Legislación y Noticias Argentina, 21 de septiembre de 2026
Si está registrado puede iniciar sesión o solicite suscripción para acceder a todos los
contenidos del Portal.

El score de fraude del BCRA: qué cambia en el alta de clientes y en el monitoreo

Alejandro Emanuel de Dios Montiel | En esta nota, el autor analiza el nuevo esquema de scoring de fraude del BCRA y su impacto en entidades financieras y PSPCP, que deberán incorporar esta señal de riesgo compartida en los procesos de alta, monitoreo y reevaluación de clientes, con plazos de implementación que comienzan a correr tras la entrega de la documentación técnica. | 21/09/2026


Tercera entrega de la serie, con la norma más nueva y la menos comentada. La Comunicación "A" 8473 del Banco Central de la República Argentina (BCRA), del 3 de septiembre de 2026, crea un puntaje de riesgo de fraude para cada persona humana identificada por CUIT o CUIL, y obliga a las entidades financieras y a los proveedores de servicios de pago que ofrecen cuentas de pago (PSPCP) y a los PSP as a service, a usarlo en tres procesos concretos. Es un cambio de arquitectura: por primera vez el sistema de transferencias inmediatas va a tener una señal de riesgo compartida, construida sobre información del propio BCRA.

 

QUÉ ES EL SCORE Y QUIÉN LO FABRICA.

El BCRA va a suministrar mensualmente, sin costo y en forma exclusiva a los administradores de esquemas de pago de transferencias inmediatas, un archivo con información sobre personas humanas. La norma aclara que esa información es de acceso público, se obtiene de fuentes públicas o, cuando se vincula con datos no públicos, se expresa en forma mínima o agregada.

Con eso, los administradores elaboran, según una metodología que consensúan entre sí, un puntaje, agrupamiento, ranking o medida análoga de riesgo de fraude en pagos electrónicos para cada CUIT o CUIL. Cubre solo personas humanas; las cuentas de personas jurídicas quedan fuera del score, aunque no del resto del marco antifraude. Deben usar además la información de la Central de Prevención de Fraude, a la que refiere la Comunicación "B" 13117, y pueden agregar información transaccional que procesen y acuerden compartir.

El score se entrega a las entidades financieras y a los PSPCP que originen transferencias inmediatas en cualquier modalidad, a través de la totalidad de los mecanismos que enumera el punto 4: un archivo mensual con la totalidad de los CUIT y CUIL de personas humanas, una interfaz de programación (API) para consulta actualizada, y los demás que el BCRA establezca. La combinación importa: el archivo sirve para la revisión masiva del padrón; la API, para la decisión en tiempo real en el alta y en la transacción.

 

QUIÉN ESTÁ OBLIGADO A USARLO.

Entidades financieras y PSPCP que originen transferencias inmediatas. Si sos PSPCP o PSPCP as a service, y tus cuentas envían o reciben transferencias, estás alcanzado. Los demás proveedores de servicios de pago no tienen la obligación directa, aunque van a operar en un ecosistema donde las contrapartes ya la aplican.

Un detalle que conviene retener: la norma dice que el score debe usarse "tanto respecto de clientes ordenantes como receptores". El riesgo del que recibe fondos pasa a ser tan relevante como el del que los envía. Eso cambia el diseño del monitoreo para muchas billeteras, que hoy miran casi exclusivamente el débito.

 

CUÁNDO: UNA CADENA DE PLAZOS, NO UNA FECHA.

Acá está la parte que más confusión genera. La Comunicación "A" 8473 no fija una fecha única de vigencia. Encadena tres plazos:

  1. Los administradores de esquemas tienen 120 días corridos desde la publicación de la comunicación para tener el score en funcionamiento. Contados desde el 3 de septiembre, eso lleva a principios de enero de 2027.

  2. Los administradores deben entregar a las entidades y PSPCP la documentación técnica del punto 7.1.7: metodología, variables y su peso, relación entre score y riesgo estimado, y las medidas estadísticas de robustez, calibración y poder discriminatorio.

  3. Recién desde esa entrega corren los plazos de las entidades y PSPCP: 60 días corridos para incorporar el score al alta de clientes y a la revisión del padrón, y 90 días corridos para incorporarlo al monitoreo transaccional.

La consecuencia práctica es que el reloj de cada entidad lo dispara un tercero. Nadie sabe hoy el día exacto en que va a recibir la documentación, pero sí sabe que cuando la reciba va a tener dos meses. Conforme nuestro relevamiento, la mejor forma de prepararse es tener resueltas de antemano las tres decisiones que no dependen del score: dónde se inserta en el flujo de alta, cómo se combina con las reglas de monitoreo existentes y con qué periodicidad se va a correr la revisión del padrón.

 

QUÉ HAY QUE HACER CON EL SCORE.

Tres usos obligatorios: alta de nuevos clientes y apertura de cuentas; monitoreo transaccional de todas las modalidades de transferencias del texto ordenado sobre Sistema Nacional de Pagos, ordenantes y receptores; y revisión periódica del padrón de titulares para reevaluar y, si corresponde, recategorizar el nivel de riesgo de cada uno.

Y cuatro condiciones que definen cómo:

  •  Políticas aprobadas. Las políticas, procedimientos, metodologías y controles para implementar la norma tienen que estar formalizados y aprobados por el máximo órgano de administración. Las decisiones que se tomen con el score deben basarse en criterios objetivos, razonables y de aplicación general.
  •  El score se suma, no reemplaza. Incorporarlo no exime de aplicar los propios mecanismos de debida diligencia, monitoreo, análisis reforzado y mitigación, conforme la normativa vigente y el apetito de riesgo de cada uno.
  •  Ninguna decisión puede fundarse exclusivamente en el score. Es el punto 6.3 y es el corazón de la norma. Rechazar un alta, bloquear una transferencia o cerrar una cuenta solo porque el puntaje dio alto no es una decisión defendible. El score es un insumo; la responsabilidad por la prevención del fraude sigue siendo de la entidad.
  •  Evidencia. Hay que conservar prueba del uso del score en cada uno de los tres procesos, a disposición de la Superintendencia de Entidades Financieras y Cambiarias (SEFyC) y de la Gerencia de Sistemas de Pago. Si el monitoreo lo realiza directamente el administrador del esquema, la evidencia la conserva el administrador.

A eso se agregan la auditoría interna, que debe revisar al menos anualmente la eficacia de lo implementado, un régimen de confidencialidad y trazabilidad con registro de accesos, usos, transferencias e incidentes vinculados al score, y la remisión expresa a las sanciones de los artículos 41 y 42 de la Ley de Entidades Financieras.

 

LAS PREGUNTAS QUE YA ESTÁN LLEGANDO

¿Puedo rechazar un alta por el score?

No exclusivamente por el score. Puede ser un factor dentro de una política que combine otras señales, y en ese caso la política tiene que decir cuáles y cómo se ponderan. Lo que la norma no admite es un umbral automático que decida solo.

¿El score es lo mismo que el perfil de riesgo de lavado?

No, y conviene que no se mezclen. El score mide riesgo de fraude en pagos electrónicos. El perfil de riesgo de lavado de activos y financiamiento del terrorismo responde a la normativa de la Unidad de Información Financiera (UIF) y a una metodología distinta. Ahora bien, la Comunicación "A" 8471 exige que la función de fraude se coordine con las áreas de prevención del lavado, y un score alto de fraude puede ser una señal de alerta relevante para el análisis de operaciones inusuales. La forma ordenada de resolverlo es que el score alimente el motor de fraude, que los dos motores compartan alertas por un procedimiento escrito, y que la decisión de reportar una operación sospechosa siga el circuito propio de PLA/FT. Lo que no funciona es cargar el score como una regla más en el sistema de monitoreo de lavado y esperar que alguien entienda después por qué saltó.

¿Qué pasa con los clientes que ya tengo?

La revisión periódica del padrón es justamente eso: correr el score sobre la cartera existente y recategorizar a quien corresponda. La norma no fija la periodicidad; la fija la política de cada entidad. Dado que el archivo es mensual, una revisión mensual del padrón es el punto de partida razonable, con la posibilidad de justificar otra frecuencia en función del perfil de la cartera.

¿Cómo me protejo de un reclamo del usuario?

Con la trazabilidad de la decisión. Si una transferencia se demoró o se rechazó, la entidad tiene que poder mostrar qué señales había además del score, qué regla se aplicó y quién la aprobó. Los criterios objetivos y de aplicación general que exige la norma son también la mejor defensa ante la normativa de protección de los usuarios de servicios financieros.

¿Y si mi proveedor tecnológico no está preparado para consumir la API?

Ese es hoy el riesgo más concreto. Los plazos corren para la entidad, no para su proveedor. Conviene revisar ahora los contratos con el core de billetera y con el motor de reglas para asegurar que el consumo del archivo mensual y de la API, la conservación de evidencia y los controles de acceso al score estén cubiertos antes de que la documentación técnica llegue.

 

QUÉ HACER ESTA PRIORITARIAMENTE.

Confirmar en qué esquemas de transferencias inmediatas participa la entidad y quién es el contacto técnico en cada administrador. Definir en qué punto del flujo de alta se va a consultar el score y qué otras señales lo van a acompañar.

Revisar las reglas de monitoreo actuales para identificar dónde entra un puntaje de ordenante y de receptor. Fijar la periodicidad de revisión del padrón. Y llevar todo eso al Directorio, porque la norma exige que las políticas estén aprobadas por el máximo órgano antes de operar con el score.

Las dos comunicaciones apuntan a lo mismo: el fraude dejó de ser una pérdida operativa que administra tecnología y pasó a ser una materia de gobierno, supervisada, con reporte al Directorio y con evidencia. Las entidades que lo entiendan como un sistema único van a cumplir con menos esfuerzo que las que lo repartan entre tres áreas que no se hablan.

 

En la próxima entrega: quién va a construir el score, qué quedó abierto en la norma y qué enseñan Brasil y el Reino Unido, que ya recorrieron este camino.

 

Alejandro Emanuel de Dios MONTIEL
Abogado
Socio y Managing Partner de Integria Consulting – Corresponsales de SMS Latinoamérica
Especialista en Integridad Financiera, AML y Medios de Pago - LATAM