Fraude interno en empresas

Fraude interno en empresas: 4 casos documentados en Colombia

El fraude interno en empresas dejó de ser un riesgo teórico para convertirse en titular de prensa económica. Entre 2025 y 2026, Colombia acumuló casos con nombre propio, montos verificables y consecuencias regulatorias: una filial de una compañía listada en bolsa con cuentas congeladas por la DIAN, un salto del fraude de identidad en servicios financieros, pymes que descubrieron desvíos acumulados durante años y un récord de denuncias por delitos informáticos.

Lo que casi nunca aparece en el titular es el momento anterior. Quién tuvo acceso, quién lo autorizó, qué se verificó antes de entregarlo y si alguien puede demostrarlo hoy. Esa parte de la historia rara vez se cuenta, y es la única sobre la que una empresa todavía puede actuar.

Este análisis repasa cuatro casos y datos documentados del período, el patrón que comparten y qué control concreto estaba ausente en cada uno.

Qué es el fraude interno en empresas y por qué preocupa en Colombia

El fraude interno en empresas es cualquier conducta en la que una persona vinculada a la organización, como empleado directo, contratista o proveedor, usa el acceso que la empresa le entregó para obtener un beneficio indebido. Incluye apropiación de recursos, gastos no autorizados, manipulación de registros contables, sobrefacturación y filtración de información.

La Encuesta Global de Crimen y Fraude Económico de PwC señala que el fraude sigue siendo perpetrado en mayor medida por empleados y personal interno, y que las líneas éticas y de denuncia continúan siendo el mecanismo más efectivo de detección. Es decir: el fraude se detecta tarde y por vías informales, no por controles preventivos.

Eso es lo que hace costoso al fraude interno. No es la sofisticación del método. Es el tiempo que transcurre entre el primer movimiento y el momento en que alguien lo nota.

Caso 1: Fincaraíz y los US$430.000 que salieron sin autorización de la compañía

El 18 de agosto de 2025, Frontier Digital Ventures (FDV), matriz malasia listada en la Bolsa de Valores de Australia, solicitó la suspensión de la negociación de sus acciones para investigar una aparente malversación de fondos en su operación colombiana, Fincaraíz. El monto total estimado en ese momento fue de aproximadamente US$430.000.

Según el comunicado que la compañía remitió al mercado, el fin de semana del 16 y 17 de agosto la junta supo que pagos por cerca de US$330.000 destinados a la autoridad tributaria colombiana, en cuotas entre el 15 de enero y el 14 de agosto de 2025, no se habían efectuado. Los recursos, indicó la empresa, aparentemente fueron transferidos desde cuentas de Fincaraíz con la participación de un empleado y sin aprobación de la compañía. La DIAN congeló cuentas bancarias en Colombia.

Adicionalmente, FDV identificó gastos presuntamente fraudulentos por unos US$100.000 con tarjetas de crédito corporativas, atribuidos a un pequeño número de empleados de Fincaraíz entre 2023, 2024 y 2025, usados en gastos personales sin relación con la operación.

Qué revela el caso: el componente de tarjetas corporativas se extendió durante tres años sin ser detectado. Eso no es un problema de selección inicial. Es un problema de reverificación periódica y de conciliación de gastos. Una persona verificada al ingresar puede desarrollar problemas financieros después, y ningún certificado emitido en 2023 dice algo sobre su situación en 2025.

Caso 2: el fraude de identidad en servicios financieros casi se triplicó

Según datos de Sumsub, los intentos de fraude digital en Colombia crecieron 43,5 % durante 2024. En servicios financieros, la tasa de fraude de identidad pasó de 1,01 % a 2,98 % del total de verificaciones entre el segundo trimestre de 2024 y el mismo período de 2025, casi el triple en un año. El Global Fraud Index de Sumsub ubicó a Colombia entre los quince países menos protegidos del mundo frente al fraude.

El volumen de reclamaciones acompaña la tendencia: Asobancaria contabilizó 218.031 quejas de usuarios por fraude durante el primer semestre de 2025.

El dato más reciente matiza el panorama sin mejorarlo. Cifras de TransUnion citadas en 2026 muestran que la tasa de fraude digital en Colombia bajó a 2,3 %, pero la pérdida mediana por víctima se ubicó en torno a 5,8 millones de pesos. Menos intentos exitosos, más daño por cada uno.

Qué revela el caso: buena parte del fraude digital tiene un componente humano interno. Credenciales compartidas, accesos que sobreviven a la salida del empleado, personal de contacto con datos de clientes. La consulta de listas restrictivas como la Lista Clinton, la OFAC y la ONU y la validación de identidad del personal con acceso a sistemas críticos dejaron de ser un requisito exclusivo del sector financiero.

Caso 3: las pymes que descubrieron el fraude en el cierre contable

La Nota Económica documentó en febrero de 2026 un patrón recurrente en pymes colombianas: los cierres contables de inicio de año revelan que el negocio crece y las ventas aumentan, pero la caja no refleja ese desempeño. La publicación identifica cinco alertas que aparecen en esos cierres y concluye que el remedio no está en estructuras complejas, sino en controles básicos: segregación de funciones, cierres mensuales efectivos de caja, bancos e inventarios, y disciplina en la revisión de la información financiera.

El perfil es reconocible. Empresas familiares que crecieron rápido, reemplazaron control por confianza y concentraron en una sola persona la facultad de causar, aprobar y pagar.

Qué revela el caso: el fraude en pymes rara vez lo comete un recién llegado. Lo comete alguien que lleva años, que ganó confianza y cuyo cargo fue creciendo sin que nadie revisara de nuevo su situación. Es el mismo vacío que describimos en los errores más frecuentes en la selección de personal en Colombia: verificar una vez, al inicio, y nunca más.

Caso 4: 62.299 denuncias por delitos informáticos en un solo año

La Policía Nacional reportó que durante 2025 se registraron 62.299 denuncias correspondientes a los tres delitos informáticos más denunciados en el país: hurto por medios informáticos y semejantes, acceso abusivo a un sistema informático y violación de datos personales. Esas tres conductas concentraron el 88 % del fenómeno delictivo digital.

Dos de esas tres conductas describen exactamente lo que hace un insider: entrar a un sistema sin autorización y extraer datos personales. No son delitos de un atacante remoto anónimo. Muchas veces son delitos de alguien que tenía credenciales legítimas.

Qué revela el caso: el control de acceso sin verificación previa multiplica la superficie de riesgo. Antes de entregar credenciales a un sistema con datos de clientes, la pregunta operativa es si alguien puede demostrar qué se revisó sobre esa persona. Para revisiones puntuales, su equipo puede consultar procesos en la Rama Judicial por cédula o verificar procesos en la Fiscalía por número de documento, aunque el valor real aparece cuando esas consultas se consolidan en un solo informe.

Verificación en minutos

Conoce el riesgo real antes de decidir

HunterX rastrea más de 20 fuentes oficiales y arma un reporte navegable con el nivel de riesgo de la persona. Tú solo lees y decides con respaldo.

+20 fuentes oficiales +500 mil validaciones
Procuraduría Policía Nacional OFAC INTERPOL
Reporte HunterX En proceso
  • Antecedentes judiciales
  • Listas internacionales
  • Medidas correctivas
Riesgo bajo Listo

Lo que la Ley 2573 de 2026 cambió para las empresas colombianas

El 19 de mayo de 2026 se promulgó la Ley Estatutaria 2573, publicada en el Diario Oficial del 20 de mayo, que establece medidas para proteger a las personas frente al reporte negativo y al cobro de obligaciones derivadas de suplantación de identidad. Su régimen general entra en vigencia seis meses después de la promulgación.

La ley obliga a tres categorías de sujetos: operadores de telecomunicaciones, entidades financieras y crediticias, y establecimientos comerciales con competencia para ofrecer productos o servicios que generen obligaciones crediticias. Entre sus deberes está adoptar medidas de seguridad digital suficientes y razonables para establecer la veracidad de la identidad de las personas y de los documentos presentados, tramitar las quejas en un plazo definido y conservar la trazabilidad de la vinculación.

Conviene ser preciso: la Ley 2573 regula la verificación de clientes, no la de empleados. No impone obligaciones de selección de personal. Pero marca una dirección regulatoria difícil de ignorar. El peso probatorio se está trasladando desde el ciudadano hacia la empresa, y lo que se exige demostrar no es la buena intención sino la evidencia del procedimiento aplicado.

Esa lógica ya opera en el terreno laboral por otras vías. Si un empleado o contratista causa un daño, la pregunta que enfrenta la empresa es qué verificó y con qué soporte antes de darle acceso.

El patrón que comparten los cuatro casos

Ninguno de estos casos se explica por un método sofisticado. Todos comparten tres rasgos.

  • Acceso otorgado sin control proporcional al riesgo. Facultad de mover dinero, autorizar pagos o consultar datos de clientes sin controles duales.
  • Permanencia. Las conductas se extendieron durante meses o años porque nadie revisó de nuevo a la persona ni sus operaciones.
  • Ausencia de evidencia. Cuando el hallazgo aparece, la organización no tiene un registro de qué revisó, cuándo y con qué resultado.

La verificación de antecedentes no elimina el fraude interno en empresas. Ninguna herramienta lo hace. Lo que hace es reducir la probabilidad de entregar acceso a alguien con historial relevante, y dejar constancia de que la empresa actuó con diligencia. Esa constancia es lo que define si un incidente se convierte en una pérdida gestionada o en una responsabilidad indefendible.

Una precisión necesaria: tener antecedentes no significa que una persona vaya a cometer fraude, y ningún hallazgo debe usarse como descalificación automática. Lo que corresponde es evaluar la pertinencia del hallazgo frente al cargo, permitir la explicación del candidato y documentar el criterio de decisión.

Cómo cerrar la brecha antes del próximo titular

Los cuatro casos apuntan a un mismo conjunto de controles. Ninguno requiere un área de auditoría dedicada.

  • Clasifique los cargos por nivel de acceso a dinero, sistemas e información de clientes.
  • Verifique fuentes oficiales antes de entregar ese acceso, no después. Si no tiene claro cuáles aplican, revise la guía de fuentes oficiales que debe consultar antes de contratar y los tipos de antecedentes que existen en Colombia.
  • Reverifique en cada ascenso y al menos una vez al año en cargos con manejo de recursos.
  • Aplique el mismo estándar a contratistas, temporales y consultores con acceso a su operación.
  • Conserve evidencia con marca de tiempo: fecha, usuario que consultó, fuentes revisadas y resultado por fuente.
  • Separe funciones: quien causa un pago no debe ser quien lo aprueba ni quien lo concilia.

HunterX consolida más de 40 fuentes oficiales en menos de 90 segundos y entrega un informe con evidencia lista para presentar ante la gerencia, la auditoría, la aseguradora o un juzgado. La verificación deja de ser una tarea manual dispersa y pasa a ser un control documentado.

Solicite una demostración de HunterX y revise cuándo fue la última vez que su empresa verificó de forma completa y documentada a alguien antes de darle acceso.

Preguntas frecuentes sobre fraude interno en empresas

¿Qué se considera fraude interno en empresas?

Es cualquier conducta en la que una persona vinculada a la organización aprovecha el acceso que esta le entregó para obtener un beneficio indebido. Incluye apropiación de dinero, gastos personales con recursos corporativos, sobrefacturación, pagos duplicados, manipulación de registros contables y extracción de información. La característica común no es el método sino el acceso legítimo que hizo posible la conducta.

¿Quién comete más fraude en las empresas colombianas?

La Encuesta Global de Crimen y Fraude Económico de PwC indica que el fraude es perpetrado en mayor medida por empleados y personal interno, y que las líneas éticas y de denuncia siguen siendo el mecanismo de detección más efectivo. Eso significa que el fraude se descubre con frecuencia por reporte de terceros y no por controles preventivos. Cuanto más tarde se detecta, mayor es el monto acumulado.

¿Qué pasó exactamente en el caso de Fincaraíz?

En agosto de 2025, Frontier Digital Ventures solicitó suspender la negociación de sus acciones en la bolsa australiana para investigar una aparente malversación de aproximadamente US$430.000 en su operación colombiana. La compañía informó que cerca de US$330.000 destinados a la autoridad tributaria no se habían pagado y que unos US$100.000 correspondían a gastos presuntamente fraudulentos con tarjetas corporativas entre 2023 y 2025. Se trata de una investigación reportada por la propia compañía al mercado, no de una condena.

¿Cuánto tiempo suele pasar antes de que se detecte un fraude interno?

Depende del control existente, pero los casos documentados muestran conductas que se extienden por años. En el caso de las tarjetas corporativas de Fincaraíz, los gastos cuestionados abarcaron tres ejercicios. En pymes, los cierres contables de inicio de año suelen ser el momento en que aparecen patrones acumulados desde períodos anteriores. Sin conciliaciones mensuales y reverificación, la detección depende del azar.

¿Verificar antecedentes evita el fraude interno?

No lo elimina, y ninguna herramienta lo hace. Lo que hace es reducir la probabilidad de entregar acceso a una persona con historial relevante para el cargo y generar evidencia de que la empresa actuó con diligencia. La verificación es un control preventivo que debe combinarse con segregación de funciones, conciliaciones periódicas y canales de denuncia.

¿La Ley 2573 de 2026 obliga a verificar a los empleados?

No. La Ley 2573 regula la verificación de identidad de clientes y usuarios en operadores de telecomunicaciones, entidades financieras y crediticias y establecimientos comerciales con competencia crediticia. No impone obligaciones sobre selección de personal. Sí marca una tendencia relevante: la carga de demostrar el procedimiento de verificación recae cada vez más en la empresa.

¿Cuánto cuesta implementar verificación de antecedentes en una pyme?

Depende del número de fuentes y del volumen mensual. El costo suele compararse mal porque varias consultas oficiales son gratuitas de forma individual y el gasto real está en las horas del equipo que las ejecuta y consolida. Puede revisar el desglose en la guía sobre cuánto cuesta verificar antecedentes en Colombia.

¿Qué controles básicos previenen el fraude interno en una empresa pequeña?

Cuatro controles cubren la mayoría de los casos documentados: separación entre quien causa, aprueba y concilia un pago; cierres mensuales de caja, bancos e inventarios; verificación documentada antes de otorgar acceso a recursos; y un canal de denuncia que funcione. Ninguno requiere un área de auditoría dedicada y todos pueden implementarse con el equipo actual.

¿Cada cuánto debo reverificar a un empleado con manejo de dinero?

Un criterio razonable es reverificar en cada ascenso, en cada cambio hacia áreas con acceso a recursos o información sensible y al menos una vez al año en cargos críticos. No existe una periodicidad única obligatoria para empresas no vigiladas. Las entidades vigiladas por la Superintendencia Financiera deben consultar la fuente vigente aplicable a su sector.

¿Un antecedente en la Policía Nacional significa que la persona cometió un delito?

No necesariamente. Una anotación no equivale a una condena y su alcance depende del tipo de registro. Antes de tomar decisiones conviene entender qué significan las anotaciones de la Policía Nacional y cómo se diferencian de otros registros. Descalificar de forma automática puede derivar en reclamaciones por discriminación.

¿Puedo verificar a un empleado que ya está contratado?

Sí, siempre que exista autorización vigente para el tratamiento de sus datos personales conforme a la Ley 1581 de 2012. La vía habitual es incorporar la autorización en el contrato o en la política interna de tratamiento de datos, con finalidad clara y comunicación al titular. Sin autorización, la consulta genera un riesgo distinto para la empresa.

¿Qué debe contener un informe de verificación para servir como evidencia?

Fecha y hora de la consulta, identificación del usuario que la realizó, listado de las fuentes efectivamente consultadas y el resultado individual de cada una. Sin esos cuatro elementos, el documento es difícil de sostener ante una auditoría, una aseguradora o un proceso judicial. Un pantallazo sin fecha no cumple esa función.

Fuentes consultadas

Este contenido tiene fines informativos y no constituye asesoría jurídica ni contable. Los casos citados corresponden a hechos reportados por medios y por las propias compañías, en algunos casos bajo investigación en curso y sin decisión judicial en firme. Las normas mencionadas pueden ser modificadas, así que consulte la fuente vigente y valide cada situación con su área legal antes de definir políticas de verificación o adoptar decisiones laborales.

Verifica antecedentes en minutos con HunterX

Comenzar ahora
Diego Baquero

Diego Baquero

Administrador de empresas y fundador de HunterX, con más de 20 años de experiencia en gestión humana, contratación, nómina y compliance en Latinoamérica. Escribe sobre debida diligencia, gestión del riesgo, productividad e inteligencia artificial aplicada a procesos empresariales, con un enfoque práctico basado en datos y experiencia operativa real.

Publicaciones Relacionadas

Arma el plan a tu medida

Una solución flexible y adaptada a tus necesidades.

Si ninguno de nuestros planes se ajusta a tu requerimiento, creamos uno exclusivo para ti.

Construyamos juntos el plan que necesitas

Hunter X | Una solución de verificación de antecedentes segura
WhatsApp