Sardine named a Leader in The Forrester Wave™: Financial Crime Management Solutions, Q3 2026

Learn More

El Banco Central de los EAU prohíbe las OTP: lo que las instituciones financieras deben saber

Eduardo Lopez
Eduardo Lopez
8 min read
bg-image
bg-image
El Banco Central de los EAU prohíbe las OTP: lo que las instituciones financieras deben saber
Subscribe to newsletter
Share

El Banco Central de los EAU ha fijado un plazo firme: para el 31 de marzo de 2026, todos los bancos e instituciones financieras deberán dejar de utilizar contraseñas de un solo uso enviadas por SMS y correo electrónico.

El cambio traslada la responsabilidad por fraude a los bancos y las instituciones financieras. Si un código es interceptado o compartido durante un ataque, la institución es responsable de cubrir la pérdida.

Si eres un banco, aseguradora, proveedor de pagos o casa de cambio, tendrás que sustituir las OTP por métodos de autenticación resistentes al phishing y desarrollar sistemas para la detección de fraude en tiempo real y la prevención de la toma de control de cuentas.

En esta publicación, explicamos qué significa el nuevo mandato y qué deben hacer los bancos de los EAU para prepararse.

Qué es el Aviso 2025/3057 del CBUAE

En mayo de 2025, el Banco Central de los EAU emitió el Aviso 2025/3057, instruyendo a todos los bancos y entidades financieras con licencia en los EAU que prestan servicios a consumidores a eliminar progresivamente las contraseñas de un solo uso (OTP) enviadas por SMS y correo electrónico, así como las contraseñas estáticas para la autenticación de clientes.

La norma exige que las instituciones se alejen de estos controles heredados y adopten métodos de autenticación basados en el riesgo que verifiquen tanto al cliente como a su dispositivo en tiempo real. Esto marca una transición de depender de credenciales de un solo factor a una garantía de identidad continua e impulsada por la inteligencia.

El Banco Central introdujo este mandato en respuesta al aumento de las pérdidas por fraude vinculadas a la interceptación de OTP, los intercambios de SIM, el phishing y los ataques de acceso remoto. Los OTP ahora se consideran inseguros porque dependen de canales de comunicación abiertos y no están vinculados criptográficamente al usuario o a la sesión. Una vez que un estafador obtiene o reutiliza un código, puede eludir todos los controles posteriores, convirtiendo efectivamente al OTP en un único punto de falla.

La responsabilidad por el fraude con OTP ahora recae en las instituciones financieras

Según el nuevo mandato, los bancos y las instituciones financieras son ahora plenamente responsables de los fraudes relacionados con la autenticación basada en OTP. Si la contraseña de un solo uso de un cliente es interceptada o compartida durante un ataque de phishing o un intercambio de SIM, la institución debe reembolsar al cliente por la pérdida.

Aunque la fecha límite para el cumplimiento total es el 31 de marzo de 2026, el cambio de responsabilidad ya está en vigor para las transacciones 3D Secure. Los equipos de riesgo deben tratar el SMS y el OTP por correo electrónico como un control obsoleto y acelerar la migración hacia una autenticación resistente al phishing vinculada al dispositivo y a la sesión. Retrasar ahora su sustitución genera no solo riesgo de incumplimiento, sino también una exposición financiera directa.

Cómo prepararse para el Aviso 2025/3057 del CBUAE

Para cumplir con el Aviso 3057, los bancos deben sustituir los OTP por métodos de autenticación más sólidos, implementar detección de fraude en tiempo real y mantener una trazabilidad completa de cada decisión.

1. Implementar autenticación resistente al phishing

Reemplace los códigos de un solo uso (OTP) enviados por SMS y correo electrónico por métodos que estén vinculados criptográficamente al usuario y a su dispositivo. El Banco Central reconoce las siguientes opciones como conformes:

  • Llaves de acceso (FIDO2): Credenciales vinculadas al dispositivo que no pueden ser interceptadas ni reutilizadas
  • Autenticación en la aplicación: Aprobaciones mediante notificaciones push y confirmaciones de transacciones dentro de la aplicación móvil de la institución
  • Biometría: Verificación mediante huella dactilar o reconocimiento facial usando sensores seguros en el dispositivo
  • Tokens de hardware o software: Tokens criptográficos para acciones de alto riesgo y aprobaciones de transacciones

Recomendamos comenzar con 3D Secure y las aprobaciones de pagos, donde el fraude con OTP golpea con más fuerza y las pérdidas son inmediatas. Luego, extiende estos controles a la recuperación de cuentas y la vinculación de dispositivos, que se convierten en los siguientes eslabones más débiles una vez que se eliminan las OTP.

Por último, ajusta tus flujos de autenticación escalonada basándote en el contexto real del negocio, como nuevos beneficiarios, transacciones de alto valor y cambios de beneficiarios. Utiliza puntuaciones de riesgo en tiempo real en lugar de disparadores binarios, de modo que los usuarios de confianza sigan sin fricciones mientras que las sesiones de riesgo se sometan automáticamente a verificaciones adicionales.

2. Implementar detección de fraude en tiempo real

El aviso también exige que los bancos mantengan sistemas de detección de fraude en tiempo real que analicen cada transacción y bloqueen o cuestionen automáticamente cualquier actividad sospechosa antes de que sea autorizada.

Señales de dispositivo y comportamiento son fundamentales para que esto funcione. En conjunto, la biometría de comportamiento en la banca permite a las instituciones detectar anomalías en tiempo real e identificar las primeras señales de toma de control de cuentas, como dispositivos nuevos o comprometidos, herramientas de acceso remoto o patrones de interacción inusuales. Estas mismas señales pueden revelar ingeniería social o coerción que de otro modo superarían los controles de autenticación.

Cada transacción debe ser evaluada utilizando una combinación de datos del dispositivo, la ubicación y el comportamiento, como parte de una autenticación continua que identifique desviaciones del patrón normal del cliente. Esto implica comprender cómo, dónde y desde qué dispositivo un usuario suele iniciar sesión o realizar operaciones, y marcar el comportamiento que se salga de ese perfil. Construir este contexto a lo largo de varias sesiones le da al sistema la inteligencia que necesita para detener el fraude antes de que se muevan los fondos.

3. Suspender las sesiones activas bajo ataque

La detección en tiempo real solo funciona si puede actuar dentro de una sesión activa. El nuevo mandato exige que los bancos contengan los intentos de toma de control de cuentas en curso suspendiendo automáticamente las sesiones cuando aparezcan indicios de compromiso.

Aquí es donde las señales de día cero son cruciales. Los estafadores cambian constantemente de herramientas y tácticas, por lo que los sistemas deben detectar amenazas nuevas y desconocidas en tiempo real, incluso sin historial previo del usuario ni entrenamiento del modelo. Indicadores como el uso compartido de pantalla, el software de acceso remoto o la actividad de malware sugieren que el dispositivo del cliente ya no está bajo su control.

Crea una lógica de respuesta que reaccione de inmediato a esas señales. Cuando el dispositivo o la sesión muestren indicios de control externo, detén las acciones sensibles, bloquea las transferencias y exige una nueva verificación antes de reanudar. El objetivo es detener el fraude durante la sesión, no después de la liquidación.

4. Mantén un registro de auditoría para cada decisión

Los bancos deben mantener un registro detallado de cómo se toman y aplican las decisiones relacionadas con la autenticación y el fraude. Cuando los reguladores revisen el cumplimiento del nuevo mandato, esperarán que las instituciones demuestren cómo se evalúa el riesgo y cómo se aplican en tiempo real los controles clave.

Cada evento de autenticación o transacción debe generar un registro auditable que muestre las señales de riesgo consideradas, la acción tomada y el resultado. Esto proporciona a los equipos de riesgo y cumplimiento evidencia de que los controles funcionan según lo previsto y respalda el ajuste de modelos y la revisión posterior a incidentes.

Plataformas como Sardine capturan automáticamente estos eventos y construyen un registro de auditoría continuo, de modo que los bancos e instituciones financieras puedan demostrar con precisión cómo están cumpliendo los requisitos del mandato cuando se les solicite.

__wf_reserved_inherit

Cómo Sardine respalda esta directiva

Si ahora eres responsable de cumplir con el Aviso 3057, probablemente estés reconstruyendo los flujos de autenticación, replanteando la detección de fraude en tiempo real y averiguando cómo demostrar que esos controles están funcionando. Ahí es donde podemos ayudarte.

En Sardine, proporcionamos a los bancos las señales y la infraestructura de riesgo que necesitan para detectar tomas de control activas de cuentas y mantener visibilidad en cada sesión. Nuestra plataforma combina inteligencia de dispositivos, biometría del comportamiento y autenticación continua para que puedas cumplir con el mandato con controles más sólidos y menos fricción para los clientes.

  • Inteligencia de dispositivos: Inspeccionamos cada dispositivo en busca de señales de riesgo como cambios de SIM, malware, uso compartido de pantalla y herramientas de acceso remoto. Esto le permite confirmar si el dispositivo, la red y la SIM son de confianza antes de que se complete una transacción y detectar sesiones comprometidas de forma temprana.
  • Biometría del comportamiento en la banca: Creamos un perfil de comportamiento para cada cliente en función de cómo escribe, desliza y navega de forma natural. Cuando esos patrones cambian, podemos detectar indicios de coacción, automatización o intentos de toma de control de la cuenta, incluso cuando las credenciales y los dispositivos parecen válidos.
  • Autenticación continua: Supervisamos las señales del dispositivo y del comportamiento durante toda la sesión, no solo en el inicio de sesión. Si el riesgo aumenta a mitad de la sesión, activamos una autenticación reforzada o suspendemos la sesión automáticamente, deteniendo a los atacantes sin interrumpir a los clientes de confianza.
  • Autenticación escalonada: Ofrecemos verificaciones de riesgo progresivas que ayudan a los bancos a cumplir con el requisito del mandato de contar con una autenticación adaptativa basada en el riesgo. Nuestro generador de flujos sin código permite a los equipos de riesgo incorporar datos de fraude, cumplimiento y crédito en un solo lugar para crear y ajustar flujos de autenticación escalonada sin necesidad de soporte de ingeniería.
  • Cumplimiento de 3D Secure: Mejoramos 3D Secure al optimizar cómo los emisores detectan el fraude y aprueban las transacciones legítimas. Nuestros indicadores de dispositivo y comportamiento proporcionan al sistema un contexto más sólido antes de la autenticación, de modo que pueda aprobar más pagos legítimos sin introducir fricción y detener las operaciones de alto riesgo antes de que se completen.

Programa una demostración para ver cómo las instituciones financieras de los EAU pueden cumplir los requisitos del Aviso 3057 con Sardine.

Preguntas frecuentes

¿Qué es la normativa de protección contra el fraude del CBUAE?

El Aviso 2025/3057 del CBUAE es la directiva del Banco Central de los EAU que elimina el uso de SMS OTP para transacciones de alto valor y exige autenticación resistente al phishing, monitoreo de transacciones en tiempo real y registro de auditoría. En vigor a partir de marzo de 2026.

¿Cuándo entra en vigor la prohibición de OTP del CBUAE?

Marzo de 2026 para transacciones minoristas de alto valor. Los bancos tienen hasta entonces para implementar autenticación resistente al phishing (FIDO2, llaves de acceso/passkeys, notificaciones push en la app) y retirar los SMS OTP del flujo de transacciones de alto valor.

¿El Aviso 2025/3057 del CBUAE genera un traslado de responsabilidad al cliente?

El Aviso 2025/3057 traslada a los bancos la carga de la prueba para demostrar que se utilizó un factor de autenticación resistente al phishing. Los bancos que sigan dependiendo de los SMS con OTP después de la fecha límite asumirán las pérdidas en las transacciones de alto valor que sean objeto de disputa.

¿Cuáles son las alternativas aprobadas por el CBUAE al SMS OTP?

Autenticación resistente al phishing: llaves de seguridad FIDO2, passkeys, notificaciones push basadas en aplicaciones con desafío criptográfico, biometría de comportamiento combinada con inteligencia del dispositivo. La directiva no prescribe un único proveedor, pero exige que el método subyacente sea resistente al phishing.

¿Cómo encaja Sardine en un programa de cumplimiento de la CBUAE?

Sardine proporciona la supervisión de transacciones en tiempo real, la prevención de toma de control de cuentas, la biometría de comportamiento, las señales del consorcio Sonar y el registro de auditoría inmutable requeridos por el Aviso 2025/3057. La plataforma está alineada con SR 11-7 y el NIST AI RMF para la próxima evaluación del GAFI.