Fraude telefónico en empresas: cómo se cuela y cómo se corta
Una factura telefónica inesperada no siempre nace de un error del operador. Puede esconder credenciales comprometidas, una extensión mal configurada, un desvío que nadie autorizó o llamadas a destinos que la empresa no utiliza. El fraude telefónico en empresas suele confundirse con una llamada internacional legítima o con un uso puntual de una línea.
Formar al equipo ayuda, pero no basta. Una pyme necesita decidir quién puede llamar, a qué destinos, en qué horarios y con qué límites. También debe revisar los desvíos, los accesos y los registros antes de que una anomalía se convierta en una factura difícil de discutir.
La centralita virtual permite ordenar estas reglas alrededor de las extensiones y los usuarios. La seguridad no depende solo de la tecnología: exige configurar permisos, detectar patrones extraños y tener un protocolo para bloquear accesos cuando aparecen llamadas no autorizadas desde la empresa.
Qué es el fraude telefónico en una pyme y por qué pasa desapercibido
El fraude telefónico en empresas consiste en usar la telefonía de una pyme sin autorización para obtener un beneficio o generar un coste. El atacante puede utilizar una cuenta, una extensión, un desvío o la numeración de la empresa. La llamada parece salir de la organización, pero nadie del equipo la ha ordenado.
El fraude no siempre empieza con una factura llamativa. A veces aparece como una llamada aislada a un destino que la empresa utiliza de forma habitual. Otras veces se mezcla con el trabajo normal de una persona que llama a clientes, proveedores o delegaciones en otros países. Las tipologías de suplantación y abuso de comunicaciones aparecen recogidas en los avisos de seguridad para empresas de INCIBE.
Hay tres confusiones habituales:
- Error de facturación. El responsable ve un importe inesperado y reclama al operador sin comprobar quién originó las llamadas, desde qué extensión y a qué hora.
- Llamada internacional legítima. Una empresa con proveedores o clientes fuera de España puede asumir que el destino es correcto. El problema aparece cuando el patrón no encaja con la actividad de esa persona o departamento.
- Uso indebido de una extensión. La llamada figura asociada a un usuario real. Eso no demuestra que ese usuario la hiciera: sus credenciales pudieron quedar expuestas o alguien pudo aprovechar una configuración abierta.
La pregunta correcta no es solo «¿cuánto ha subido la factura?». Es «¿quién podía llamar, desde qué acceso, durante qué horario y con qué permiso?». Sin esa trazabilidad, la pyme reacciona al importe, pero no identifica el origen.
Por eso, formar al equipo ayuda, pero no basta. La prevención exige controlar permisos, destinos y horarios antes de que una llamada no autorizada llegue a la factura.
Las cuatro vías por las que se cuela el fraude telefónico
El INCIBE recoge entre los avisos para empresas distintas formas de fraude y suplantación relacionadas con las comunicaciones. En una pyme, conviene revisar cuatro puntos antes de buscar la causa en la factura.
1. Credenciales comprometidas
Un usuario reutiliza su contraseña en varios servicios. Alguien obtiene esas credenciales y accede al panel de telefonía. Desde ahí puede crear extensiones, cambiar permisos o lanzar llamadas con la identidad de la empresa.
El riesgo aumenta cuando varias personas comparten el mismo acceso. También cuando nadie revoca la cuenta de una persona que ya no trabaja en la empresa.
2. Extensiones mal configuradas
Una extensión puede tener permisos de salida que no necesita. Por ejemplo, un puesto de recepción con acceso a llamadas internacionales o un usuario temporal con capacidad para llamar a cualquier destino.
El problema pasa desapercibido si la empresa asigna permisos por defecto y nunca revisa qué puede hacer cada extensión. La llamada parece legítima porque sale desde un usuario real.
3. Desvíos no autorizados
Un cambio en el desvío puede enviar las llamadas recibidas a otro número. También puede modificar el recorrido de una cola, un horario o una extensión. Así, un tercero puede interceptar comunicaciones o usar una configuración legítima para ocultar su actividad.
No basta con revisar quién llama. Hay que comprobar quién ha cambiado la configuración y cuándo se aplicará ese desvío.
4. Destinos y numeraciones de riesgo
Las llamadas no autorizadas pueden dirigirse a destinos internacionales o numeraciones con un coste elevado. Una extensión comprometida puede generar tráfico hacia destinos que la empresa nunca utiliza, aunque el resto de la telefonía funcione con normalidad.
La CNMC informa sobre sus medidas contra la suplantación de numeración, pero la pyme debe aplicar sus propios límites: permitir solo los destinos necesarios y bloquear el resto.
Las señales que aparecen antes de una factura inesperada
El fraude telefónico en pymes suele dejar un rastro antes de aparecer en la factura. El problema es que muchas empresas no revisan esos patrones hasta que llega un importe extraño. Una llamada aislada no demuestra un fraude. Varias señales juntas sí justifican una revisión inmediata.
Vigila estos cambios:
- Llamadas fuera del horario habitual. Una extensión que realiza llamadas de madrugada, durante un festivo o cuando la oficina está cerrada merece atención. Comprueba si existe una guardia, un servicio de emergencias o una campaña autorizada antes de bloquearla.
- Destinos nuevos. Revisa las primeras llamadas a países, prefijos o numeraciones que la empresa no utiliza normalmente. El destino puede no coincidir con ningún cliente, proveedor o equipo internacional conocido.
- Picos de duración. Una extensión que mantiene llamadas mucho más largas de lo normal puede estar ocupada por un tercero. También conviene revisar varias llamadas consecutivas con duraciones parecidas.
- Uso anómalo de una extensión. El riesgo aumenta si una extensión que apenas llama empieza a generar tráfico, o si realiza llamadas mientras su usuario está ausente. Contrasta el registro con la actividad real del empleado.
- Cambios en los desvíos. Un desvío nuevo hacia un móvil, una numeración internacional o un destino que nadie reconoce requiere una comprobación directa. No des por válido el cambio porque aparezca dentro de la configuración de la centralita.
La revisión debe comparar el comportamiento actual con el patrón normal de cada usuario, no solo con el total de la factura. Registra quién detectó la anomalía, cuándo apareció y qué llamadas la rodean. Ese contexto ayuda a separar una necesidad operativa de un acceso no autorizado y acelera la respuesta si el patrón continúa.
Cómo cortar el fraude desde la configuración de la centralita
La formación ayuda, pero no basta. Una persona puede caer en un engaño y entregar sus credenciales. La configuración debe limitar lo que ocurre después.
Empieza por asignar permisos por usuario. No todas las extensiones necesitan llamar al extranjero, contratar desvíos o modificar reglas de enrutamiento. Un usuario de recepción puede tener permisos distintos a los de administración. Separa también las cuentas de gestión de las extensiones de uso diario.
Después, restringe los destinos. Bloquea los prefijos internacionales que la empresa no utiliza y deja permitidos solo los países necesarios para la actividad. Aplica la misma lógica a numeraciones de tarificación especial o a cualquier destino que no tenga una justificación operativa.
Configura horarios. Una extensión que solo se usa durante la jornada no debería llamar de madrugada. Fuera del horario habitual, exige una autorización adicional o bloquea las llamadas salientes. Esta regla no sustituye a la supervisión, pero reduce el margen de abuso.
Añade límites de uso. Puedes establecer un máximo de duración, un tope de consumo o un número de llamadas por periodo, siempre que la centralita ofrezca esas funciones. Define qué ocurre al alcanzar el límite: bloqueo, aviso al responsable o revisión manual.
Revisa los desvíos con especial atención. Mantén una lista de números autorizados y exige aprobación para cambiarla. Un desvío hacia un móvil desconocido puede sacar la atención telefónica del circuito controlado por la empresa.
Protege el acceso con contraseñas únicas, autenticación reforzada si está disponible y recuperación de credenciales bajo control del responsable. Revoca de inmediato las cuentas de quienes ya no trabajan en la empresa.
Por último, revisa cada mes permisos, destinos, horarios, límites, desvíos y registros. La seguridad en una centralita virtual depende de esa revisión continua, no de una configuración que nadie vuelve a comprobar.
Qué hacer durante las primeras horas después de detectar llamadas sospechosas
Actúa en este orden. El objetivo es frenar nuevas llamadas y conservar pruebas para reconstruir lo ocurrido.
-
Bloquea el acceso comprometido. Desactiva la extensión que aparece en los registros. Cierra las sesiones abiertas y cambia la contraseña asociada. Si varias personas comparten credenciales, sustitúyelas por accesos individuales. No borres todavía el usuario ni su configuración.
-
Revisa extensiones y desvíos. Comprueba qué extensiones realizaron las llamadas, desde qué dispositivos y con qué permisos. Revisa los desvíos activos: un cambio no autorizado puede enviar llamadas entrantes a otro número o permitir llamadas salientes desde una ruta que el equipo no utiliza.
-
Limita temporalmente las salidas. Si la centralita lo permite, bloquea los destinos que no sean necesarios para la actividad diaria. Mantén solo las rutas imprescindibles hasta entender el alcance del incidente. No restablezcas todos los permisos por comodidad.
-
Conserva los registros. Exporta o guarda el detalle disponible: fecha, hora, extensión, destino, duración, dirección de la llamada y cambios recientes de configuración. Anota también quién detectó el problema y cuándo. Evita modificar esos datos durante la investigación.
-
Avisa al proveedor. Envía una relación concreta de llamadas, extensiones afectadas y medidas aplicadas. Pide que confirme si detecta accesos, cambios o patrones adicionales. Solicita instrucciones sobre el bloqueo de destinos y la recuperación segura de las cuentas.
-
Comprueba la facturación. Separa las llamadas legítimas de las sospechosas y compara los registros de la centralita con el detalle del operador. No des por hecho que toda llamada desconocida es fraudulenta: valida quién debía realizarla y con qué motivo.
-
Documenta la incidencia. Guarda correos, capturas, registros y respuestas del proveedor en un único expediente. Esa información permite corregir permisos, explicar el impacto y decidir qué controles deben quedar activos después del bloqueo.
Cómo revisar cada mes si la telefonía sigue bajo control
La seguridad en centralita virtual no termina al aplicar una configuración inicial. Los permisos cambian, entran usuarios nuevos y algunas excepciones se quedan activas más tiempo del necesario. Reserva una revisión mensual y documenta el resultado.
Usa esta lista de comprobación:
- Usuarios y permisos. Compara la lista de usuarios con la plantilla actual. Elimina cuentas de personas que ya no trabajan en la empresa. Revisa también qué perfiles pueden realizar llamadas externas, modificar desvíos o cambiar reglas de horario.
- Destinos autorizados. Comprueba los países, prefijos y tipos de numeración permitidos para cada usuario o departamento. Retira excepciones que ya no respondan a una necesidad operativa.
- Horarios. Revisa las franjas de llamadas salientes y las reglas fuera del horario habitual. Una extensión que puede llamar durante la noche necesita una justificación clara.
- Registros de llamadas. Filtra por destino, duración, usuario y horario. Busca llamadas que no encajen con la actividad del equipo: destinos nuevos, conversaciones muy largas o actividad concentrada en una sola extensión.
- Cambios de configuración. Comprueba quién modificó permisos, desvíos, horarios y rutas de llamada desde la última revisión. Si no puedes identificar el autor de un cambio, trátalo como una incidencia.
- Desvíos activos. Verifica que cada desvío sigue apuntando al número previsto. Elimina los que pertenecen a antiguos colaboradores, campañas terminadas o pruebas ya cerradas.
- Accesos. Confirma que cada usuario conserva solo el acceso que necesita. Cambia credenciales cuando exista una sospecha y revisa el proceso de recuperación de cuentas.
Guarda la fecha, la persona responsable, los cambios aplicados y las excepciones aprobadas. Así conviertes una revisión informal en un control repetible. Si aparece un patrón extraño, no esperes a la factura: bloquea el acceso afectado y abre una investigación.
Preguntas frecuentes
¿Cómo saber si una llamada de mi empresa es fraudulenta?
Una llamada puede ser sospechosa si sale fuera del horario habitual, usa un destino desconocido o parte de una extensión que no debería realizar ese tipo de llamadas. Comprueba el registro de llamadas, los permisos de la extensión y los desvíos antes de asumir que se trata de un error de facturación.
¿Qué hacer si alguien ha usado mi centralita para realizar llamadas?
Bloquea las credenciales y limita las llamadas salientes mientras investigas el incidente. Después, revisa extensiones, desvíos y cambios recientes, conserva los registros y avisa al proveedor de telefonía; también debes comprobar la factura y documentar lo ocurrido.
¿Cómo bloquear las llamadas internacionales no autorizadas?
Configura restricciones de destinos y permite solo los prefijos que la empresa necesita. Conviene aplicar la regla por usuario o extensión y revisarla cuando cambien las funciones del equipo; los destinos de riesgo y las reglas disponibles dependen del proveedor y del producto contratado.
¿Una centralita virtual puede limitar llamadas por usuario y horario?
Sí, una centralita virtual puede incorporar permisos por usuario, restricciones horarias y límites de destinos si esas funciones están disponibles en el producto contratado. Antes de implantarla, confirma con el proveedor qué controles ofrece, cómo se configuran y qué registros genera.
¿Quién asume el coste de las llamadas fraudulentas?
No hay una respuesta general: depende del contrato, del tipo de servicio y de cómo se produjo el acceso no autorizado. Comunica el incidente al operador cuanto antes, solicita el detalle de las llamadas y revisa las condiciones aplicables antes de aceptar o discutir el cargo.