El fraude del CEO es una de las estafas que más dinero mueve contra las empresas. Un empleado de administración recibe un correo, aparentemente del director general, que le pide una transferencia urgente y confidencial. Cuando alguien descubre el engaño, el dinero ya ha salido hacia una cuenta extranjera. En Sevilla lo vemos en pymes industriales, distribuidoras agroalimentarias, despachos profesionales y grupos familiares. Por ello, en este artículo explicamos cómo actúa, qué hacer en las primeras horas y cómo se demuestra ante un juzgado.
Cómo funciona el fraude del CEO
El esquema combina ingeniería social y suplantación técnica. En primer lugar, los delincuentes estudian la empresa: organigrama, proveedores, viajes de la dirección y estilo de redacción. Después, eligen el momento, normalmente cuando el directivo está fuera o de vacaciones. Finalmente, envían la orden con un tono de urgencia y secreto que desactiva los controles habituales.
Las variantes técnicas más habituales son estas:
- Dominios casi idénticos, como cambiar una letra o añadir un guion al nombre de la empresa.
- Falsificación del remitente, porque el protocolo de correo permite mostrar un nombre que no coincide con el emisor real.
- Cuentas comprometidas, cuando el atacante ha robado previamente la contraseña del directivo o de un proveedor.
- Llamadas o audios de refuerzo, que hoy incluso pueden generarse con clonación de voz.
Una modalidad cercana es el cambio de cuenta bancaria de un proveedor. En ese caso, el correo no simula venir del CEO, sino de un suministrador habitual que «ha cambiado de banco». Sin embargo, el análisis pericial es muy similar.
Qué hacer si su empresa sufre un fraude del CEO
La velocidad de reacción marca la diferencia entre recuperar parte del dinero o perderlo todo. Por eso, recomendamos este protocolo:
- Contacte de inmediato con su banco y pida que solicite la retrocesión de la transferencia al banco de destino.
- Presente denuncia ante la Policía Nacional o la Guardia Civil, ya que la orden judicial facilita el bloqueo de fondos.
- Preserve los correos originales, con sus cabeceras completas, y no los reenvíe ni los borre.
- Cambie las contraseñas de las cuentas implicadas y revise las reglas de reenvío del buzón.
- Comunique el incidente a su aseguradora si tiene póliza de ciberriesgos.
Además, el INCIBE ofrece orientación gratuita a empresas afectadas por incidentes de ciberseguridad. Conviene contactar también con un perito antes de que el departamento de sistemas «limpie» los equipos, porque esa limpieza suele destruir evidencias.
Cómo se demuestra el fraude del CEO en juicio
Un fraude del CEO puede derivar en varios procedimientos. Por un lado, está la causa penal por estafa, regulada en el Código Penal. Por otro, pueden surgir reclamaciones civiles contra el banco, contra la aseguradora o incluso entre empresa y proveedor. También aparecen, a veces, conflictos laborales con el empleado que ejecutó la orden.
En todos ellos la pregunta central es la misma: qué ocurrió exactamente y quién pudo evitarlo. Para responderla, el perito informático examina varios elementos:
- Las cabeceras de los correos, que revelan los servidores reales de origen y el recorrido del mensaje.
- Los registros SPF, DKIM y DMARC del dominio, con el fin de saber si la empresa tenía protección frente a la suplantación.
- Los accesos al buzón, ya que un inicio de sesión desde otro país indica una cuenta comprometida.
- Las reglas ocultas de reenvío o borrado que el atacante suele crear para no ser descubierto.
- La fecha de registro del dominio falso, que normalmente se crea pocos días antes del ataque.
El informe pericial y su valor procesal
Con esos datos, el perito elabora un dictamen que reconstruye la secuencia del ataque. En la jurisdicción civil, el informe se ajusta a los artículos 335 a 352 de la Ley de Enjuiciamiento Civil, y el perito lo ratifica en sala si se le cita. Por su parte, en la vía penal puede aportarse durante la instrucción para orientar la investigación. En cualquier caso, la preservación con hash y cadena de custodia resulta imprescindible para que la prueba resista una impugnación.

¿Quién responde de las pérdidas?
A diferencia del phishing a particulares, en el fraude del CEO la transferencia la ordena un empleado autorizado. Por tanto, el banco suele alegar que ejecutó una operación legítima. Aun así, existen supuestos en los que la entidad puede tener responsabilidad, por ejemplo si ignoró alertas claras o no atendió con diligencia la petición de retrocesión.
Del mismo modo, en los fraudes de cambio de cuenta surge un debate entre empresa y proveedor: quién tenía el buzón comprometido. El análisis pericial de ambos sistemas suele resolver esa duda. En consecuencia, el informe técnico se convierte en la pieza que reparte responsabilidades.
Prevención del fraude del CEO en la empresa
La mejor defensa combina tecnología y procedimiento. Estas medidas reducen mucho el riesgo:
- Doble verificación telefónica, a un número conocido, de cualquier orden de pago urgente.
- Configuración correcta de SPF, DKIM y DMARC en el dominio corporativo.
- Autenticación en dos pasos en todos los buzones de dirección y administración.
- Formación periódica del personal de contabilidad sobre este tipo de engaños.
- Un protocolo escrito que prohíba saltarse controles aunque la orden venga «de arriba».
Nuestro servicio de peritaje para empresas
En PeritoSevilla trabajamos con empresas y despachos de Sevilla capital, Dos Hermanas, La Rinconada, Alcalá de Guadaíra y el resto de la provincia. Aplicamos las normas ISO 27037 e ISO 27042 y redactamos el informe conforme a la UNE 197001. Puede ver cómo trabajamos en nuestra página de peritaje de ciberdelitos en Sevilla. Y si el engaño afectó a un particular a través de su banca online, le resultará útil la guía para quien es víctima de phishing.
Preguntas frecuentes
¿Se puede despedir al empleado que hizo la transferencia?
Depende de las circunstancias. Si el empleado siguió los procedimientos internos y el engaño era sofisticado, un despido disciplinario difícilmente prosperará. Por eso, antes de tomar decisiones, conviene conocer técnicamente cómo se produjo el ataque.
¿Cubre el seguro un fraude del CEO?
Algunas pólizas de ciberriesgos o de fidelidad lo cubren, aunque con exclusiones y límites. Además, la aseguradora suele exigir un informe que acredite el origen externo del fraude.
¿Cuánto tarda el peritaje?
La preservación inicial puede hacerse en uno o dos días. El informe completo depende del volumen de buzones y equipos, pero normalmente se entrega en pocas semanas.
Contacte con nosotros
Si su empresa ha sufrido un fraude del CEO, llámenos al 900 649 252 o escríbanos desde la página de contacto. Le daremos una primera valoración y un presupuesto cerrado sin compromiso.
Casos prácticos relacionados: ataque de ransomware a una asesoría de Dos Hermanas y ciberacoso con perfiles falsos a una profesional sevillana.
¿Necesita un perito en Sevilla para su caso?
Atendemos a abogados, despachos y particulares en Sevilla capital y toda la provincia. Estudiamos su asunto sin coste y le enviamos un presupuesto cerrado en menos de 24 horas laborables.



