artículo·  

7 señales de alerta que pueden anticipar un fraude empresarial

Hugo Valenzuela

Hugo Valenzuela

El fraude empresarial suele hacerse visible cuando el daño ya está hecho. Una diferencia contable que finalmente no puede explicarse, un proveedor que nunca debió haber sido contratado, una operación que termina bajo investigación o una denuncia que revela una práctica sostenida durante años suelen aparecer, retrospectivamente, como hechos que tuvieron antecedentes previos. El problema es que esos antecedentes rara vez se presentan como una evidencia evidente de fraude; con mayor frecuencia aparecen dispersos entre distintas áreas de la organización, mezclados con operaciones legítimas y acompañados de explicaciones que, tomadas individualmente, pueden parecer razonables.

Esta dificultad adquiere una dimensión distinta en Chile después de la entrada en vigencia de las modificaciones a la Ley N.º 20.393 introducidas por la Ley N.º 21.595. El cambio no consistió solamente en ampliar el catálogo de delitos por los que puede responder una persona jurídica. También modificó la forma en que las empresas deben aproximarse a la prevención, al exigir que el modelo de prevención considere, de acuerdo con el objeto social, giro, tamaño, complejidad, recursos y actividades de cada organización, la identificación de aquellas actividades o procesos que impliquen riesgos de conducta delictiva y la implementación de protocolos destinados a prevenir y detectar esas conductas (Biblioteca del Congreso Nacional de Chile [BCN], 2023).

Ese cambio es importante porque desplaza la conversación desde el modelo que existe en el papel hacia el modelo que funciona en la operación. EY Chile, al analizar los primeros aprendizajes derivados de la nueva legislación, ha planteado precisamente que uno de los principales desafíos para las empresas es pasar de modelos documentados a sistemas integrados en los procesos y capaces de anticipar riesgos, mientras que PwC Chile ha destacado la necesidad de fortalecer la gestión basada en riesgos, conocer los procesos del negocio y mantener actividades de monitoreo continuo (EY Chile, 2025; PwC Chile, 2026).

En otras palabras, prevenir fraude no significa solamente tener una política, un canal de denuncias o un encargado de prevención. Significa que la organización tenga alguna capacidad real para advertir que determinadas situaciones se están alejando de lo que debería ocurrir y, sobre todo, para relacionar esas señales antes de que se conviertan en una crisis.

El fraude rara vez aparece como una evidencia aislada

La experiencia internacional ayuda a entender esta dificultad. El Occupational Fraud 2026 de la Association of Certified Fraud Examiners, basado en 2.402 casos reales de fraude ocupacional en 143 países y territorios, muestra que en el 84% de los casos estudiados existía al menos una señal conductual previa a la detección del fraude. El informe también muestra que las denuncias constituyeron el mecanismo de detección más frecuente, lo que vuelve a poner en primer plano una cuestión que a veces queda fuera de las discusiones sobre tecnología y controles: la información que existe dentro de una organización puede ser tan relevante como la información que se obtiene desde fuera (ACFE, 2026).

La conclusión no debería ser que determinadas conductas permiten identificar a un defraudador. Sería una interpretación incorrecta y, además, peligrosa. Una dificultad financiera, una relación cercana con un proveedor o una resistencia frente a un control no prueban ninguna conducta ilícita. Lo que sí pueden hacer es elevar la necesidad de formular preguntas cuando aparecen junto con otros antecedentes objetivos.

Ahí está una de las diferencias entre detectar señales y detectar fraude. Lo primero puede hacerse mediante reglas, indicadores, análisis de datos o sistemas automatizados; lo segundo requiere comprender el contexto, contrastar información y determinar si existe una explicación legítima, una debilidad de control o una situación que justifica una investigación.

1. Una persona concentra demasiado control sobre una operación

En muchas empresas existen personas que acumulan conocimiento y responsabilidades, especialmente cuando se trata de áreas pequeñas o procesos altamente especializados. El problema aparece cuando esa concentración también significa que una misma persona puede iniciar una operación, modificarla, aprobarla, ejecutarla y posteriormente participar en su revisión, porque en ese escenario el control depende demasiado de la misma persona que debería estar siendo controlada.

La segregación de funciones busca precisamente evitar este tipo de concentración, aunque no siempre sea posible aplicarla de manera perfecta. Una empresa pequeña, por ejemplo, difícilmente podrá tener una persona distinta para cada etapa de todos sus procesos, pero sí puede establecer revisiones compensatorias, límites de autorización, conciliaciones independientes o controles específicos para las operaciones de mayor riesgo.

Por eso, la pregunta relevante no es si alguien tiene muchas responsabilidades, sino si existe una operación relevante que pueda avanzar desde su inicio hasta su cierre sin una revisión independiente suficientemente efectiva.

Esta lógica también conecta con la Ley 20.393: si el modelo de prevención debe identificar las actividades o procesos en los que existe riesgo de conducta delictiva, entonces la concentración de funciones en determinados procesos puede ser un elemento relevante dentro de esa identificación, especialmente cuando una persona tiene capacidad para influir sobre recursos, proveedores, pagos, contrataciones o decisiones sensibles (BCN, 2023).

2. Una relación comercial comienza a depender demasiado de una sola persona

El segundo indicador puede aparecer fuera de la estructura formal de la empresa, particularmente en la relación con proveedores, intermediarios y otros terceros.

Una relación cercana entre un trabajador y un proveedor no constituye, por sí misma, una irregularidad. Las relaciones comerciales generan confianza y es natural que algunos proveedores trabajen durante años con las mismas personas. El problema aparece cuando esa relación se vuelve difícil de reemplazar, poco transparente o capaz de influir sobre decisiones que deberían estar sujetas a controles independientes.

Puede ocurrir, por ejemplo, que un trabajador insista en contratar siempre al mismo proveedor, que se oponga a que otros participen del proceso de cotización, que conozca anticipadamente las condiciones que debería evaluar la empresa o que existan vínculos personales o societarios que nunca fueron declarados.

En este punto la relación con terceros vuelve a adquirir importancia. La propia Ley 20.393 contempla expresamente situaciones en que intervienen personas que prestan servicios gestionando asuntos de la empresa ante terceros, y PwC Chile ha destacado que la ampliación del régimen de responsabilidad hace necesario prestar atención también a determinadas relaciones con contratistas y terceros (BCN, 2023; PwC Chile, 2024).

Por eso, una buena prevención no debería limitarse a revisar si el proveedor existe legalmente. También debería permitir comprender qué relación tiene con la organización, quién tomó la decisión de contratarlo y qué nivel de exposición genera esa relación.

3. Las operaciones comienzan a apartarse de los patrones habituales

Las empresas tienen comportamientos relativamente previsibles. Compran determinados bienes, trabajan con ciertos proveedores, pagan en períodos determinados, utilizan determinados rangos de precios y siguen procedimientos que, aunque no sean perfectos, permiten reconocer cómo debería funcionar normalmente una operación.

El fraude puede comenzar a hacerse visible precisamente cuando ese patrón cambia.

Una compra que se divide en varias operaciones, un aumento repentino de pagos a un proveedor, modificaciones frecuentes de cuentas bancarias, facturas duplicadas, operaciones fuera de horario o transacciones que sistemáticamente requieren ser corregidas pueden tener explicaciones perfectamente legítimas; sin embargo, cuando estas excepciones se concentran en una misma área, persona, proveedor o tipo de operación, el conjunto merece una revisión distinta.

Esta es una de las razones por las que la analítica de datos está adquiriendo un papel cada vez mayor en la prevención. EY ha planteado que las organizaciones disponen hoy de mayores posibilidades para detectar fraude mediante la extracción, análisis e interpretación de información interna y externa, mientras que PwC reporta que la evaluación de riesgos y el monitoreo de cumplimiento y transacciones se encuentran entre los principales usos empresariales de tecnologías aplicadas al compliance (EY, 2020; PwC, 2025).

La tecnología, sin embargo, no resuelve por sí sola el problema. Puede identificar que una operación es inusual, pero no necesariamente puede explicar por qué ocurrió ni determinar si la explicación es suficiente. La diferencia entre una anomalía y una señal de fraude está muchas veces en el contexto.

4. Distintas fuentes empiezan a contar historias diferentes

Una empresa puede tener mucha información y, al mismo tiempo, conocer muy poco sobre lo que realmente está ocurriendo.

El problema aparece cuando los datos provenientes de distintas fuentes no coinciden: la información entregada por un proveedor no se condice con sus antecedentes societarios; la descripción de un servicio no coincide con lo que aparece en la documentación comercial; una operación financiera no tiene una explicación operacional clara; o los antecedentes de una contraparte cambian sin que nadie dentro de la organización haya advertido la modificación.

Una inconsistencia tampoco demuestra fraude. Puede ser un error administrativo, un documento desactualizado o una deficiencia de comunicación entre áreas. Sin embargo, cuando las inconsistencias se repiten y se concentran alrededor de una misma relación o proceso, dejan de ser solamente un problema de calidad de datos.

Aquí aparece una cuestión particularmente relevante para los modelos de prevención modernos: no basta con disponer de información, hay que poder relacionarla.

La OCDE ha señalado que los sistemas de compliance corporativo deben ser evaluados por su capacidad efectiva para mitigar riesgos y no solamente por la existencia formal de políticas y procedimientos. En su análisis de 2025, la organización destacó precisamente la importancia de evaluar la efectividad de los programas anticorrupción y el uso de datos y nuevas tecnologías como parte de esa evolución (OECD, 2025).

La consecuencia práctica es sencilla, aunque no necesariamente fácil de implementar: cuando diferentes fuentes entregan señales que parecen contradictorias, la respuesta no debería ser escoger una y descartar las demás, sino entender por qué no coinciden.

5. Los controles existen, pero las excepciones se vuelven normales

Una organización puede tener excelentes procedimientos escritos y, aun así, desarrollar una cultura donde las excepciones terminan siendo la forma habitual de operar.

Una aprobación que llega después de ejecutada una compra, una revisión que siempre queda para el mes siguiente, un proveedor que sistemáticamente evita el procedimiento competitivo o un documento que aparece solamente cuando alguien lo solicita pueden parecer problemas administrativos menores. El riesgo aparece cuando todos saben que el procedimiento existe, pero también saben que en la práctica puede ser sorteado.

Este punto es especialmente importante después de la reforma de la Ley 20.393. La norma no se limita a exigir la existencia formal de protocolos, sino que habla de un modelo de prevención efectivamente implementado y adecuado a las características de la organización (BCN, 2023).

La experiencia comparada muestra una dirección similar. En Reino Unido, la guía oficial asociada al Bribery Act estructura la prevención alrededor de seis principios: proporcionalidad, compromiso de la alta dirección, evaluación de riesgos, debida diligencia, comunicación y capacitación, y monitoreo y revisión. El enfoque resulta interesante para Chile porque no entiende la prevención como la mera existencia de documentos, sino como un sistema que debe mantenerse activo y revisarse periódicamente (UK Ministry of Justice, 2012/2025).

Francia ofrece otro referente. Las recomendaciones de la Agencia Francesa Anticorrupción, desarrolladas a partir de la Ley Sapin II, estructuran la prevención alrededor del compromiso de la dirección, la identificación y evaluación de riesgos y la gestión de esos riesgos, con una lógica proporcional al perfil de cada organización (Agence Française Anticorruption, 2021).

Chile no está jurídicamente obligado a reproducir esos modelos, pero forman parte de un estándar internacional relevante para empresas que operan en mercados globales y para una regulación chilena que, en materia de integridad corporativa, se ha ido acercando progresivamente a enfoques basados en riesgo, efectividad y trazabilidad.

6. Alguien advierte una irregularidad, pero nadie conecta la información

Existe una señal que puede ser incluso más importante que la anomalía inicial: que alguien la haya visto y que la organización no haya sabido qué hacer con ella.

Un trabajador puede advertir que una compra no tiene sentido, un área financiera puede detectar un comportamiento extraño en determinados pagos y un encargado de compliance puede encontrar antecedentes que requieren profundización. Si cada uno de esos hechos permanece dentro de su respectivo departamento, la organización puede tener tres piezas de información relevantes sin llegar nunca a construir una hipótesis común.

El canal de denuncias cumple aquí una función importante, pero no suficiente. La denuncia necesita ser recibida, protegida, evaluada y, cuando corresponda, investigada. La propia Ley 20.393 exige que los protocolos de prevención y detección contemplen canales seguros de denuncia y sanciones internas frente a incumplimientos (BCN, 2023).

EY Chile ha abordado recientemente esta dimensión desde otra perspectiva: en investigaciones de fraude, sostiene que muchas veces existen personas que percibieron o sospecharon de determinadas situaciones, pero no actuaron porque entendieron que no era su responsabilidad o porque la cultura organizacional hacía más seguro guardar silencio (EY Chile, 2026).

Esto cambia la pregunta que una empresa debería hacerse. No basta con preguntar "¿tenemos un canal de denuncias?"; también importa saber qué sucede después de que alguien utiliza ese canal y si la organización es capaz de relacionar esa información con otros antecedentes.

7. Se acumulan pequeñas señales que, por separado, parecen explicables

Quizás la señal más difícil de reconocer sea precisamente la acumulación.

Un proveedor presenta una modificación societaria. Meses después, cambia su cuenta bancaria. Paralelamente, aumenta el volumen de compras y una persona específica dentro de la empresa comienza a concentrar la relación con ese proveedor. Ninguno de esos hechos, por sí solo, demuestra una irregularidad. Incluso podrían existir explicaciones perfectamente legítimas para cada uno.

El problema aparece cuando nadie observa el conjunto.

Esta es probablemente una de las mayores dificultades de los sistemas tradicionales de control: cada área observa una parte del problema y, por lo tanto, puede considerar normal aquello que está viendo. Finanzas ve pagos; compras ve contratos; legal ve sociedades; compliance revisa antecedentes; operaciones conoce el desempeño del proveedor. El riesgo aparece cuando la organización no consigue reunir esas piezas.

Por eso, un sistema de prevención efectivo necesita algo más que información abundante. Necesita capacidad de correlación y criterio para determinar qué relaciones entre los datos son realmente relevantes.

EY ha planteado una evolución similar en su enfoque de gestión de riesgos de terceros, donde combina inventario de terceros, modelos de riesgo, procesos de evaluación, monitoreo y tecnología, con la idea de que el evaluador humano pueda dejar de dedicar la mayor parte de su tiempo a recopilar información y concentrarse en analizarla (EY Chile, 2026).

Ese cambio resulta particularmente interesante para el fraude: automatizar la búsqueda no elimina la necesidad de juicio; permite dedicar el juicio a las situaciones que realmente necesitan explicación.

Detectar una señal no significa acusar a alguien

Hay una distinción que debería atravesar cualquier sistema de prevención de fraude: una alerta es una razón para mirar mejor, no una conclusión sobre una persona.

Esto es especialmente importante cuando se utilizan señales conductuales. Una persona puede atravesar dificultades financieras, tener una relación cercana con un proveedor, resistirse a determinados procedimientos o trabajar muchas horas y no existir ningún comportamiento ilícito detrás de esas circunstancias.

El análisis cambia cuando esas situaciones se combinan con antecedentes objetivos y verificables, como operaciones anómalas, inconsistencias documentales, conflictos de interés no declarados o incumplimientos reiterados de controles.

Por eso, una buena metodología debería permitir pasar por distintas etapas: detectar una señal, verificar la información, contextualizarla, determinar su relevancia y decidir si corresponde profundizar. El objetivo no es generar sospechosos, sino reducir la distancia entre una primera anomalía y la capacidad de la organización para comprenderla.

Lo que realmente cambia con la tecnología

Durante años, la prevención de fraude se apoyó principalmente en controles manuales, auditorías periódicas, segregación de funciones y mecanismos de denuncia. Esas herramientas siguen siendo importantes, pero la cantidad de información disponible actualmente hace posible trabajar de una manera diferente.

Una plataforma puede cruzar información societaria, judicial, financiera, tributaria, reputacional y transaccional, identificar relaciones entre personas y organizaciones, detectar cambios y señalar patrones que serían difíciles de encontrar manualmente.

Pero aquí existe una diferencia fundamental entre automatizar la búsqueda y automatizar el criterio.

EY, en su solución de gestión de riesgo de terceros, describe precisamente una combinación entre inteligencia artificial y evaluación humana: la tecnología permite ampliar el análisis del ecosistema de terceros, mientras el profesional puede concentrarse en la interpretación y mitigación de los riesgos relevantes (EY Chile, 2026).

Esta aproximación resulta coherente con la evolución que también observa PwC. Su encuesta global de cumplimiento 2025 muestra que las empresas están utilizando tecnología de manera creciente para evaluación de riesgos, monitoreo de cumplimiento y transacciones y debida diligencia, al mismo tiempo que una proporción importante planea aumentar su inversión en automatización (PwC, 2025).

La tecnología, entonces, no debería ser presentada como un sustituto del análisis. Su principal aporte puede estar en otra parte: hacer visible aquello que antes permanecía disperso y permitir que las personas concentren su capacidad de análisis donde realmente importa.

De la señal aislada al contexto

Volvamos entonces al principio.

El fraude no necesariamente comienza con una gran operación que permita identificar inmediatamente qué ocurrió. Puede comenzar con una excepción, una relación comercial, una inconsistencia o una persona que advierte algo que no le parece normal.

El riesgo aumenta cuando esas señales permanecen aisladas.

La evolución de la regulación chilena, la experiencia de empresas especializadas en compliance y las referencias internacionales apuntan hacia una misma dirección: los sistemas de prevención deben estar conectados con la operación real de las empresas, basarse en sus riesgos específicos y demostrar que funcionan en la práctica (BCN, 2023; OECD, 2025; EY Chile, 2025; PwC, 2026).

Eso también cambia la forma de entender un Modelo de Prevención de Delitos. Ya no resulta suficiente preguntarse si la empresa tiene una política, un procedimiento o un canal de denuncias. Una pregunta más exigente sería si la organización tiene la capacidad de reconocer cuándo distintas señales comienzan a formar un mismo patrón y qué hace cuando eso ocurre.

Ahí es donde prevención, compliance, tecnología y análisis de riesgo empiezan a encontrarse.

Una empresa no puede evitar toda conducta fraudulenta, del mismo modo que no puede eliminar completamente la incertidumbre de sus relaciones comerciales. Sí puede, en cambio, construir mejores mecanismos para identificar dónde existe exposición, conectar información que se encuentra dispersa y reaccionar antes de que una anomalía se transforme en una pérdida, una investigación o una crisis.

Una revisión práctica

Las siguientes preguntas pueden utilizarse como punto de partida para revisar un proceso, proveedor o área particularmente expuesta al fraude:

Señal

Pregunta para profundizar

Concentración de funciones

¿Puede una misma persona iniciar, ejecutar y revisar una operación relevante?

Relación con terceros

¿Existen vínculos personales, societarios o comerciales que debieran ser conocidos por la organización?

Cambios en los patrones

¿Qué explica las operaciones que se apartan significativamente del comportamiento habitual?

Información inconsistente

¿Por qué distintas fuentes entregan antecedentes que no coinciden?

Excepciones permanentes

¿Los controles son realmente obligatorios o existen procesos que todos saben que pueden saltarse?

Información que no se conecta

¿Las áreas comparten las señales relevantes o cada una observa solamente una parte?

Acumulación de señales

¿Existen varios hechos aparentemente menores que, observados conjuntamente, requieren una revisión?

La pregunta final no debería ser solamente "¿hay fraude?". Antes de llegar a ella existe una pregunta mucho más útil para cualquier organización:

¿Qué estamos viendo que todavía no hemos logrado explicar?

La pregunta es relevante porque una señal de alerta, por sí sola, no demuestra que exista un fraude. Lo que importa es determinar qué hay detrás de esa señal, cómo se relaciona con otros antecedentes y si existe una explicación razonable para lo que estamos observando. Una operación fuera de patrón puede responder a una situación legítima; una concentración inusual de funciones puede ser consecuencia de la estructura de una empresa pequeña; una denuncia puede no estar acreditada. Pero cuando distintas señales comienzan a conectarse y no contamos con una explicación suficiente para ellas, la organización deja de estar frente a simples datos dispersos y comienza a enfrentar un riesgo que necesita ser comprendido y gestionado.

Ahí está una de las principales diferencias entre detectar señales y gestionar riesgos. La prevención no consiste en acumular alertas ni en convertir cada anomalía en una acusación, sino en generar las condiciones para investigar, contrastar información, entender el contexto y tomar decisiones antes de que una situación termine produciendo un perjuicio. En ese proceso, la tecnología puede ayudar a encontrar patrones y relacionar grandes volúmenes de información, pero la interpretación de esos patrones sigue siendo fundamental.

Por eso, una buena gestión preventiva no debería terminar cuando aparece una alerta, sino comenzar allí. La pregunta no es solamente qué encontramos, sino qué significa, qué relación tiene con el resto de los antecedentes y qué todavía no somos capaces de explicar. Ese cambio permite pasar de reaccionar frente al fraude a construir una organización capaz de reconocer tempranamente dónde puede estar formándose el riesgo.


Referencias

  • Agence Française Anticorruption. (2021). Les recommandations de l'AFA. Ministère de l'Économie, des Finances et de la Souveraineté industrielle et numérique.

  • Association of Certified Fraud Examiners. (2026). Occupational Fraud 2026: A Report to the Nations. ACFE.

  • Biblioteca del Congreso Nacional de Chile. (2023). Ley N.º 21.595, Ley de Delitos Económicos. Ley Chile.

  • Biblioteca del Congreso Nacional de Chile. (2023). Ley N.º 20.393, establece la responsabilidad penal de las personas jurídicas en los delitos que indica. Texto actualizado. Ley Chile.

  • EY Chile. (2025). Lecciones de la Ley de Delitos Económicos y Ambientales.

  • EY Chile. (2026). El riesgo que nadie nombra: cuando el silencio es parte del problema.

  • EY Chile. (2026). Servicios de consultoría de gestión de riesgos de terceros (TPRM).

  • Organisation for Economic Co-operation and Development. (2025). Governments’ assessments of corporate anti-corruption compliance. OECD Publishing.

  • PwC Chile. (2024). Entrada en vigencia Ley N.º 21.595: Ley de Delitos Económicos.

  • PwC. (2025). Encuesta Global de Cumplimiento 2025.

  • PwC Chile. (2026). Ley de Delitos Económicos.

  • UK Ministry of Justice. (2012, actualizado 2025). Bribery Act 2010 Guidance: Guidance to help commercial organisations prevent bribery.