Comprensión de las Normas de Gestión de Riesgos de Nacha de 2026
por Dale Erling | Más de 15 años de experiencia en pagos y fintech | Febrero de 2026 | Lectura de 4 minutos
Resumen ejecutivo
La fecha límite de la Fase 1 de Nacha del 20 de marzo de 2026 introduce requisitos significativos de monitoreo de fraude en toda la Red ACH. Estas enmiendas a las reglas son parte de un paquete más amplio de Gestión de Riesgos destinado a reducir los intentos de fraude exitosos y mejorar la recuperación de fondos. Por primera vez, las instituciones financieras depositarias receptoras (RDFI) tendrán un rol formalmente definido en el monitoreo de los créditos ACH entrantes. Consulte también nuestra publicación NACHA 2026: Más allá de la validación de cuentas para el monitoreo proactivo de fraudes aquí
Cambios Regulatorios Clave
El Estándar de "Falsas Pretensiones"
Las nuevas reglas introducen las "falsas pretensiones" como un término definido, que requiere que las organizaciones establezcan procesos y procedimientos basados en el riesgo razonablemente destinados a identificar las entradas ACH que no están autorizadas o que están autorizadas bajo falsas pretensiones. Esto reemplaza el estándar anterior de "comercialmente razonable" que se aplicaba solo a los débitos WEB y Micro-Entradas.
Nacha define falsas pretensiones como: "La inducción de un pago por una persona que tergiversa (a) la identidad de esa persona, (b) la asociación o autoridad de esa persona para actuar en nombre de otra persona, o (c) la propiedad de una cuenta que se va a acreditar."
Esta definición cubre explícitamente escenarios comunes de fraude, incluido el Compromiso de Correo Electrónico Empresarial (BEC), la suplantación de proveedores y la redirección de nóminas, donde los pagos están técnicamente autorizados pero se basan en información engañosa.
Responsabilidades Ampliadas de las RDFI
Por primera vez, las RDFI tienen un rol de monitoreo formalmente definido. Basándose en su monitoreo, una RDFI puede:
- Retrasar la disponibilidad de fondos (dentro de los límites del Reglamento CC) para examinar los pagos más de cerca
- Devolver transacciones sospechosas por iniciativa propia utilizando el Código de Devolución R17 (“Cuestionable”)
- Contactar a la ODFI a través del Registro de Contactos ACH para determinar la validez de la transacción
Importante: Las normas no exigen la supervisión previa al registro de las anotaciones de crédito. Las RDFI pueden evaluar las anotaciones después del registro utilizando análisis de comportamiento, comprobaciones de velocidad o flujos de trabajo basados en alertas.
Descripciones Estandarizadas de Anotaciones
Dos nuevas Descripciones de Anotaciones de Empresa serán obligatorias a partir del 20 de marzo de 2026:
- NÓMINA: Obligatorio para todas las anotaciones de crédito PPD utilizadas para pagar salarios, sueldos o compensaciones similares
- COMPRA: Obligatorio para todas las anotaciones de débito de comercio electrónico autorizadas por los consumidores para compras en línea
Estas descripciones estandarizadas permiten una detección de anomalías más eficaz al permitir que los sistemas identifiquen discrepancias, como códigos SEC corporativos utilizados para cuentas de consumidores o créditos de nómina a cuentas sin historial de depósitos salariales.
Cronograma de Fases y Aplicabilidad
Fase 1 — Efectiva el 20 de marzo de 2026
| Tipo de Participante | Umbral de Volumen (Línea de Base 2023) |
|---|---|
| ODFI | Todas las ODFI (sin umbral de volumen) |
| Originadores no consumidores, TPSP y TPS | 6 millones o más de originaciones ACH |
| RDFI | 10 millones o más de recepciones ACH |
Fase 2 — Efectiva el 19 de junio de 2026*
Todos los Originadores, TPSP, TPS y RDFI no consumidores restantes, independientemente del volumen.
*Nota: Dado que el 19 de junio es un día festivo federal, la fecha de entrada en vigor práctica es el 22 de junio de 2026.
Preguntas frecuentes
P: ¿A quién afecta el plazo del 20 de marzo de 2026 (Fase 1)?
R: La Fase 1 afecta a:
- Todas las ODFI independientemente del volumen
- Originadores no consumidores, Proveedores de Servicios Terceros (TPSP) y Remitentes Terceros (TPS) con 6 millones o más de originaciones ACH en 2023
- RDFI con 10 millones o más de recepciones ACH en 2023
La Fase 2 (junio de 2026) elimina los umbrales de volumen y extiende los requisitos a todos los participantes restantes.
P: ¿Qué cubre exactamente el "Falso Pretexto"?
R: El falso pretexto cubre escenarios en los que un pago se induce mediante una tergiversación de la identidad, la autoridad o la propiedad de la cuenta. Esto incluye el Compromiso de Correo Electrónico Empresarial (BEC), la suplantación de proveedores y la redirección de nóminas, transacciones que son técnicamente "autorizadas" por el titular legítimo de la cuenta pero basadas en información fraudulenta.
Nota: Esta definición no cubre estafas que involucran bienes y servicios falsos, inexistentes o de baja calidad.
P: ¿Por qué las etiquetas "NÓMINA" y "COMPRA" son ahora obligatorias?
R: Las descripciones de anotaciones estandarizadas respaldan la supervisión basada en el riesgo al permitir el reconocimiento de patrones. Las RDFI pueden identificar más fácilmente anomalías como discrepancias entre el Código SEC y los tipos de cuenta (por ejemplo, códigos corporativos en cuentas de consumidores), velocidad de transacción inusual o créditos inconsistentes con el historial de la cuenta.
P: ¿La norma requiere supervisión en tiempo real o preprocesamiento?
R: No. Las normas no exigen la supervisión previa de las anotaciones de crédito ni el cribado individual de cada transacción. Las organizaciones pueden implementar una supervisión basada en el riesgo utilizando análisis post-liquidación, análisis de comportamiento, comprobaciones de velocidad o flujos de trabajo basados en alertas. El requisito clave es que los procesos estén "razonablemente diseñados" para identificar anotaciones fraudulentas.
P: ¿Siguen cumpliendo las normativas los procesos de verificación manual?
R: Las Normas Operativas de Nacha no prescriben procesos o procedimientos específicos. Se permite a las organizaciones establecer un enfoque basado en el riesgo adecuado a su función en el manejo de anotaciones ACH. Sin embargo, las normas exigen que los procesos y procedimientos se revisen al menos anualmente y se actualicen para abordar las amenazas emergentes. Cualquier enfoque que adopte una organización debe documentarse y diseñarse de forma demostrable para identificar anotaciones sospechosas de ser no autorizadas o autorizadas bajo falsos pretextos.
P: ¿Qué herramientas tienen las RDFI para actuar sobre transacciones sospechosas?
R: Las RDFI tienen varias opciones:
- Retrasar la disponibilidad de fondos utilizando la exención para anotaciones sospechosas de haber sido originadas bajo falsos pretextos
- Consultar el Registro de Contactos ACH para identificar y contactar a la ODFI
- Devolver la anotación utilizando el Código de Devolución R17 con el descriptor "CUESTIONABLE"
Estas acciones deben realizarse dentro de los plazos de devolución estándar.
Consideraciones de Cumplimiento
Las organizaciones deben considerar las siguientes áreas al prepararse:
- Revisión de Políticas y Procedimientos: Establecer o actualizar políticas escritas que cubran los procesos de supervisión de fraude, asegurando que aborden tanto las anotaciones no autorizadas como las anotaciones autorizadas bajo falsos pretextos.
- Requisito de Revisión Anual: Los procesos y procedimientos deben revisarse al menos anualmente para abordar los riesgos de fraude en evolución.
- Comunicación Interfuncional: Las normas fomentan la comunicación entre el personal de supervisión de cumplimiento, operaciones, gestión de productos y relaciones.
- Soluciones de Proveedores: Se permiten soluciones internas y existen soluciones de proveedores para ayudar con la supervisión.
- Documentación: Mantener documentación que demuestre que los procesos de supervisión están razonablemente diseñados para identificar el riesgo de fraude.
Glosario
| Término | Definición |
|---|---|
| ACH (Cámara de Compensación Automatizada) | La red electrónica que procesa pagos de banco a banco en EE. UU., gestionando depósitos directos, pagos de facturas y transacciones comerciales. |
| Nacha | La organización que rige la Red ACH y establece las reglas operativas que todos los participantes deben seguir. |
| ODFI (Institución Financiera Depositaria de Origen) | El banco o cooperativa de crédito que envía un pago ACH en nombre de su cliente. Si su organización inicia pagos a través de su banco, su banco es la ODFI. |
| RDFI (Institución Financiera Depositaria Receptora) | El banco o cooperativa de crédito que recibe un pago ACH y lo registra en la cuenta del destinatario. |
| Originador | La empresa o entidad gubernamental que inicia pagos ACH; es probable que sea usted si procesa nóminas, pagos a proveedores o cobra pagos a través de ACH. |
| TPSP (Proveedor de Servicios de Terceros) | Una empresa que presta servicios de procesamiento ACH en nombre de los originadores, como procesadores de nóminas o plataformas de pago. |
| TPS (Third-Party Sender / Remitente de Terceros) | Un tipo de TPSP que actúa como intermediario, originando entradas ACH en nombre de otras empresas mediante un acuerdo con una ODFI. |
| Código SEC (Standard Entry Class Code / Código de Clase de Entrada Estándar) | Un código de tres letras que identifica el tipo de transacción ACH (por ejemplo, PPD para nóminas, CCD para transacciones de empresa a empresa, WEB para pagos autorizados por Internet). |
| PPD (Prearranged Payment and Deposit / Pago y Depósito Preacordado) | El código SEC utilizado para transacciones de consumidores como depósitos directos de nóminas o pagos de facturas recurrentes autorizados con antelación. |
| Entrada de Crédito | Una transacción ACH que deposita dinero en una cuenta (por ejemplo, nómina, pago a proveedor). |
| Entrada de Débito | Una transacción ACH que retira dinero de una cuenta (por ejemplo, pago de facturas, cargo de suscripción). |
| Fraude de Crédito Enviado | Fraude en el que se engaña a una víctima para que envíe dinero a la cuenta de un estafador; el pago es "empujado" por la víctima. El BEC y la desviación de nóminas son ejemplos. |
| BEC (Business Email Compromise / Compromiso de Correo Electrónico Empresarial) | Una estafa en la que los delincuentes se hacen pasar por ejecutivos, proveedores o partes de confianza por correo electrónico para engañar a los empleados y que envíen pagos a cuentas fraudulentas. |
| Desviación de Nóminas | Un tipo de fraude en el que los delincuentes se hacen pasar por empleados y solicitan que se cambie la información del depósito directo para dirigir los cheques de pago a cuentas que controlan. |
| Cuenta Mula | Una cuenta bancaria utilizada por los estafadores para recibir y mover fondos robados, a menudo abierta utilizando identidades robadas o sintéticas. |
| Código de Retorno R17 | Un código de motivo de retorno ACH que las RDFI pueden usar para devolver una entrada que consideran fraudulenta o cuestionable. |
| Regulación CC | Regulación federal que rige la disponibilidad de fondos: la rapidez con la que los bancos deben poner los fondos depositados a disposición de los clientes. |
| Registro de Contactos ACH | El directorio seguro de Nacha donde las instituciones financieras pueden buscar contactos en otras instituciones para consultas sobre fraudes y solicitudes de devolución. |
Descargo de Responsabilidad
Este documento se proporciona únicamente a efectos informativos y no constituye asesoramiento legal, financiero o de cumplimiento. Si bien la información refleja las Reglas de Gestión de Riesgos de Nacha vigentes en 2026, las organizaciones deben consultar con su asesor legal o un Profesional ACH certificado (AAP) para garantizar que sus políticas internas específicas cumplan con todos los requisitos reglamentarios. El autor y las entidades afiliadas no son responsables de ninguna pérdida operativa o financiera derivada del uso de esta información.
Para obtener orientación autorizada, consulte las Reglas Operativas oficiales de Nacha y el sitio web de Nacha en nacha.org.
