Inteligencia artificial y seguridad de pagos cómo anticipar el fraude

Inteligencia artificial y seguridad de pagos

Inteligencia artificial y seguridad de pagos: cómo anticipar el fraude sin crear nuevos riesgos

La inteligencia artificial está pasando de los proyectos piloto a las operaciones empresariales. En el sector financiero y de pagos, esta evolución abre oportunidades para identificar anomalías, analizar amenazas y responder con mayor rapidez ante posibles operaciones fraudulentas.

Inteligencia artificial y seguridad de pagos: cómo anticipar el fraude sin crear nuevos riesgos

Pero también plantea una pregunta fundamental:

¿Cómo utilizar inteligencia artificial en los sistemas de pago sin introducir nuevos riesgos para los datos, las transacciones y la continuidad del negocio?

Una reciente conversación publicada por el PCI Security Standards Council —PCI SSC— con Sana Samawi, Principal Product Manager de Financial Services en IBM Infrastructure, analiza cómo la IA está evolucionando y qué implicaciones puede tener para la seguridad de pagos[cite: 1].

La conclusión principal es clara: la adopción de inteligencia artificial debe avanzar junto con la seguridad, la gobernanza y la gestión del riesgo.

De los proyectos piloto a la operación empresarial

La conversación sobre inteligencia artificial ya no se limita a determinar si una organización puede utilizarla.

Ahora las empresas deben definir:

  • Para qué procesos será utilizada.
  • Qué información podrá consultar.
  • Qué decisiones estará autorizada a tomar.
  • Cómo serán monitoreadas sus acciones.
  • Quién asumirá la responsabilidad por sus resultados.
  • Cómo podrá detenerse si presenta un comportamiento inesperado.

IBM identifica una transición desde la experimentación hacia implementaciones empresariales, acompañadas de un mayor énfasis en seguridad, cumplimiento, gobernanza y resultados medibles. También señala que la IA está integrándose en infraestructuras híbridas y operaciones de tecnología mediante capacidades como AIOps[cite: 1].

En un entorno de pagos, esta evolución es especialmente relevante: una decisión automatizada puede afectar una transacción, una identidad, el acceso a información sensible o la disponibilidad de un servicio crítico.

¿Cómo puede utilizarse la IA para detectar fraude?

La inteligencia artificial puede complementar los mecanismos tradicionales de prevención y detección de fraude mediante el análisis de grandes volúmenes de información.

Entre sus posibles aplicaciones se encuentran:

  • Identificación de anomalías.
  • Análisis de amenazas en tiempo real.
  • Biometría conductual para identidad y autenticación.
  • Monitoreo automatizado del cumplimiento.
  • Priorización de alertas.
  • Reconocimiento de patrones transaccionales inusuales.

Mientras un sistema tradicional puede analizar una operación mediante reglas previamente definidas, un modelo de IA puede incorporar múltiples señales de contexto:

Monto + frecuencia + dispositivo + ubicación + horario + comportamiento + historial

La combinación de estas variables puede ayudar a identificar desviaciones que serían difíciles de detectar mediante reglas aisladas.

Sin embargo, la IA no reemplaza los controles existentes. Su incorporación exige revisar la calidad de los datos, los accesos, el monitoreo, la trazabilidad y la capacidad de intervención humana.

Del fraude detectado al fraude anticipado

Uno de los conceptos destacados por IBM es el potencial de la IA agéntica.

A diferencia de los sistemas que únicamente analizan información o generan recomendaciones, un agente de IA puede ejecutar acciones dentro de un flujo operativo.

En un proceso de pago, por ejemplo, podría identificar una operación potencialmente fraudulenta y actuar antes de que finalice. Dependiendo de su diseño y nivel de autorización, podría solicitar una validación adicional, generar una alerta o bloquear temporalmente una transacción.

Esta capacidad también introduce un nuevo interrogante:

¿Quién controla al sistema que está tomando decisiones sobre la transacción?

Cuando un sistema de IA actúa de forma autónoma, deben definirse claramente:

  • Los límites de sus decisiones.
  • Los datos y sistemas a los que puede acceder.
  • Los eventos que requieren aprobación humana.
  • El registro de sus acciones.
  • Los mecanismos para suspender su operación.
  • La responsabilidad frente a decisiones incorrectas.

IBM advierte sobre la posibilidad de fallos en cascada o acumulativos cuando agentes autónomos toman decisiones que pueden propagarse rápidamente a través de una red[cite: 1].

Automatizar no significa retirar la supervisión. Significa diseñar nuevos mecanismos de control.

Los datos también hacen parte de la seguridad

La efectividad de un sistema de inteligencia artificial depende en gran medida de la información que utiliza.

Datos incompletos, inconsistentes, desactualizados o manipulados pueden generar decisiones incorrectas, falsos positivos o comportamientos inesperados.

Por esta razón, una estrategia de IA aplicada a pagos debería considerar toda la cadena:

Datos → Modelo → Infraestructura → Decisión → Supervisión

No solamente el algoritmo. Antes de implementar un caso de uso, la organización debería conocer:

  • El origen y la calidad de los datos.
  • La información sensible que será procesada.
  • Los mecanismos utilizados para protegerla.
  • Los permisos asignados al sistema.
  • La forma en que se validarán sus resultados.
  • Los cambios que pueda experimentar el modelo.
  • La trazabilidad de las decisiones tomadas.

Criptografía, HSM y cadena de confianza

La seguridad de pagos no depende únicamente de identificar una transacción sospechosa. También requiere proteger los componentes que soportan la operación.

IBM menciona el concepto de Trust-as-a-Service y el uso de módulos de seguridad de hardware —HSM— para mantener una cadena de confianza y establecer límites criptográficos. También destaca el potencial del aprendizaje federado y de las tecnologías de IA orientadas a preservar la privacidad[cite: 1].

Dentro de este ecosistema deben protegerse los datos de cuentas, las claves criptográficas, las credenciales, las identidades, los canales de comunicación, los modelos, la infraestructura y los registros de actividad.

¿Qué nuevos riesgos introduce la inteligencia artificial?

La incorporación de IA puede ampliar la superficie de riesgo de una organización. Entre los aspectos que deben evaluarse se encuentran:

  • Privacidad y protección de datos: Debe controlarse qué información recibe el sistema, dónde se procesa, cuánto tiempo se conserva y quién puede acceder a ella.
  • Accesos excesivos: Un sistema de IA no debería disponer de más información ni privilegios de los necesarios para cumplir su función.
  • Sesgo y calidad del modelo: Resultados inconsistentes pueden originarse en datos inadecuados o configuraciones erróneas.
  • Ataques adversariales: Los atacantes pueden intentar manipular los datos o instrucciones utilizadas por el modelo.
  • Falta de explicabilidad: La organización debe poder comprender y registrar cómo se produjo una decisión financiera.
  • Autonomía sin supervisión: Los agentes autónomos necesitan límites estrictos y mecanismos de desactivación.
  • Dependencia de terceros: Deben evaluarse proveedores de modelos, servicios en la nube y componentes integrados.

¿Cómo se relaciona la inteligencia artificial con PCI DSS?

El uso de inteligencia artificial no elimina ni reemplaza los requisitos aplicables de PCI DSS.

El PCI SSC establece que, cuando un sistema de IA se encuentra dentro de un entorno sujeto a sus estándares, debe implementarse y gestionarse de acuerdo con los requisitos aplicables. Esto incluye la protección de datos, control de accesos, registro de actividades y respuesta ante incidentes[cite: 1].

En septiembre de 2026, el Consejo publicó además el suplemento informativo Security Considerations for AI Systems, indicando que la IA debe considerarse como cualquier otra tecnología en el alcance de PCI[cite: 1].

Siete preguntas antes de incorporar IA en un entorno de pagos

  1. ¿Cuál es el objetivo empresarial y el caso de uso?
  2. ¿Qué datos utilizará el sistema?
  3. ¿La solución podría entrar en el alcance de PCI DSS?
  4. ¿Qué sistemas, servicios y proveedores intervienen?
  5. ¿Qué acciones podrá ejecutar de forma autónoma?
  6. ¿Cómo se registrarán y supervisarán sus decisiones?
  7. ¿Cómo se limitará o desactivará su operación ante un incidente?

El futuro de los pagos será inteligente y deberá ser gobernado

La inteligencia artificial puede ayudar a detectar anomalías, analizar amenazas, priorizar alertas y anticipar determinadas operaciones fraudulentas. Su verdadero valor dependerá de la capacidad de implementarla con datos confiables, accesos limitados, protección criptográfica y supervisión humana.

En IQ Information Quality entendemos la seguridad de pagos como un ecosistema integrado. La inteligencia acelera las decisiones, pero la seguridad garantiza que sean confiables.

La pregunta ya no es únicamente si una organización utilizará inteligencia artificial. La pregunta es:

¿Está preparada para utilizarla de forma segura dentro de su ecosistema de pagos?

¿Tu organización está incorporando inteligencia artificial en procesos relacionados con pagos?

Evalúa su impacto sobre los datos, los accesos, la infraestructura y los requisitos de seguridad aplicables.

Conversemos sobre seguridad de pagos