A medida que la clonación de voz y los videos deepfake hacen que la suplantación de identidad sea barata y convincente, la confianza verificada —demostrar que un humano es quien dice ser— se convierte en una capa diseñada de la experiencia del cliente, no en un control de seguridad en segundo plano.
La confianza verificada es el diseño deliberado de comprobaciones de identidad —por voz, vídeo, biométricas o de comportamiento— en los momentos de mayor riesgo de fraude: pagos grandes, cambios de cuenta, aprobaciones ejecutivas, escaladas a centros de llamadas. A diferencia del "teatro de seguridad" tradicional (restablecimientos interminables de contraseñas, preguntas de seguridad estáticas), utiliza señales en capas y de baja fricción que confirman la identidad sin interrogar al cliente.
El detonante es contundente. A principios de 2024, un empleado de finanzas de la empresa de ingeniería Arup, que trabajaba en su oficina de Hong Kong, fue engañado para transferir 200 millones de HKD (aproximadamente 25 millones de USD) después de unirse a una videollamada con quienes parecían ser el director financiero y sus colegas de la empresa, todos ellos reconstrucciones deepfake. Ese caso hizo que el fraude deepfake pasara de ser teórico a urgente para los consejos de administración casi de la noche a la mañana.
El desafío del diseño es tanto conductual como técnico: los pasos de verificación que se sienten acusatorios erosionan la misma confianza que pretenden proteger.
Why we think it'll come up
The Arup precedent went public in early 2024
Arup's disclosure that a single video call — entirely fabricated using deepfake technology — cost its Hong Kong office HK$200 million (~US$25 million) turned an abstract cybersecurity warning into a concrete case study that finance, legal, and CX leaders now cite directly.
Voice cloning tools became consumer-accessible
Commercial voice-cloning software can now replicate a person's speech patterns from seconds of sample audio, lowering the barrier for impersonation scams targeting call centres, family members, and executive assistants.
Regulators started drafting deepfake-specific rules
Financial regulators and standards bodies in multiple markets began 2024–2025 consultations on synthetic-media fraud, signalling that verification obligations will soon be formalised rather than left to individual firms.
What it changes for customer experience
For customers
Extra verification steps at high-risk moments, ideally invisible during routine ones — the trade-off between protection and friction becomes tangible and personal.
For business
A single successful deepfake fraud can cost tens of millions and permanently damage partner and client trust in financial and operational processes.
For CX & operations
Verification design becomes a core experience discipline — fraud teams, CX teams, and technology teams must co-design checks that protect without alienating.
Industries on the front line
La llamada que no fue real
A principios de 2024, un empleado de finanzas de la empresa de ingeniería Arup se unió a lo que parecía una videollamada completamente normal. El director financiero estaba allí. Los colegas estaban allí. Se dieron instrucciones y el empleado actuó en consecuencia, transfiriendo 200 millones de HKD —aproximadamente 25 millones de USD— desde la oficina de la empresa en Hong Kong. Ninguna de las personas en esa llamada era real. Cada rostro y voz había sido reconstruido sintéticamente. El dinero desapareció antes de que nadie se diera cuenta de que la reunión en sí era un fraude.
Ese único incidente hizo más para concentrar la atención ejecutiva que años de resúmenes abstractos sobre ciberseguridad. Demostró que el fraude deepfake ya no requiere un objetivo crédulo o un guion burdo. Solo requiere una videollamada convincente y una instrucción plausible. Para los líderes de finanzas, legal y CX, Arup se convirtió en un atajo: el caso que demostró que la suplantación había pasado de ser una novedad a una amenaza operativa.
Por qué la verificación es ahora un problema de diseño
La verificación de identidad solía ser una infraestructura de fondo: contraseñas, preguntas de seguridad, la llamada ocasional. Estaba detrás de la experiencia, invisible a menos que algo saliera mal. El fraude deepfake rompe ese modelo porque lo que se falsifica ya no es una credencial. Es una persona. Una voz. Un rostro en una pantalla diciendo cosas que esa persona diría plausiblemente.
Eso traslada la verificación de un control técnico a una capa diseñada de la experiencia del cliente y del empleado. El desafío no es simplemente detectar el fraude, es decidir cuándo y cómo pedirle a alguien que demuestre ser quien dice ser, sin hacer que se sienta acusado. Los pasos de verificación que parecen un interrogatorio erosionan la confianza que existen para proteger. Un director financiero que debe demostrar repetidamente que es el director financiero, incluso a su propio personal, experimenta la verificación como fricción y sospecha en lugar de protección.
El problema que crean los deepfakes no es que la gente sea engañada. Es que todo el mundo, incluido el original, ahora tiene que demostrar que no es falso.
Las herramientas ya están en manos de los consumidores
Parte de lo que hace que el caso Arup sea una señal en lugar de una anomalía es la accesibilidad. El software comercial de clonación de voz ahora puede replicar los patrones de habla de una persona a partir de una muestra corta de audio, segundos, no horas. Eso reduce la barrera para las estafas de suplantación dirigidas a centros de llamadas, miembros de la familia y asistentes ejecutivos por igual. Una estafa que antes requería habilidad y planificación ahora solo requiere una grabación y software comercial.
Esta accesibilidad es importante para el diseño de CX porque significa que la amenaza no se limita al fraude a nivel de junta directiva. Las mismas técnicas que fabricaron un director financiero en una videollamada pueden fabricar la voz de un cliente en una línea de soporte, o la voz de un miembro de la familia en una llamada de socorro. Cualquier canal que dependa del reconocimiento de una voz o un rostro como prueba de identidad ahora está expuesto.
La regulación se está poniendo al día, lentamente
Los reguladores financieros y los organismos de normalización en múltiples mercados comenzaron consultas en 2024 y 2025 sobre el fraude de medios sintéticos. Eso señala una dirección de viaje: las obligaciones de verificación que actualmente se dejan a la discreción de las empresas individuales probablemente se convertirán en requisitos formalizados. Es probable que las organizaciones que hoy tratan la verificación por capas como una mejora voluntaria la encuentren obligatoria mañana, según el calendario de otra persona y no el suyo propio.
Para las empresas, el cálculo ya es crudo sin esperar la regulación. Un solo fraude deepfake exitoso puede costar decenas de millones y causar un daño duradero a la forma en que los socios y clientes confían en los procesos operativos y financieros. La pérdida de Arup no fue solo un costo de partida, fue una demostración, para todos los que observaban, de que los procesos de verificación de la empresa tenían una brecha lo suficientemente grande como para que un director financiero fabricado pasara por ella.
Diseñando protección sin fricción
La respuesta práctica es una verificación por capas y de baja fricción concentrada en momentos de riesgo genuinamente alto: grandes pagos, cambios de cuenta, aprobaciones ejecutivas, escaladas en el centro de llamadas. La biometría conductual, los protocolos de devolución de llamada a través de canales verificados independientemente y la confirmación multicanal pueden agregar una capa de seguridad sin convertir cada interacción en un punto de control.
Las organizaciones con más probabilidades de hacerlo bien no implementarán la verificación en todas partes a la vez. Pilotarán controles por capas en los puntos de contacto donde el fraude es más importante, aprenderán cómo los clientes y empleados experimentan esos controles y se expandirán solo una vez que la fricción se haya diseñado en lugar de atornillarse. La verificación, bien hecha, debe sentirse como una empresa que se toma en serio su protección, no una que duda de usted por defecto.
Observe de cerca y pilotee la verificación por capas (biometría conductual, protocolos de devolución de llamada, confirmación multicanal) en los touchpoints de alto valor y alto riesgo antes de hacerla obligatoria en todas partes.
Trends Radar
Other trends
Build for what's next
Turn this trend into a measurable experience advantage.
