La cifra plantea un problema de escala. Entidades financieras, empresas de telecomunicaciones y plataformas de comercio electrónico migraron sus procesos contractuales a esquemas totalmente digitales durante los últimos años, apalancados en la Ley 527 de 1999, que reconoce validez jurídica a los mensajes de datos y las firmas electrónicas, y en el Decreto 2364 de 2012, que reglamentó los mecanismos de firma digital certificada.
La suplantación de identidad en entornos digitales no es un fenómeno nuevo en el país. El fraude, sin embargo, se diversificó: ya no se limita a la clonación de tarjetas o al phishing tradicional, sino que ahora ataca directamente los mecanismos de consentimiento contractual, el punto en el que una persona acepta obligaciones jurídicas sin presencia física.
Según el estudio, al aceptar un documento por medios electrónicos deberían quedar registradas evidencias técnicas mínimas: la dirección IP desde la que se firmó, la geolocalización aproximada del dispositivo, la huella digital del equipo (device fingerprint), el registro exacto de fecha y hora y, en los esquemas más robustos, una validación biométrica —reconocimiento facial o dactilar— cruzada contra una base de datos oficial.
La recomendación de AUCO apunta a que esas trazas no son opcionales, sino exigibles por cualquier ciudadano antes de aceptar un contrato en línea, en especial en operaciones de alto valor como créditos hipotecarios, contratos de arrendamiento o vinculaciones laborales. La ausencia de esa trazabilidad, advierte el estudio, dificulta después cualquier reclamación ante la entidad o ante la Superintendencia Financiera de Colombia en casos de suplantación.
Un fraude digital que crece en paralelo
El fenómeno guarda relación con otras modalidades que han crecido a la par. Este año, estimaciones de la firma Vurelo situaron en $135.000 millones las pérdidas asociadas a estafas que convierten transferencias en criptoactivos, un mecanismo que, como el de la firma electrónica suplantada, se apoya en la confianza depositada en plataformas digitales que el usuario promedio no está en capacidad de auditar por su cuenta.
Colombia no cuenta todavía con una ley integral de protección de identidad digital que unifique los estándares de seguridad exigibles a las plataformas privadas que ofrecen servicios de firma electrónica. La Ley 1581 de 2012, de protección de datos personales, y la Ley 1273 de 2009, que tipificó los delitos informáticos, conforman el marco vigente, pero ninguna fue diseñada pensando en la proliferación actual de contratos firmados desde un celular o un computador personal sin intervención presencial.
Esa dispersión normativa contrasta con la velocidad de adopción del comercio y los servicios digitales en el país. El Departamento Administrativo Nacional de Estadística (DANE) ha reportado en años recientes un crecimiento sostenido del comercio electrónico, aunque el material disponible no ofrece una cifra actualizada para contrastar con el hallazgo de AUCO.
La discusión sobre seguridad digital no es ajena al Congreso de la República. Distintas bancadas han radicado en los últimos periodos legislativos proyectos orientados a fortalecer la ciberseguridad nacional, aunque ninguno ha llegado a sanción presidencial con un enfoque específico en la identidad digital contractual. El vacío regulatorio deja, por ahora, en manos de cada empresa la decisión de qué evidencias técnicas exige antes de dar por válida una firma electrónica.
Vulnerabilidades en sistemas digitales del país
El hallazgo de AUCO se suma a un conjunto de alertas recientes sobre debilidades de control en sistemas digitales y administrativos. Un informe de inteligencia identificó este mes células de guerrillas en diez universidades públicas, mientras que una denuncia ante organismos de control señaló prácticas de clientelismo en la Cancillería. Aunque se trata de fenómenos distintos, todos apuntan a una misma tensión: la capacidad de instituciones y empresas para verificar en tiempo real la identidad de quien actúa detrás de una pantalla.
La Superintendencia de Industria y Comercio, encargada de vigilar el cumplimiento del régimen de protección de datos personales, no ha publicado hasta ahora lineamientos técnicos específicos sobre estándares mínimos de seguridad para procesos de firma electrónica en el sector privado, lo que deja a cada entidad la definición de sus propios protocolos de validación.
La adopción acelerada de esquemas totalmente digitales tras la pandemia amplió la superficie de exposición: cada crédito de consumo aprobado sin presencia física, cada contrato laboral firmado desde un celular, depende de que la plataforma verifique con rigor a quien está del otro lado. Cuando esa verificación falla, la carga de probar la suplantación recae después sobre la víctima, que rara vez conserva las trazas técnicas necesarias.
Para el usuario común, la recomendación práctica que se desprende del estudio es sencilla: antes de aceptar un documento digital, verificar que la plataforma informe con claridad qué evidencias quedan registradas y conservar copia de la confirmación recibida por correo electrónico o mensaje de texto, como respaldo mínimo ante un eventual reclamo.
