Fraudes bancarios
Phishing y suplantación bancaria en Colombia: cómo actuar y documentar el fraude
Cómo identificar la cadena del fraude, preservar mensajes y accesos y preparar una reclamación por phishing o suplantación bancaria.
El phishing busca que una persona entregue información o ejecute una acción mediante un mensaje o sitio que aparenta provenir de una entidad legítima. La suplantación puede involucrar correos, mensajes de texto, llamadas, perfiles falsos o páginas que imitan los canales de una entidad financiera.
Preserve la cadena completa del engaño
- Mensaje, correo o número desde el cual comenzó el contacto.
- Dirección completa del enlace o sitio utilizado.
- Capturas que muestren remitente, fecha y contenido.
- Registros de llamadas y comunicaciones posteriores.
- Alertas del banco, cambios de credenciales y operaciones realizadas.
- Reportes del operador móvil si existieron cambios o pérdida de servicio.
No conviene limitar la reclamación a afirmar que hubo phishing. Es necesario relacionar el engaño con las operaciones desconocidas y explicar qué información fue solicitada, qué acciones realizó la persona y qué ocurrió después.
Qué debe examinarse en la operación financiera
La investigación puede requerir revisar el método de autenticación, el dispositivo, los cambios de información, la creación de beneficiarios, las alertas y la correspondencia con el perfil habitual. Estos elementos deben analizarse conjuntamente y no como datos aislados.
Conducta del consumidor y controles de la entidad
La Ley 1328 de 2009 contempla tanto derechos como prácticas de autoprotección del consumidor financiero. Al mismo tiempo, las entidades deben prestar productos con estándares de seguridad y calidad. Por eso la respuesta jurídica depende de la conducta de ambas partes y de la prueba disponible.
Canales para reaccionar
- Reportar el evento a la entidad y asegurar los productos comprometidos.
- Presentar una reclamación con cronología y anexos.
- Considerar una denuncia cuando los hechos puedan constituir delito.
- Evaluar al Defensor del Consumidor Financiero, la Superintendencia Financiera o una acción jurisdiccional según el caso.
Para organizar las actuaciones urgentes, revise qué hacer durante las primeras 24 horas.
Orientación jurídica
¿Necesita revisar una operación bancaria que no reconoce?
Una evaluación jurídica y probatoria permite ordenar la cronología, identificar la información faltante y definir si corresponde reclamar ante la entidad, acudir al Defensor del Consumidor Financiero o evaluar otra actuación.
Preguntas frecuentes
Preguntas frecuentes
- ¿Qué es el phishing bancario?
- Es una modalidad de engaño que utiliza mensajes o sitios que aparentan ser legítimos para obtener información o inducir acciones relacionadas con productos financieros.
- ¿Debo borrar el mensaje fraudulento?
- No. Conviene conservarlo junto con el remitente, la fecha, la dirección del enlace y cualquier archivo o captura que ayude a reconstruir los hechos.
- ¿El banco responde siempre si hubo phishing?
- No automáticamente. Deben analizarse la autenticación, los controles de seguridad, la actuación del consumidor y la relación entre el engaño y las operaciones cuestionadas.
- ¿Qué ocurre si entregué una clave o código?
- Ese hecho es relevante, pero no reemplaza el análisis completo de la operación, los controles utilizados y las circunstancias en que se produjo el engaño.
Consulta oficial
Fuentes jurídicas
Fuentes consultadas y verificadas directamente. Última revisión: 3 de septiembre de 2026.
- 01Ley 1328 de 2009 — Régimen de protección al consumidor financiero
Principios, derechos y mecanismos de protección en la relación con entidades vigiladas.
- 02Superintendencia Financiera — ¿Qué hacer si eres víctima?
Orientación oficial sobre preservación de pruebas y alternativas de reclamación.
- 03Superintendencia Financiera — Seguridad en las transacciones
Información para consumidores sobre canales, autenticación y prevención del fraude.
- 04Superintendencia Financiera — Protégete de los fraudes
Información oficial sobre phishing, smishing, vishing y uso de canales oficiales.
Lecturas relacionadas