2026). Detecting and countering misuse of AI: September 2026, sección “Scams and fraud”, pp. 139–142. Informe completo.
Contenido educativo B2B de Obrii Consulting. No constituye asesoría de prevención de fraude, ciberseguridad ni investigación de antecedentes.
© Obrii. Contenido original. Reproducción no autorizada.
Lo que más nos preguntan
Respuestas breves a las dudas que más aparecen sobre este tema.
- ¿Cómo puede afectar el fraude con IA a Recursos Humanos?
- Puede afectar procesos que dependen de identidad, mensajes, autorizaciones o documentos: suplantaciones de candidatos o directivos, falsas instrucciones de pago, cambios de datos, referencias no verificadas o comunicaciones que imitan un canal conocido.
- ¿El reporte de Anthropic describe fraude en reclutamiento?
- No. Describe una red de aplicaciones de citas que mezclaba personas reales y personas de IA para engañar usuarios. El valor para RR.HH. está en la lógica de control: una interacción convincente no prueba por sí sola autenticidad, intención ni autorización.
- ¿La mejor defensa es entrenar a las personas para detectar deepfakes?
- La capacitación ayuda, pero no debe ser el único control. Un proceso robusto usa confirmación por canal independiente, doble autorización para acciones sensibles, límites de acceso y registros que permitan investigar una anomalía.
- ¿Qué procesos deben revisarse primero?
- Los que mezclan urgencia, identidad y valor: cambios de cuentas de pago, accesos, ofertas laborales, altas de proveedores, solicitudes de información sensible y autorizaciones excepcionales de directivos.