Cómo instruir a un perito informático: qué pedir y cómo plantear el encargo

Cada día, organizaciones de servicios financieros, seguros, sanidad y administración pública procesan miles de documentos digitales: facturas, certificados, credenciales de identidad, extractos bancarios. Detectar la falsificación de documentos siempre ha importado a los equipos de compliance, pero hasta hace poco producir un documento falso convincente exigía conocimientos especializados, software profesional y un esfuerzo considerable. La IA generativa ha eliminado esa barrera. Cualquiera con acceso a un modelo de lenguaje puede generar hoy un documento falsificado visualmente impecable en cuestión de minutos, sin ninguna competencia técnica ni de diseño. Según el Document Fraud Report 2026 de Inscribe, 1 de cada 16 documentos analizados es fraudulento, y el fraude generado con IA se ha multiplicado por cinco en solo ocho meses.

El problema va mucho más allá de que las falsificaciones tengan mejor aspecto. Los sistemas de verificación quedan obsoletos más rápido de lo que nadie es capaz de actualizarlos. Cada nuevo modelo generativo produce resultados más realistas, y los detectores entrenados con modelos anteriores simplemente dejan de funcionar. Para responsables de riesgo, oficiales de cumplimiento y analistas de fraude, la pregunta es incómoda pero inevitable: cómo proteges los flujos documentales cuando la detección reactiva ya no puede seguir el ritmo.

La respuesta es estructural. Perseguir las falsificaciones es una estrategia perdedora por definición: el coste de falsificar baja mientras el coste de detectar sube. La única defensa escalable es darle la vuelta al paradigma y certificar los documentos auténticos en origen, para que la distinción entre lo real y lo falso deje de ser relevante.

Cómo la IA generativa ha transformado la falsificación de documentos

Hace dos años, alterar una factura de forma convincente requería horas de trabajo en Photoshop. Hoy basta con un prompt de texto. La IA ha eliminado la barrera técnica que separaba a los falsificadores aficionados de los profesionales, y los datos lo confirman: según el Foro Económico Mundial, el 72% de los líderes globales considera ya el fraude impulsado por IA una de las principales amenazas actuales. El fraude documental no es un riesgo futuro. Es un problema operativo al que las organizaciones se enfrentan cada día.

La falsificación de documentos con IA crece a un ritmo exponencial en todos los sectores. El informe 2026 de Inscribe constató que el 6% de todos los documentos analizados son fraudulentos, y que los documentos manipulados a partir de plantillas pasaron de 1 de cada 14 a 1 de cada 5 en un solo año. El fraude totalmente generado por IA todavía representa menos del 5% del total, pero se ha multiplicado por cinco en ocho meses. Deloitte estima que las pérdidas por fraude con IA generativa en Estados Unidos pasarán de 12.300 millones de dólares en 2023 a 40.000 millones en 2027, una tasa de crecimiento anual compuesta del 32%. Los sistemas defensivos actuales no siguen el ritmo, y la curva de expansión aún está en sus primeras fases.

De la edición básica de imágenes al documento generado íntegramente por IA

Hasta 2022, la falsificación de documentos digitales se apoyaba en dos técnicas: la manipulación de imágenes con software de edición fotográfica y la modificación de PDF mediante editores especializados. Ambas exigían tiempo, destreza y un documento original del que partir. Un analista con experiencia podía detectar la falsificación examinando los metadatos, las incoherencias de fuentes o los rastros de edición que quedaban en el archivo.

Los modelos generativos han roto esa cadena. Un usuario sin ningún conocimiento técnico puede describir a un chatbot las características de un pasaporte, una factura o un certificado médico y recibir a cambio un documento completamente nuevo, sin ningún original de partida. Un investigador de HYPR lo demostró exactamente así: un pasaporte sintético creado con GPT-4o en menos de cinco minutos, visualmente indistinguible de uno auténtico, con foto, sellos y datos personales coherentes. El veredicto de HYPR fue tajante: "El KYC basado en foto está acabado. Game over". Hemos pasado de alterar documentos existentes a generarlos desde cero.

Los documentos más atacados: facturas, certificados y documentos de identidad

El fraude documental con IA golpea con más fuerza a tres categorías. Los extractos bancarios y las facturas son los más vulnerables: según Inscribe, el 85,6% de los responsables de fraude los identifica como el tipo de documento más susceptible de manipulación. Las facturas falsas en la cadena de suministro provocan pérdidas económicas directas mediante pagos redirigidos a cuentas fraudulentas. Los certificados (credenciales profesionales, informes médicos, títulos académicos) ocupan el segundo lugar: solo el sector healthtech registró un aumento del 384% del fraude en el primer trimestre de 2025, según Sumsub.

Luego están los documentos de identidad sintéticos. No se trata de credenciales robadas ni alteradas. Son identidades construidas desde cero por la IA, que mezclan datos reales (un número de identificación válido, una dirección existente) con otros ficticios (nombre, foto, fecha de nacimiento) para producir una persona que no existe pero que supera los controles de verificación. Sumsub registró un aumento del 311% en identidades sintéticas en el primer trimestre de 2025. En Norteamérica, el fraude con deepfakes creció un 1.100% interanual. Estas cifras apuntan a una explotación sistemática, a escala industrial, de las brechas en la verificación documental.

TrueScreen Certified Client Onboarding

Caso de uso

Onboarding de clientes certificado: verificación documental con validez legal

Descubre cómo TrueScreen certifica en origen los documentos de onboarding, haciendo que la verificación KYC sea inalterable y jurídicamente válida.

Lee el caso de uso →

Por qué la detección reactiva ya no basta

La respuesta instintiva ante el fraude documental con IA es invertir en mejores herramientas de detección. El problema es que esa estrategia tiene un defecto estructural: cada nuevo modelo generativo supera a los detectores diseñados para los modelos anteriores, y el ciclo no termina nunca. La relación coste-beneficio favorece al falsificador, no al verificador.

La limitación de la detección reactiva es estructural, no tecnológica. Cada nuevo modelo de IA generativa produce resultados que derrotan a los detectores creados para sus predecesores, y esa asimetría solo se ensancha con el tiempo. El coste de generar un documento falso tiende a cero, mientras que el coste de construir y mantener los sistemas de detección no deja de subir. El informe EU-SOCTA 2025 de Europol señaló la IA generativa como motor de nuevas formas de fraude documental que dejan inadecuados los controles tradicionales. El Foro Económico Mundial lo confirma: el 72% de los líderes globales considera el fraude con IA una amenaza prioritaria. Ese dato por sí solo te dice que los sistemas existentes se están quedando atrás.

El problema estructural: cada nuevo modelo deja obsoletos a los detectores anteriores

Así funciona el ciclo. Un detector se entrena para reconocer artefactos específicos de un determinado modelo generativo: patrones de píxeles, incoherencias en los metadatos, anomalías estadísticas en la distribución de color. Se lanza un nuevo modelo. Esos artefactos cambian o desaparecen. El detector deja de atrapar falsificaciones. Actualizarlo siempre lleva más tiempo del que tardan los defraudadores en pasarse al nuevo modelo.

Esta asimetría abre una ventana de vulnerabilidad permanente. Para los equipos que gestionan onboarding, cumplimiento KYC/AML o pipelines de verificación documental, significa que en cualquier momento un porcentaje de los documentos entrantes podría estar colándose. El 32% de crecimiento anual compuesto que proyecta Deloitte para las pérdidas por fraude con IA generativa se corresponde directamente con esta dinámica: los sistemas defensivos van perdiendo terreno.

Las herramientas de detección de deepfakes se enfrentan al mismo problema estructural. Se entrenan con los resultados de modelos conocidos, y cada generación de IA produce contenidos que los detectores más antiguos nunca fueron construidos para reconocer. La brecha entre lo que la detección puede atrapar y lo que la IA generativa puede producir no deja de ampliarse.

Los límites de las herramientas de verificación tradicionales

La verificación tradicional se apoya en el análisis visual manual, la comprobación de metadatos y el cotejo contra bases de datos. El análisis visual falla primero: los documentos generados por IA no muestran las señales delatoras de la manipulación tradicional. Sin rastros de clonado, sin bordes difuminados, sin desajustes en el nivel de compresión. El documento se genera de nuevo y resulta coherente hasta en el detalle más pequeño.

La verificación de metadatos ayuda en algunos casos. Un documento generado por IA puede carecer de los metadatos esperados o incorporar metadatos fabricados. Pero esto solo funciona cuando existe una referencia conocida contra la que comparar: si la organización emisora no certifica su propia salida en origen, no hay línea base. El cotejo contra bases de datos funciona para los documentos de identidad emitidos por la Administración, pero se derrumba ante facturas, certificados profesionales o extractos bancarios emitidos por miles de entidades distintas en jurisdicciones diferentes.

Casos reales de falsificación de documentos con IA

La falsificación de documentos con IA no es teoría. Los casos documentados en los últimos doce meses demuestran que estas técnicas ya están en producción, son escalables y generan daño económico real. Dos ámbitos han sido los más golpeados: el fraude en la cadena de suministro mediante facturas falsas y el fraude bancario mediante identidades sintéticas.

Los casos de 2024 y 2025 muestran la madurez operativa del fraude documental con IA en todos los sectores. HYPR documentó un pasaporte sintético creado con GPT-4o en menos de cinco minutos, visualmente indistinguible de uno auténtico. Se han detectado campañas de phishing que enviaban facturas falsas generadas con IA a través de DocuSign, suplantando marcas como Norton y PayPal para redirigir pagos a cuentas fraudulentas. En India se generaron con IA tarjetas de identidad Aadhaar y PAN sintéticas para abrir cuentas bancarias fraudulentas. Sumsub registró un aumento del 311% en identidades sintéticas y un incremento del 384% del fraude en healthtech en el primer trimestre de 2025. El FBI informó de 5.100 denuncias y 262 millones de dólares en pérdidas solo por fraude de apropiación de cuentas.

Facturas falsas en la cadena de suministro

El guion es sencillo y se está extendiendo rápido. Un atacante crea una factura que copia el formato, el logotipo, los datos bancarios y la estructura de un proveedor legítimo. La envía al equipo de cuentas por pagar de la empresa objetivo por canales que parecen oficiales: correos con dominios casi idénticos, plataformas de facturación electrónica comprometidas o directamente a través de servicios como DocuSign. GlobalSign ha documentado campañas en las que facturas falsas generadas por IA suplantaban a marcas como Norton y PayPal, con suficiente realismo para saltarse los controles manuales estándar.

El daño no termina en el pago fraudulento en sí. La empresa suele descubrir el fraude semanas después, y entonces tiene que asumir costes de investigación, revisión de procesos, posibles litigios con los proveedores reales y un impacto reputacional. Para organizaciones con cadenas de suministro complejas que procesan miles de transacciones al mes, esto se convierte en un riesgo sistémico: cada factura es potencialmente sospechosa, los pagos se ralentizan y los costes operativos se acumulan.

Documentos de identidad sintéticos y fraude bancario

Las identidades sintéticas son la forma más sofisticada de fraude documental con IA en uso hoy. A diferencia del robo de identidad tradicional, en el que un delincuente utiliza los documentos de una víctima real, una identidad sintética es una fabricación. Mezcla elementos reales (un número de identificación válido, una dirección existente) con otros inventados (nombre, foto, fecha de nacimiento) para producir una persona que nunca ha existido pero que supera la verificación.

En India, tarjetas de identidad Aadhaar y PAN sintéticas generadas por IA se han usado para abrir cuentas bancarias, solicitar préstamos y activar servicios financieros a escala. El problema es global. En Estados Unidos, Sumsub registró el mismo patrón con un aumento del 311% en identidades sintéticas. El fraude con deepfakes en Norteamérica creció un 1.100% interanual. Las herramientas son baratas, fáciles de conseguir y ya funcionan a escala industrial.

TrueScreen Insurance Claims Certification

Caso de uso

Siniestros de seguros: prueba digital certificada para peritación y liquidación

TrueScreen certifica en origen los documentos de siniestros, evitando el fraude generado por IA y asegurando que la prueba se sostenga en caso de disputa.

Lee el caso de uso →

El marco normativo de la falsificación de documentos en España y la UE

En España, la falsificación de documentos no es solo un problema operativo: es un delito de falsedad documental tipificado en el Código Penal, y su gestión toca de lleno el valor probatorio de lo que tu organización recibe y archiva. Varias normas, entre el derecho penal, el procesal civil y el marco europeo de confianza digital, definen las obligaciones de quien procesa documentos digitales. Si llevas compliance, necesitas saber dónde encaja la autenticación documental en cada una de ellas.

Norma Ámbito Disposiciones clave para la integridad documental Vigencia
Código Penal (arts. 390-395) España Delito de falsedad documental: documentos públicos, oficiales, mercantiles y privados En vigor desde 1995
Ley 1/2000 de Enjuiciamiento Civil (LEC) España Valor probatorio de medios de reproducción (art. 299.2), instrumentos que archivan datos (art. 384) e impugnación de documentos privados (art. 326) En vigor desde 2001
Reglamento eIDAS (UE 910/2014) Estados miembros de la UE Sellos electrónicos cualificados, sello de tiempo cualificado, presunción legal de integridad y reconocimiento transfronterizo En vigor desde 2016; eIDAS 2.0 en despliegue
Directiva NIS2 (UE 2022/2555) 18 sectores en toda la UE Obligaciones de integridad de los datos, notificación de incidentes y seguridad de la cadena de suministro En vigor desde octubre de 2024; primer ciclo de auditoría en 2026

Código Penal y valor probatorio: falsedad documental e impugnación

En el derecho español, la falsificación de un documento constituye un delito de falsedad documental recogido en los artículos 390 a 395 del Código Penal. La condena por falsificación de documentos varía según se trate de documentos públicos, oficiales, mercantiles o privados, y las penas más severas se reservan para la falsificación de documento público u oficial. Falsificar documentos oficiales, alterar una factura mercantil o simular un certificado son conductas perseguibles penalmente, con independencia de que la herramienta empleada sea Photoshop o un modelo de IA generativa.

En el plano civil, lo que está en juego es el valor probatorio del documento. La Ley 1/2000 de Enjuiciamiento Civil regula en su artículo 299.2 los medios de reproducción de la palabra, el sonido y la imagen, y en el artículo 384 los instrumentos que archivan o reproducen datos, que el tribunal valora "según las reglas de la sana crítica". El artículo 326 permite impugnar la autenticidad de un documento privado: si la otra parte lo impugna y no puede acreditarse su origen, su fuerza probatoria queda a la libre valoración del juez. Un documento que llega ya certificado en origen, con sello de tiempo cualificado y cadena de custodia, resiste mucho mejor la impugnación que uno cuyo origen no puede demostrarse.

eIDAS, Ley 6/2020 y sellos electrónicos cualificados

El Reglamento eIDAS (UE 910/2014) es la base jurídica de la integridad documental en la Unión Europea, complementado en España por la Ley 6/2020, de 11 de noviembre, de servicios electrónicos de confianza. Los artículos 35 a 40 regulan los sellos electrónicos y establecen una presunción legal poderosa: un documento con sello electrónico cualificado se presume íntegro desde el momento del sellado. La carga de la prueba se desplaza a quien sostenga que el documento ha sido alterado. Los artículos 41 y 42 otorgan al sello de tiempo cualificado la presunción de exactitud de la fecha y la hora, y de integridad de los datos asociados.

Qué significa esto para la detección de la falsificación de documentos. Cuando un documento lleva un sello electrónico cualificado con un sello de tiempo de confianza, cualquier alteración posterior al sellado resulta detectable de inmediato. El sello no impide que alguien cree por separado una falsificación, pero te da una forma definitiva de verificar la autenticidad del documento real. eIDAS 2.0, en despliegue, reforzará todavía más este marco para la autenticación documental transfronteriza.

NIS2 y las obligaciones de integridad de los datos

La Directiva NIS2 (UE 2022/2555) entró en vigor el 18 de octubre de 2024 y cubre 18 sectores en toda la UE, desde la sanidad y los servicios financieros hasta la energía y el transporte. Las organizaciones incluidas en su ámbito deben implantar medidas que garanticen la integridad de la información que procesan, y eso incluye los documentos digitales. El primer ciclo de auditoría se espera para 2026.

Qué significa esto para el cumplimiento. NIS2 convierte la autenticación documental en parte de tu obligación de integridad de los datos. Si no puedes demostrar cómo verificas la autenticidad de los documentos que recibes y procesas, te expones a sanciones administrativas y a la responsabilidad directa de la dirección. La directiva no impone tecnologías concretas, pero la certificación en origen con sellos y sellos de tiempo cualificados te ofrece una vía de cumplimiento clara y auditable.

Certificación en origen: cómo proteger los documentos originales

La certificación en origen le da la vuelta por completo al enfoque de la falsificación de documentos. En lugar de intentar detectar las falsificaciones una vez que existen, certificas los documentos auténticos en el momento de su creación, haciéndolos verificables e inalterables desde el primer día. Si cada documento legítimo incorpora la prueba de su propia integridad, la pregunta "esto es real o falso" deja de importar. TrueScreen lo consigue mediante la adquisición forense de los datos en el punto de origen, combinada con un sello digital, un sello de tiempo cualificado (aportado por QTSP terceros integrados vía API) y metadatos forenses que construyen una cadena de custodia verificable. Un documento certificado puede autenticarse en cualquier momento, por muy avanzados que sean los modelos generativos. Eso es la autenticidad del dato en la práctica: garantizar lo auténtico en lugar de perseguir lo falso.

Sello digital, sello de tiempo y cadena de custodia

La certificación forense de un documento se apoya en tres componentes técnicos. El sello digital vincula el contenido del documento a una identidad verificada, de modo que cualquier modificación posterior resulta detectable. El sello de tiempo cualificado fija el momento exacto en que el documento se creó o se adquirió, produciendo prueba electrónica lista para el tribunal. Los metadatos forenses capturan las condiciones de adquisición (dispositivo, geolocalización, parámetros técnicos) y construyen una cadena de custodia que arranca en el instante en que se genera el dato.

Compáralo con la detección. La detección necesita actualizaciones constantes para seguir el rastro de las nuevas técnicas de falsificación. La certificación en origen no: demuestra que un contenido concreto existió de una forma concreta en un momento concreto. Esa prueba se mantiene por muy buenos que lleguen a ser los modelos generativos. La detección se erosiona. La certificación no.

Esto es lo que significa la procedencia digital en la práctica: la capacidad de verificar el origen, el historial y la integridad de cualquier contenido digital a través de un registro trazable e inalterable.

El flujo de certificación documental con TrueScreen

Con la plataforma TrueScreen, la certificación en origen se integra en los procesos de negocio existentes sin obligar a cambiar los flujos de trabajo. El contenido se captura directamente desde el dispositivo o el sistema que lo genera, y los metadatos forenses se recogen al mismo tiempo. El sistema verifica la integridad de lo adquirido, aplica un sello digital y un sello de tiempo cualificado, y produce un documento inalterable con una procedencia digital completa y verificable.

Piensa en una entidad financiera que procesa 10.000 documentos al mes. Bajo un enfoque centrado en la detección, cada documento pasa por herramientas que pierden fiabilidad cada vez que aparece un nuevo modelo de IA. Con la certificación en origen, cada documento llega ya certificado con una cadena de custodia verificable. La verificación es instantánea. Ya sea que gestiones onboarding KYC/AML, siniestros de seguros o facturas de la cadena de suministro, la certificación convierte la verificación de un coste variable que crece con el tiempo en un coste fijo que se abarata por documento a medida que escala el volumen.

FAQ: falsificación de documentos e IA

¿Puede la IA crear documentos falsos indistinguibles de los reales?
Sí. HYPR documentó un pasaporte sintético creado con GPT-4o en menos de cinco minutos. Los modelos generativos actuales producen documentos que parecen idénticos a los auténticos, y cada nueva versión sube el listón. La detección reactiva por sí sola es cada vez menos viable como defensa.
¿Cómo pueden las organizaciones detectar documentos falsificados?
Los métodos tradicionales (análisis visual, comprobación de metadatos, cotejo contra bases de datos) pierden eficacia frente a los documentos generados por IA mes a mes. El enfoque más fiable es comprobar si el documento se certificó en origen con un sello digital y un sello de tiempo cualificado. Un documento con procedencia certificada lleva consigo su propia prueba de autenticidad, con independencia de la capacidad de cualquier herramienta de detección.
¿Qué normativa obliga a verificar la autenticidad de los documentos?
En España, la falsificación se persigue como delito de falsedad documental (arts. 390-395 del Código Penal), mientras que la Ley 1/2000 de Enjuiciamiento Civil regula el valor probatorio de los documentos electrónicos y su impugnación. En la UE, el Reglamento eIDAS y la Ley 6/2020 establecen el marco legal de los sellos electrónicos y la integridad documental, y la Directiva NIS2 extiende las obligaciones de integridad de los datos a 18 sectores con responsabilidad directa de la dirección.
¿Cuál es la diferencia entre detectar documentos y certificarlos en origen?
La detección intenta identificar las falsificaciones una vez que existen, y necesita actualizaciones constantes para seguir el ritmo de los nuevos modelos generativos. La certificación en origen funciona al revés: certifica los documentos auténticos en el momento de su creación, haciéndolos verificables e inalterables. La detección se debilita a medida que la IA mejora. La certificación mantiene su valor porque no depende en absoluto de reconocer las falsificaciones.
¿Cuánto cuesta a las empresas el fraude documental con IA?
Deloitte estima que las pérdidas por fraude con IA generativa en Estados Unidos pasarán de 12.300 millones de dólares en 2023 a 40.000 millones en 2027, una tasa de crecimiento anual compuesta del 32%. El FBI informó de 262 millones de dólares en pérdidas solo por fraude de apropiación de cuentas. Son únicamente pérdidas económicas directas, sin contar costes de investigación, disrupción operativa o daño reputacional.

Prueba digital certificada, antes del conflicto

Captura y certifica chats, vídeo, registros de acceso y documentos en origen: entra en el asunto con una base intacta que reduce el tiempo y el coste del peritaje informático.

mockup app