El fraude de identidad ya no es un riesgo marginal
La guía presenta la suplantación de identidad como un problema relevante para las organizaciones que vinculan clientes y administran información personal.
Denuncias por delitos informáticos recibidas por la Policía Nacional en 2025.
Denuncias por suplantación de identidad registradas por la SIC desde 2020.
De las 13.983 reclamaciones por suplantación en SIC Facilita entre 2022 y mayo de 2026 se concentraron en telecomunicaciones.
Más de $2.390 millones en sanciones a operadores de telecomunicaciones por la SIC desde 2023, según la guía.
Frente a este panorama, la Ley Estatutaria 2573 de 2026 establece un marco de protección para evitar que una persona asuma las consecuencias económicas, crediticias o reputacionales de una obligación que nunca contrajo.
Qué es la Ley 2573 y a quién aplica
La Ley Estatutaria 2573 de 2026 establece medidas, procesos y políticas para proteger a las personas suplantadas en su identidad frente al reporte negativo ante operadores de información y frente al cobro de obligaciones que nunca adquirieron.
Nombre
Ley Estatutaria 2573 de 2026.
Promulgación
19 de mayo de 2026.
Publicación
Diario Oficial No. 53.496 del 20 de mayo de 2026.
Tipo y ámbito
Ley Estatutaria, con trámite constitucional especial y revisión previa de la Corte Constitucional. Ámbito nacional.
Aplica a operadores de telecomunicaciones, entidades financieras y crediticias, y establecimientos comerciales con competencia para otorgar crédito o financiación.
Suspensión y corrección
La guía señala como vigentes desde el 19 de mayo de 2026 las disposiciones de suspensión y corrección indicadas en el Artículo 5.
Vigencia en plenitud
Desde el 19 de noviembre de 2026 rige el resto de la ley, conforme al Artículo 13.
El marco normativo con el que se conecta
La Ley 2573 se articula con normas previas sobre protección de datos, habeas data financiero y delitos informáticos.
Ley 1266 de 2008
Ley estatutaria de habeas data financiero. Define principios de administración de datos personales en los sectores financiero, crediticio y comercial, además del régimen sancionatorio utilizado como respaldo.
Ley 1581 de 2012
Régimen general de protección de datos personales en Colombia, aplicable de forma complementaria a la Ley 1266.
Ley 2157 de 2021
Modificó y adicionó la Ley 1266 de 2008, elevó el tope de multas hasta 2.000 SMMLV y fijó reglas sobre información negativa.
Ley 2502 de 2025
Reformó el Artículo 296 del Código Penal para tipificar y agravar las penas cuando la suplantación de identidad se comete mediante inteligencia artificial.
Riesgo sancionatorio y el costo real del incumplimiento
La guía señala que la Ley 2573 no crea una multa autónoma por no contar con una herramienta específica de verificación. La exigencia está en poder demostrar que la identidad fue validada correctamente y conservar la evidencia de esa validación.
Hasta 2.000 SMMLV
Según la guía, el Artículo 18 de la Ley 1266 de 2008, modificado por la Ley 2157 de 2021, faculta a la SIC y a la Superintendencia Financiera para imponer multas personales e institucionales de hasta 2.000 salarios mínimos mensuales legales vigentes.
Más allá de la multa
La guía identifica otros impactos: cartera perdida, horas de equipo legal por reclamación y dificultad para demostrar cómo se validó la identidad del cliente.
La carga dinámica de la prueba puede jugar en contra de la entidad cuando no puede demostrar que la vinculación fue legítima.
Congelamiento de cobranza, eliminación de la acreencia, reembolso de dineros y modificación de reportes, según las condiciones del proceso.
Los cuatro principios que rigen el tratamiento de datos
El Artículo 2 de la ley remite a los principios de las Leyes 1266 de 2008 y 1581 de 2012, y la guía resalta cuatro especialmente relevantes para la suplantación de identidad.
01 · Acceso y circulación restringida
El tratamiento de datos personales solo puede hacerlo quien esté autorizado por el titular. La información no debe quedar disponible en internet salvo cuando el acceso sea técnicamente controlable.
02 · Seguridad de la información
Los datos deben manejarse con medidas técnicas, humanas y administrativas que eviten adulteración, pérdida, consulta o uso no autorizado o fraudulento.
03 · Veracidad de los datos
La información debe ser veraz, completa, exacta, actualizada, comprobable y comprensible.
04 · Carga dinámica de la prueba
En casos de suplantación, la entidad debe entregar la información y los documentos que recibió para aprobar el producto o servicio.
Qué es la suplantación de identidad y el riesgo de la IA
El Artículo 3 define conceptos operativos relacionados con ciberseguridad, ingeniería social, persona suplantada, seguridad digital, suplantación digital, suplantación física y fuente.
Ciberseguridad
Capacidad de las entidades para defender y anticipar amenazas cibernéticas o de ingeniería social que puedan afectar sus datos, sistemas y aplicaciones.
Ingeniería social
Método usado por atacantes para engañar a las personas y llevarlas a realizar acciones con consecuencias negativas, como divulgar información personal.
Suplantación digital
Hacerse pasar por otra persona mediante programas informáticos, páginas electrónicas, correos, ingeniería social o mensajes de texto.
Suplantación física
Hacerse pasar por otra persona mediante medios físicos para obtener bienes o servicios con cargo a la persona suplantada.
Persona suplantada
Persona natural o jurídica afectada por el uso fraudulento de sus datos personales a través de medios físicos o digitales.
Seguridad digital
Situación de normalidad en el entorno digital, resultado de una adecuada gestión de riesgo, tratamiento de datos y defensa digital.
Riesgo de la inteligencia artificial. La guía conecta la Ley 2573 con la Ley 2502 de 2025 y describe riesgos como deepfakes, biometría sintética e ingeniería social automatizada.
Deepfakes y biometría sintética
Clonación de voz, video hiperrealista o rostros sintéticos orientados a burlar verificaciones convencionales y pruebas de vida básicas.
Ingeniería social automatizada
Modelos de lenguaje utilizados para masificar ataques de phishing hiperpersonalizado y aumentar la capacidad de inducir a entregar credenciales.
El manual de cumplimiento: los 10 deberes empresariales
El Artículo 5 fija diez deberes concretos para las entidades obligadas. La guía los presenta como acciones operativas verificables.
Adoptar sistemas técnicos robustos y razonables para establecer la veracidad de la identidad y de los documentos presentados.
Marcar el reporte con la leyenda “víctima de falsedad personal” ante una denuncia, sin impacto en el puntaje.
Adoptar mecanismos suficientes para validar la información de quienes adquieren productos o servicios, bajo el principio de buena fe.
Dar trámite a solicitudes y quejas dentro de los 10 días hábiles siguientes a su radicación.
Suspender la prestación o suministro del bien o servicio adquirido por conducta fraudulenta una vez la entidad sea informada.
Informar a la persona suplantada, en un término máximo de 10 días, los pasos para beneficiarse de la suspensión.
Entregar copia de la información y los documentos usados para aprobar el producto.
Emitir el reporte correspondiente para evitar consecuencias tributarias derivadas de la suplantación.
Investigar si el fraude tiene origen en algún funcionario y tomar las medidas correctivas correspondientes.
Suspender la gestión de cobranza y corregir el reporte ante centrales de riesgo y operadores de información cuando el titular solicita ser reconocido como víctima de suplantación.
Quién participa en la ruta de protección
La Ley distribuye responsabilidades entre entidades públicas y los sujetos obligados del sector privado.
Reglamenta protocolos para atender reportes de posible suplantación ante operadores de telecomunicaciones y comercios con competencia crediticia.
Reglamenta protocolos para atender reportes de posible suplantación ante entidades financieras.
Coordina con la Superintendencia Financiera y la SIC la reglamentación de los protocolos.
Recibe las denuncias por falsedad personal y conexos y determina si efectivamente ocurrió el hecho.
Recibe el reporte de la entidad obligada para evitar consecuencias tributarias derivadas de la suplantación.
Son sujetos obligados: adoptan medidas de seguridad, atienden solicitudes y suspenden cobros de forma inmediata al recibir la notificación.
El expediente digital auditable: la solución técnica
La guía plantea que, ante el cambio en la carga de la prueba, los métodos tradicionales de vinculación ya no bastan para defender a una entidad en litigio. Propone un Expediente Digital Auditable que reúna la evidencia técnica y legal del momento de la vinculación.
1 · Validación documental en capas
Verificación de elementos de seguridad; análisis de manipulación, bordes, fuentes, pixelación y metadata; y validación en tiempo real contra bases oficiales.
2 · Biometría facial y prueba de vida
Comparación del rostro capturado con el documento mediante mapeo facial, textura, volumen y profundidad para identificar intentos de fraude.
3 · Trazabilidad técnica del dispositivo
Captura de IP, geolocalización, sistema operativo, VPN o proxys y patrones como SIM swapping para complementar la evidencia.
4 · Firma digital certificada
Una vez validada la identidad, la firma digital certificada permite sellar jurídicamente el consentimiento sobre contratos, pagarés o aceptación de términos.
5 · Estampado cronológico
Adhiere una marca de tiempo oficial al paquete de evidencia y permite acreditar que el expediente existía en una fecha determinada y no ha sido modificado.
Expediente completo y auditable
La guía presenta la integración de validación documental, biometría, firma digital certificada y estampado cronológico como un expediente listo para entregar dentro de los plazos legales.
Tus derechos frente a la suplantación
La ley protege a la “persona suplantada”, definición que incluye expresamente a personas naturales y jurídicas.
Incluye intereses y gastos de cobranza desde que se informa la suplantación.
Se anota en el reporte, pero no puede afectar el puntaje ni los estudios crediticios.
Contados desde que la entidad recibe la solicitud y los documentos que la soportan.
La entidad tiene 10 días hábiles desde la radicación para darle trámite.
El titular puede exigir copia de la información con la que se aprobó el producto a su nombre.
La entidad debe reportar el caso para evitar perjuicios tributarios derivados del fraude.
Si la petición no se resuelve en 15 días hábiles, prorrogables 8 más, se entiende resuelta a favor del titular.
Qué debe hacer la persona suplantada
El Artículo 6 establece los deberes que debe cumplir quien alega haber sido víctima de suplantación para activar la protección de la ley. Márcalos a medida que los completes.
Informa a la entidad que has sido víctima de suplantación de identidad.
Entrega documentación que demuestre que no adquiriste el bien o servicio objeto de cobro, junto con documentos de identificación para su cotejo.
Presenta la denuncia por falsedad personal ante la Fiscalía General de la Nación dentro de los 20 días hábiles siguientes a la notificación.
Denuncia el delito de falsedad personal, documental y conexos ante la Fiscalía.
Realiza la prueba de validación de identidad que establezca la entidad.
Línea de tiempo de plazos y vigencia de la ley
Los siguientes plazos se cuentan en días hábiles desde que se informa el fraude a la entidad.
Se informa la suplantación
La entidad debe suspender de inmediato el cobro, los intereses y los gastos de cobranza.
La entidad tramita la queja
Debe cotejar los documentos aportados por el titular con los que recibió durante el onboarding.
Plazo para formalizar la denuncia
El titular debe presentar la denuncia ante la Fiscalía General de la Nación, aportando los soportes.
Plazo máximo de respuesta
Si la entidad no resuelve, la ley da la petición por resuelta a favor del titular.
Se mantiene la suspensión
La suspensión del cobro se mantiene hasta que exista un pronunciamiento judicial sobre el caso.
Vigencia inmediata · 19 de mayo de 2026
La guía identifica los parágrafos 1 y 2 del Artículo 5 como las disposiciones con vigencia inmediata relacionadas con la reglamentación de protocolos y consecuencias de incumplimiento.
Vigencia diferida · 19 de noviembre de 2026
El resto de la ley, incluidos principios, definiciones, tipos de suplantación, deberes empresariales, proceso de reporte y suspensión de cobros, entra en vigor en esa fecha.
Cómo termina el proceso judicial
La investigación judicial define el desenlace del caso, y la ley contempla dos caminos.
El titular queda exonerado y desvinculado de cualquier cobro y de cualquier reporte negativo asociado.
La entidad puede reanudar el cobro con intereses, y quien denunció en falso enfrenta responsabilidad penal.
Preguntas frecuentes
¿Esto protege también a mi empresa, o solo a personas naturales? +
¿Tengo que seguir pagando mientras investigan? +
¿La marca “Víctima de Falsedad Personal” afecta mi historial? +
¿Qué pasa si la entidad no responde? +
¿Desde cuándo se pueden exigir estas protecciones? +
¿Se puede denunciar en falso sin consecuencias? +
¿La ley crea una multa específica por no tener biometría? +
Cómo te acompaña Certicámara
Certicámara se presenta en la guía como una Entidad de Certificación Digital con 25 años de trayectoria, acreditada por el ONAC y respaldada por las Cámaras de Comercio del país.
Validación de identidad
Verificación documental en capas combinada con biometría facial y prueba de vida para confirmar que la persona que se vincula es quien dice ser.
Firma digital certificada
Firma digital con validez jurídica y garantía de no repudio para el documento que da origen a la obligación.
Estampado cronológico
Marca de tiempo oficial que certifica el momento de la vinculación y ayuda a garantizar que el expediente no ha sido alterado.
Expediente digital auditable
Integración de los elementos anteriores en un expediente electrónico, inmutable y trazable, listo para ser entregado dentro de los plazos legales.
Fuentes oficiales
Fuentes relacionadas en la guía de Certicámara.
