Autenticación de llamadas en Contact Center: guía contra el fraude

Por qué la autenticación de llamadas es una prioridad

La autenticación de llamadas se convirtió en un proceso estratégico para cualquier Contact Center que gestione información personal, pagos, cambios de datos o solicitudes sensibles. Ya no alcanza con preguntar el nombre, el número de documento o algunos datos fácilmente accesibles.

Los atacantes combinan ingeniería social, datos filtrados, automatización y herramientas de inteligencia artificial para hacerse pasar por clientes reales. En algunos casos, incluso utilizan voces sintéticas o clonadas para generar confianza durante la conversación.

Para las empresas, el desafío consiste en proteger cada interacción sin transformar la atención en un interrogatorio largo y frustrante. Una estrategia moderna debe equilibrar seguridad, velocidad y experiencia del cliente.

Qué amenazas debe enfrentar un Contact Center

El fraude telefónico puede presentarse de distintas maneras. No siempre comienza con una llamada técnicamente sofisticada. Muchas veces surge de la combinación de información pública, credenciales reutilizadas y tácticas de persuasión.

Suplantación de identidad

El defraudador llama y afirma ser un cliente. Puede conocer datos básicos de la persona y utilizarlos para superar controles débiles. Si el agente confía solamente en respuestas declarativas, la organización queda expuesta.

Ingeniería social

El atacante intenta generar urgencia, miedo o presión. Puede decir que perdió el acceso a su cuenta, que necesita realizar una transferencia inmediata o que existe un problema con un servicio crítico.

Voces generadas o clonadas por IA

Las herramientas de clonación de voz permiten crear audios muy parecidos a una persona real a partir de muestras relativamente breves. La Comisión Federal de Comercio de Estados Unidos advierte que esta tecnología puede utilizarse en estafas de suplantación y solicitudes urgentes de dinero.

Abuso de procesos de recuperación

Los flujos de recuperación de contraseña, cambio de número telefónico o actualización de correo electrónico pueden convertirse en una puerta de entrada si no incluyen controles adicionales.

Autenticación de llamadas: qué significa realmente

La autenticación de llamadas es el conjunto de controles que permite verificar si la persona que se comunica es realmente quien dice ser. No se limita a una pregunta de seguridad. Incluye señales de contexto, historial, comportamiento, dispositivo, canal y nivel de riesgo.

El objetivo no es dificultar cada contacto. Es aplicar una verificación proporcional al impacto de la operación. Consultar el saldo de un servicio puede requerir un control diferente al necesario para cambiar los datos bancarios o autorizar una devolución.

Este enfoque permite diseñar una atención basada en riesgo. Las interacciones de bajo riesgo pueden resolverse con rapidez, mientras que las operaciones sensibles activan validaciones más robustas.

Cómo diseñar un modelo seguro de autenticación de llamadas

1. Clasificá las operaciones por nivel de riesgo

El primer paso consiste en identificar qué acciones puede realizar un cliente durante una llamada y qué consecuencias tendría cada una. Una consulta general no presenta el mismo riesgo que el desbloqueo de una cuenta o el cambio de un medio de pago.

Podés utilizar tres categorías simples:

  • Riesgo bajo: consultas informativas, estado de solicitudes o preguntas generales.
  • Riesgo medio: actualización de datos de contacto, gestión de productos o cambios operativos.
  • Riesgo alto: transferencias, modificaciones financieras, recuperación de cuentas o entrega de información confidencial.

Esta clasificación ayuda a evitar controles excesivos y concentra los recursos en las interacciones más sensibles.

2. Combiná factores de verificación

Una autenticación sólida no debería depender de un único dato. Es recomendable combinar distintos factores, como información conocida por el cliente, un código temporal enviado por otro canal, una validación dentro de una aplicación o una confirmación posterior.

La combinación debe adaptarse al contexto. Por ejemplo, si el cliente llama desde un número habitual y solicita una acción de bajo impacto, el proceso puede ser breve. Si existe un cambio reciente de dispositivo, ubicación o comportamiento, conviene sumar una verificación adicional.

3. Usá señales de comportamiento

El historial de interacciones puede aportar información valiosa. Cambios repentinos en la forma de hablar, solicitudes inusuales, presión para omitir pasos o intentos reiterados desde diferentes números pueden elevar el nivel de riesgo.

La analítica conversacional y los modelos de detección de anomalías pueden ayudar a identificar patrones, pero no deberían reemplazar el criterio operativo. La decisión final debe apoyarse en políticas claras y controles auditables.

4. Evitá preguntas de seguridad predecibles

Preguntas como el nombre de una mascota, la ciudad de nacimiento o el nombre de una institución educativa pueden ser fáciles de investigar en redes sociales. Por eso, no conviene utilizarlas como único mecanismo de autenticación.

Si la empresa las mantiene, deben formar parte de un esquema más amplio y nunca habilitar por sí solas una operación de alto riesgo.

5. Aplicá autenticación escalonada

La autenticación escalonada permite aumentar la fricción solamente cuando el riesgo lo justifica. Un IVR puede solicitar un identificador inicial y derivar al agente el contexto de la llamada. Luego, el agente puede activar un código de un solo uso o solicitar una confirmación mediante otro canal.

Este modelo reduce tiempos en interacciones simples y protege los procesos críticos con controles adicionales.

El papel del IVR y la inteligencia artificial

El IVR puede colaborar con la autenticación desde el inicio de la llamada. En lugar de pedir información sensible a cualquier persona que logra comunicarse con la empresa, puede identificar el motivo del contacto, consultar señales básicas de riesgo y orientar la interacción hacia el flujo correcto.

Los agentes IA también pueden colaborar con tareas como:

  • Solicitar identificadores iniciales antes de transferir al equipo humano.
  • Detectar expresiones asociadas con urgencia, presión o intento de manipulación.
  • Reconocer inconsistencias entre el motivo de la llamada y el historial del cliente.
  • Aplicar políticas de escalamiento según el tipo de operación.
  • Documentar las validaciones realizadas durante la conversación.

La inteligencia artificial debe funcionar como una capa de apoyo. No conviene utilizar una voz sintética, una coincidencia biométrica o un puntaje automático como única prueba de identidad. Las tecnologías pueden equivocarse y los atacantes pueden intentar manipularlas.

Cómo proteger al agente durante la interacción

La seguridad no depende solamente de la plataforma. Los agentes necesitan capacitación, guiones flexibles y autorización para detener una operación cuando algo no coincide.

Una política efectiva debe indicar qué hacer cuando el cliente:

  • Presiona para saltarse una validación.
  • Solicita información que no corresponde al motivo de contacto.
  • Se niega a utilizar un canal alternativo.
  • Entrega respuestas inconsistentes.
  • Pide modificar datos sensibles y cerrar la llamada inmediatamente.

El agente no debería improvisar. Tiene que contar con una ruta de escalamiento, mensajes preparados y respaldo de un supervisor o equipo especializado en fraude.

Indicadores para medir la autenticación de llamadas

Medir solamente la duración de la validación puede llevar a conclusiones equivocadas. Un proceso más rápido no necesariamente es más seguro. Conviene analizar un conjunto de indicadores.

  • Tiempo promedio de autenticación: cuánto demora la verificación antes de iniciar la gestión.
  • Tasa de abandono durante la validación: cuántas personas cortan antes de completar el proceso.
  • Operaciones rechazadas por riesgo: cantidad de intentos detenidos por señales sospechosas.
  • Falsos positivos: clientes legítimos bloqueados o derivados a una verificación innecesaria.
  • Fraude posterior a la autenticación: casos en los que una operación aprobada termina siendo fraudulenta.
  • Porcentaje de operaciones con autenticación reforzada: proporción de gestiones que requieren un control adicional.

Estos datos deben revisarse por segmento, canal, tipo de cliente, horario y motivo de contacto. Así es posible encontrar patrones que no aparecen en un promedio general.

Errores frecuentes que conviene evitar

Confiar demasiado en el número de origen

El número que aparece en pantalla no demuestra por sí mismo la identidad del interlocutor. La suplantación del identificador de llamada y el uso de números descartables dificultan esta comprobación.

Usar el mismo control para todas las operaciones

Un único procedimiento puede ser demasiado débil para las gestiones críticas o demasiado lento para las consultas simples. La autenticación debe adaptarse al riesgo.

Separar seguridad y experiencia del cliente

Cuando ambos equipos trabajan con objetivos aislados, aparecen fricciones innecesarias. La protección debe integrarse en el diseño de la experiencia y no agregarse al final como un obstáculo.

No revisar los permisos internos

La empresa también debe controlar qué puede hacer cada agente, desde qué sistemas y bajo qué condiciones. El principio de mínimo privilegio reduce el impacto de un error o una cuenta comprometida.

Cómo puede ayudar Omnis Contact Center CX

Una plataforma de Contact Center CX permite centralizar canales, reglas, historial y métricas en una misma operación. Esto facilita aplicar políticas de autenticación consistentes en voz, WhatsApp y otros puntos de contacto.

Con una solución como Omnis, la empresa puede organizar flujos de IVR, derivaciones, grabaciones, permisos y tableros de supervisión. También puede integrar la atención con su CRM para que el agente reciba contexto sin pedir repetidamente información que ya está disponible.

La clave está en diseñar una estrategia completa: controles proporcionales al riesgo, automatización bien configurada, agentes capacitados y monitoreo constante. La tecnología debe ayudar a detectar anomalías sin convertir cada llamada en una experiencia complicada.

Conclusión

La autenticación de llamadas dejó de ser una tarea administrativa para convertirse en un componente central de la seguridad y la experiencia del cliente. Las empresas necesitan validar identidades con más inteligencia, especialmente ante el avance de la ingeniería social y las voces generadas por IA.

El mejor enfoque combina análisis de riesgo, múltiples factores, IVR, inteligencia artificial, supervisión humana y métricas de calidad. Así, el Contact Center puede proteger las operaciones sensibles sin perder agilidad en las interacciones cotidianas.