Sardine named a Leader in The Forrester Wave™: Financial Crime Management Solutions, Q3 2026

Learn More

Nuevas reglas de Nacha: El manual de monitoreo de fraude ACH

Eduardo Lopez
Eduardo Lopez
7 min read
bg-image
bg-image
Nuevas reglas de Nacha: detección y gestión del fraude ACH
Subscribe to newsletter
Share

Nacha está implementando una actualización importante sobre cómo las instituciones financieras deben monitorear las transacciones ACH. Los cambios en las normas de Nacha aprobados por la junta para 2024 entraron en vigor el 20 de marzo de 2026, ampliando la definición de fraude ACH para incluir pagos realizados bajo falsos pretextos y trasladando parte de la responsabilidad de recuperación a la institución receptora. El FBI IC3 2024 informa de 16,6 mil millones de dólares en fraude habilitado por medios cibernéticos, y el 38 por ciento de las pérdidas involucran ACH o transferencias bancarias como el riel de liquidación.

Por primera vez, tanto las instituciones originadoras como las receptoras serán responsables de detectar las transacciones autorizadas bajo falsos pretextos.

Estafas como el compromiso de correo electrónico empresarial, la suplantación de nómina y el fraude de proveedores a menudo implican que la propia víctima apruebe el pago. Estos escenarios tradicionalmente han quedado fuera del marco de fraude de Nacha, lo que limita las opciones de recuperación y monitoreo. Las nuevas reglas incluyen explícitamente estas estafas basadas en inducción y asignan responsabilidades a lo largo de todo el flujo ACH.

Las instituciones cubiertas necesitarán controles basados en el riesgo que detecten el engaño, no solo el acceso no autorizado. Cumplir con los requisitos de cumplimiento de Nacha implica supervisar anomalías de comportamiento, patrones de ingeniería social e identidades tergiversadas.

En esta publicación, analizaremos los nuevos cambios en las normas y lo que los equipos de riesgos deben hacer para prepararse.

Lo que exigen las nuevas reglas de Nacha a los participantes de ACH

Nacha está introduciendo nuevos requisitos de monitoreo que se aplican tanto al inicio como a la recepción de transacciones ACH. Estas normas amplían los requisitos y las capacidades para incluir pagos autorizados bajo falsos pretextos, como estafas que implican suplantación de identidad o ingeniería social.

Las normas de Nacha se aplican en fases según el volumen de transacciones ACH:

Eficaz

Se aplica a

Requisitos clave

1 abr 2025

RDFIs

Debe proporcionar una notificación/estado a la solicitud de devolución de la ODFI dentro de los 10 días hábiles bancarios

20 mar 2026

ODFIs, Originadores no consumidores, TPSP, TSP (≥6M)

Se requiere monitoreo de fraude (Fase 1) para originadores, TPSP y TSP no consumidores con un volumen de originación en 2023 ≥ 6 millones

RDFI (≥10M)

Se requiere monitoreo de créditos ACH (Fase 1) para las RDFI con un volumen de recepción en 2023 superior a 10 millones

Todos los participantes de ACH

Introducción de nuevas descripciones de entradas de la empresa: NÓMINA y COMPRAS

19 de junio de 2026*

Todos los Originadores, TPSP y TSP que no sean consumidores

Se requiere monitoreo de fraude (Fase 2) para todos los demás Originadores, TPSP y TSP que no sean de consumo

Todas las RDFI

Supervisión de créditos ACH requerida por todas las RDFI

Estos cambios formalizan la expectativa de que todos los participantes de la red ACH deben ser capaces de detectar el riesgo de fraude a lo largo de todo el ciclo de vida de la transacción. Esto incluye los casos en los que el pago fue iniciado por el cliente, pero se basó en información tergiversada. Este escenario ahora está explícitamente contemplado en la definición de “falsos pretextos” de Nacha.

Qué significa “falsos pretextos” según las nuevas directrices de Nacha

Nacha define falsos pretextos como “la inducción de un pago por parte de una persona que tergiversa (a) la identidad de esa Persona, (b) la relación de esa Persona con otra Persona o su autoridad para actuar en nombre de otra Persona, o (c) la titularidad de una cuenta que va a ser acreditada.”

Esta definición abarca escenarios comunes de fraude como los siguientes:

  • Compromiso de correo electrónico empresarial (BEC)
  • Suplantación de proveedor
  • Suplantación de nómina
  • Tomas de control de cuentas

Importante: Esta definición no abarca las estafas que implican bienes y servicios falsos, inexistentes o de mala calidad.

En la práctica, este nuevo lenguaje implica que los equipos de riesgo deben adaptar sus programas de fraude para cumplir con las reglas operativas y las directrices de Nacha, detectando transacciones que estén autorizadas pero que sean inconsistentes con el comportamiento histórico, los perfiles de los destinatarios o las relaciones de confianza conocidas.

Lo que ahora exige la supervisión del fraude ACH

Las nuevas normas asignan responsabilidades explícitas de detección de fraude según el papel que desempeñe la institución en la transacción ACH. Nacha no exige la revisión en tiempo real de cada transacción, pero sí espera que las instituciones implementen procedimientos de monitoreo estructurados y basados en el riesgo, razonablemente diseñados para detectar débitos no autorizados y pagos inducidos bajo falsos pretextos.

Nuevas reglas de Nacha para ODFI, Originadores, TPSP y TPS

Los participantes involucrados en la originación de entradas ACH deben:

  • Establecer e implementar procesos y procedimientos basados en el riesgo pertinentes a su función en la autorización o transmisión de entradas
  • Asegurarse de que esos procedimientos estén diseñados para identificar las partidas que se sospeche sean no autorizadas o autorizadas bajo falsos pretextos
  • Revisa y actualiza esos procesos al menos una vez al año para tener en cuenta los riesgos cambiantes

Las instituciones no están obligadas a examinar cada transacción de forma individual ni en tiempo real. Las normas permiten controles por capas que tienen en cuenta los procesos de terceros y la debida diligencia previa, no solo la toma de decisiones por cada operación.

Por ejemplo, el programa de un ODFI puede basarse en las prácticas de KYC del originador, en la evaluación de riesgo según los metadatos de las transacciones y en umbrales de alerta definidos a partir de antecedentes históricos de fraude.

Nuevas reglas de Nacha para devoluciones ACH y monitoreo de RDFI

Las Instituciones Financieras Depositarias Receptoras (RDFI) deben aplicar normas similares para la recepción de créditos ACH:

  • Establecer e implementar procedimientos basados en el riesgo que estén razonablemente destinados a identificar créditos que se sospeche sean no autorizados o autorizados bajo falsos pretextos
  • Revisar y actualizar los controles de monitoreo al menos una vez al año para garantizar que sigan siendo eficaces a medida que evolucionan los patrones de fraude

Estos procedimientos no requieren examinar cada abono de forma individual ni en tiempo real. Las RDFI pueden evaluar las transacciones después de su contabilización utilizando analítica de comportamiento, controles de velocidad o flujos de trabajo basados en alertas, siempre que el sistema esté razonablemente diseñado para detectar y responder al riesgo de fraude.

Mejores prácticas para las nuevas normas de supervisión de fraude de Nacha

Para cumplir con las expectativas de Nacha, los programas de prevención de fraude deben evolucionar de controles reactivos a un marco de monitoreo estructurado y basado en riesgos que aborde tanto los pagos no autorizados como los originados mediante ingeniería social.

Aquí tienes cinco mejores prácticas para ayudar a tus equipos de fraude y operaciones de pagos a cumplir con los requisitos de Nacha.

1. Supervise a lo largo del ciclo de vida del cliente

Supervisar únicamente la transacción no es suficiente. Muchas estafas, como la desviación de nómina o la suplantación de proveedores, parecen legítimas en el momento de la transferencia, pero muestran señales de alerta antes. Utiliza los datos de incorporación, los cambios de comportamiento y los metadatos de la cuenta para detectar discrepancias en la titularidad o el destino antes de que se envíe el pago.

Por ejemplo, si la cuenta proporcionada durante la incorporación difiere de la cuenta utilizada en un archivo de nómina, eso podría indicar una redirección por parte de un estafador. La supervisión a lo largo del ciclo de vida te ayuda a detectar estos cambios a tiempo.

2. Utiliza señales del dispositivo y del comportamiento para detectar indicios tempranos de fraude

Las señales de dispositivo y comportamiento son los indicadores más tempranos y efectivos de fraude en los flujos ACH. Ayudan a detectar el riesgo mucho antes de que aparezcan anomalías a nivel de transacción.

Estas señales son fundamentales para detectar:

  • Transferencias no autorizadas, como tomas de control de cuentas, cuando el usuario inicia sesión desde un dispositivo nuevo, utiliza software de acceso remoto o no supera las verificaciones de autenticación basada en el comportamiento
  • Estafas de ingeniería social, en las que se manipula a un cliente para que inicie un pago bajo falsos pretextos, a menudo caracterizadas por cambios en la cadencia de escritura, los patrones de navegación o la vacilación durante la configuración del pago
  • Contrapartes sospechosas, como cuentas mula que reciben fondos después de una sesión que muestra indicios de comportamiento automatizado, dispositivos suplantados o discrepancias de identidad. Utilizadas en conjunto, las señales del dispositivo y del comportamiento ayudan a identificar riesgos durante el inicio de sesión, la actualización de perfiles o la carga de archivos, no solo en el momento en que se envía una transacción.

2. Establecer y mantener procedimientos de fraude específicos por función

Nacha exige que las instituciones implementen procedimientos de monitoreo de fraude adaptados a su función dentro del flujo ACH. Esto significa que sus controles, señales y rutas de escalamiento deben verse diferentes según si su institución está originando o recibiendo fondos.

ODFI y Originadores

RDFI

Revisión de los archivos ACH salientes para detectar irregularidades en la información del beneficiario, especialmente en nóminas o pagos a proveedores Aplicación de modelos de riesgo al comportamiento del originador, incluyendo aumentos repentinos en el volumen, cambios en la estructura de los archivos o actividad inusual según la hora del día Revisión de los procesos de incorporación y autenticación de clientes para confirmar que el originador es quien dice ser, especialmente en el caso de clientes no consumidores que envían pagos de alto valor o alto volumen

Supervisión de patrones de abonos entrantes consistentes con cuentas mula, como la recepción de alto volumen en poco tiempo seguida de retiros o transferencias rápidos Señalización de beneficiarios que de repente comienzan a recibir abonos ACH de originadores desconocidos o de alto riesgo Uso del dispositivo, la IP y el historial de inicio de sesión para detectar anomalías en la sesión antes de la recepción del abono

En ambos roles, las instituciones deben mantener procedimientos documentados que describan cómo se generan las alertas, cómo se escalan los casos y quién tiene la autoridad para aprobar devoluciones o retener fondos. Aunque las reglas de Nacha solo exigen que estos procedimientos se revisen y actualicen anualmente, los equipos en entornos de alto riesgo pueden necesitar iterar a diario, semanal o mensualmente.

3. Aproveche las herramientas ACH para gestionar las entradas marcadas

Si una transacción parece fraudulenta o sospechosa, Nacha ofrece herramientas opcionales que permiten a las RDFI y ODFI tomar medidas:

  • Retrase la disponibilidad de los fondos utilizando la exención para las transacciones que se sospeche hayan sido originadas bajo falsos pretextos. Esto brinda tiempo para investigar la transacción y evaluar el riesgo asociado con la cuenta receptora.
  • Consulte el Registro de Contactos ACH a través del Portal de Gestión de Riesgos de Nacha para identificar y contactar al ODFI. Esto puede ayudar en la recopilación de información antes de decidir cómo proceder.
  • Devuelva la partida utilizando el código de motivo R17 con el descriptor “QUESTIONABLE” si la RDFI considera que la partida no está autorizada o fue originada bajo falsos pretextos. Esto debe hacerse dentro del plazo estándar de devolución.

Estas opciones son voluntarias, pero brindan a las RDFI herramientas para actuar cuando una transacción parece sospechosa pero aún no ha sido formalmente impugnada por el cliente.

4. Coordinar entre los equipos de fraude y de operaciones de pagos

La detección de fraude bajo estas reglas abarca tanto la detección en primera línea como la respuesta en el back office. Tu equipo de fraude puede detectar la señal, pero el equipo de operaciones de pagos suele encargarse del calendario, las devoluciones y la comunicación con la contraparte. Sin visibilidad compartida y sin coordinación, se pueden pasar por alto o retrasar acciones clave.

Crea flujos de trabajo permanentes entre el equipo de fraude y el de operaciones para revisar las operaciones marcadas, confirmar los criterios de devolución y actualizar los procedimientos compartidos. Haz que la comunicación entre equipos sea una parte habitual de la gestión del fraude.

5. Prepare a tu equipo de cumplimiento para las implicaciones posteriores

Tradicionalmente, las RDFI han confiado en los bancos originadores para realizar las verificaciones de OFAC y han gestionado los controles posteriores a la liquidación a través de sistemas AML. A medida que las instituciones comiencen a implementar una supervisión basada en el riesgo para los abonos ACH entrantes, podrían descubrir riesgos que antes no eran visibles.

Esto puede provocar un aumento en el número de alertas que gestionar y en el potencial de falsos positivos, lo que incrementará su carga global de trabajo en materia de cumplimiento. Una vez que se activen estas alertas de AML, los equipos de cumplimiento deberán asegurarse de que se revisen y se les dé la disposición adecuada.

Para mantener la eficiencia, las instituciones deberían considerar mejorar los marcos de detección y los procesos de gestión de casos. Aprovechar la supervisión impulsada por IA y la automatización puede ayudar a gestionar mayores volúmenes de alertas, reducir los falsos positivos y mantener los estándares de cumplimiento sin ralentizar los pagos.

__wf_reserved_inherit

Cómo Sardine te ayuda a detectar y detener el fraude ACH

Sardine ayuda a las instituciones financieras a cumplir con los requisitos de monitoreo de fraude de Nacha al detectar el riesgo de forma temprana, antes de que se envíe o liquide una transacción ACH. Combinamos inteligencia del dispositivo y biometría de comportamiento para identificar indicios de toma de control de cuentas, ingeniería social o actividad de mulas durante el inicio de sesión, los cambios en la cuenta y la configuración de pagos.

Ofrecemos modelos de aprendizaje automático ajustados específicamente para detectar diversas formas de fraude ACH. Le ayudamos a predecir la probabilidad de una devolución, incluidas devoluciones no autorizadas con códigos como R05, R07, R10, R11 y R29, así como devoluciones por fondos insuficientes como R01 y R09. Estos modelos también identifican pagos fraudulentos, brindándole una advertencia anticipada antes de que se produzca una pérdida.

Además de la evaluación del riesgo de devoluciones, aplicamos detección de anomalías en tus flujos de ACH para señalar ataques de fraude emergentes. Esto incluye picos en la velocidad de las transacciones, patrones de originación inusuales o desviaciones del comportamiento normal de las contrapartes. En conjunto, estas herramientas ayudan a tus equipos de fraude y operaciones a mantenerse en cumplimiento, reducir pérdidas y responder más rápido a nuevas amenazas.

Contacta con Sardine para descubrir cómo nuestra plataforma puede ayudarte a cumplir con los nuevos requisitos de Nacha.

Preguntas frecuentes

¿Cuáles son las nuevas reglas de Nacha?

Los cambios de reglas aprobados por la junta de Nacha para 2024 amplían la definición de fraude ACH para incluir pagos bajo falsos pretextos, trasladan parte de la responsabilidad de recuperación de la institución originadora a la institución receptora y exigen la validación de cuentas en las transferencias de crédito en su primer uso. Estas reglas entran en vigor el 20 de marzo de 2026.

¿Cuál es la fecha límite de Nacha del 20 de marzo de 2026?

El 20 de marzo de 2026 es la fecha de entrada en vigor de las normas ampliadas de supervisión del fraude ACH. Las instituciones receptoras deben implementar la supervisión del fraude en los abonos entrantes. Las instituciones originadoras se enfrentan a nuevos requisitos de divulgación y cooperación en la recuperación.

¿Qué significa el término "falsas pretensiones" según las nuevas reglas de Nacha?

Un pago realizado bajo falsos pretextos es aquel en el que el ordenante fue engañado para autorizar la transferencia (fraude por correo electrónico empresarial, estafa romántica, fraude de impostor, fraude de facturas). Las nuevas normas tratan estos pagos como fraude ACH en lugar de débitos autorizados.

¿Quién es responsable de la recuperación de fraudes ACH según las nuevas normas?

Tanto la institución de origen como la receptora comparten la responsabilidad. La institución receptora debe implementar un sistema de monitoreo de fraude sobre los abonos entrantes y cooperar en la recuperación. La institución de origen debe cumplir con los nuevos procedimientos de divulgación y resolución de disputas.

¿Qué herramientas de detección deberían priorizar los bancos comunitarios?

Los bancos comunitarios deben priorizar la supervisión en tiempo real del fraude ACH, la validación de cuentas para créditos de primer uso, la inteligencia de dispositivos en las sesiones de los originadores, la biometría del comportamiento y las señales compartidas de consorcio para evaluar el riesgo de contraparte. Sardine ofrece estas capacidades a través de una única integración, ayudando a los bancos a fortalecer la detección de fraude sin añadir más revisiones manuales.