Adiós a las contraseñas: el cambio que empieza a transformar la seguridad bancaria en Argentina

Desde febrero pasado, ningún banco, entidad financiera no bancaria, empresa de pagos, fintech o billetera digital regulada por el Banco Central de la República Argentina (BCRA) puede autorizar una operación de alto riesgo sin validar la identidad del usuario con al menos dos factores de verificación independientes, según la Comunicación “A” 8401.

Hace apenas un mes, el 27 de agosto, el BCRA sumó una segunda capa a ese esquema: la Comunicación “A” 8471, publicada en el Boletín Oficial el 1° de septiembre, que obliga a entidades financieras y a proveedores de servicios de pago (PSP y PSPCP) a implementar un Programa Antifraude documentado. Los bancos deberán cumplir antes del 1.º de diciembre de 2026; los proveedores de pago con cuentas (PSPCP), de forma escalonada entre septiembre de 2026 y septiembre de 2027; y el resto de los PSP, desde enero de 2027.

Entre ambas normas, Argentina avanza en los hechos hacia un esquema donde la autenticación reforzada y la gestión activa del fraude dejan de ser una buena práctica para convertirse en una obligación regulatoria, y el primer mes de vigencia de la norma más reciente ya deja una lectura clara: la autenticación y la prevención del fraude llegaron para quedarse.

La pregunta que empieza a instalarse en la industria tecnológica: “¿Le llegó la hora a las contraseñas?”, ya tiene una respuesta parcial a nivel global: el reemplazo está en marcha, aunque todavía no es total.

Según el reporte de la FIDO Alliance publicado en el World Passkey Day 2026, ya existen 5.000 millones de passkeys activas en el mundo; el 90% de las personas conocen la tecnología y el 75% activó al menos una en alguna cuenta, aunque solo el 49% la usa de forma regular cuando está disponible. En el plano corporativo, el 68% de las organizaciones ya implementó o está implementando passkeys para el acceso de sus empleados, y el 48% de los 100 sitios web más visitados del mundo ya las soporta, más del doble que en 2022.

El Verizon Data Breach Investigations Report 2026 confirma el cambio de eje: el abuso de credenciales robadas cayó a 13% de las intrusiones analizadas; por primera vez en 19 años, la explotación de vulnerabilidades técnicas (31%) lo superó como vector de acceso inicial, aunque las credenciales comprometidas todavía participan en el 39% de las brechas en algún punto del ataque. La contraseña, en otras palabras, dejó de ser la puerta de entrada favorita del delito, pero sigue siendo un eslabón débil de la cadena.

Entre 2024 y 2025 el perjuicio económico asociado alcanzó los $24.465 millones de pesos, de los cuales solo $322 millones pudieron recuperarse mediante protocolos de respuesta rápida. El robo de cuentas de WhatsApp encabeza el ranking de modalidades denunciadas, seguido por el fraude en billeteras virtuales y la clonación de tarjetas, según el organismo.

Ahí es donde entra la paradoja que describe Infobip, plataforma global de comunicaciones en la nube AI-first: el canal que más usan los estafadores para engañar a sus víctimas es, al mismo tiempo, el que tiene más potencial para verificarlas.

WhatsApp supera el 80% de penetración en América Latina, el 82% de los usuarios abren todos los mensajes que reciben y cuatro de cada diez responden en menos de cinco minutos, según datos de la compañía. Esa misma tasa de apertura que lo convierte en el canal más eficaz del mundo es la que lo vuelve, también, el vector favorito del fraude.

La respuesta, según Infobip, no es abandonar el canal sino blindarlo: el envío de códigos de un solo uso (OTP) por SMS o WhatsApp reduce en un 99% la ocurrencia de vulneraciones de identidad frente al uso de contraseña simple.

El Fraud & Security Report 2026 de Infobip, que analizó miles de millones de interacciones a nivel global, aporta otra pieza del rompecabezas: las interacciones con Network APIs de verificación, como SIM Swap y Number Verification, que confirman que un número de teléfono sigue en poder de su dueño legítimo antes de autorizar una operación, crecieron un 91% interanual, con el sector financiero liderando la adopción.

En paralelo, la adopción de detección de fraude potenciada por IA subió 71% interanual y la detección basada en patrones de comportamiento, 105%, un salto que la compañía interpreta como evidencia de que la seguridad dejó de ser un paso posterior para integrarse directamente en la infraestructura de comunicación de las empresas.

“Las contraseñas no van a desaparecer de un día para otro, pero ya dejaron de ser suficientes por sí solas. Passkeys, biometría y verificación por WhatsApp no compiten entre sí; se complementan. El desafío para las empresas no es elegir la tecnología más nueva, sino construir una experiencia de autenticación que sea, al mismo tiempo, más segura y más simple para el usuario final”, explica Marcelo Agustín Rodríguez, Gerente de Ventas para el Cono Sur de Infobip.

Las Comunicaciones “A” 8401 y 8471 obligan a la banca y las fintechs argentinas, pero la lógica que imponen, verificación reforzada, gestión activa del riesgo de fraude y menor dependencia de la contraseña como único escudo, ya se perfila como el estándar que el resto de la región, y de las industrias fuera del sector financiero deberá adoptar tarde o temprano.

Compartir noticia