Deepfakes y suplantación con IA: cómo comprobar un mensaje antes de confiar
Una voz que reconoces, una cara que te suena o un vídeo que «tiene toda la pinta» ya no bastan para saber quién está detrás de un mensaje. Las herramientas de IA permiten imitar voces y rostros con un realismo creciente. La defensa más fiable no es tener buen oído ni buen ojo, sino un hábito sencillo: parar y comprobar por otro canal antes de actuar.
Qué es un deepfake y por qué «suena a él» no basta
Hecho oficial. El INCIBE define el deepfake como un vídeo falso o manipulado con herramientas que permiten intercambiar rostros y modificar la voz. Con él se puede hacer creer que alguien dijo o hizo algo que nunca ocurrió. El mismo organismo explica en su artículo sobre voice hacking que la clonación de voz puede replicar a una persona y usarse en llamadas o mensajes que parezcan de alguien conocido.
Análisis. De aquí sale la idea central de este artículo: que algo parezca de una persona no autentica lo que pide. Conviene separar dos preguntas. La primera es «¿se parece a quien dice ser?». La segunda, la importante, es «¿esta petición viene realmente de esa persona?». Un deepfake puede engañar a la primera, pero no debería poder con la segunda si sabes cómo comprobarla.
Señales que invitan a frenar (indicios, no pruebas)

Buena práctica. El INCIBE, en su guía sobre bulos y noticias falsas, recomienda desconfiar de los titulares sensacionalistas. También aconseja fijarse en sombras, gestos y rostro, comprobar si audio e imagen encajan y tener en cuenta la duración corta como posible indicio. Del contexto del mensaje pueden sumarse otras alertas:
- Urgencia: «hazlo ya, no hay tiempo».
- Secreto: «no se lo cuentes a nadie».
- Cambio de número o de canal: «escríbeme a este otro».
- Lenguaje extraño para esa persona.
- Audio desincronizado con los labios.
- Sombras o gestos raros.
- Un recorte oportunista, sin principio ni final.
- Falta de contexto: no se sabe cuándo, dónde ni quién lo grabó.
Ninguna de estas señales prueba por sí sola que algo sea falso. Un vídeo auténtico también puede estar comprimido, grabado con prisa o mal iluminado, y mi tío grabando una boda con el sol de cara no es un deepfake por defecto. Estas señales sirven para encender la sospecha, no para dictar sentencia. La urgencia, eso sí, es el mejor aliado del estafador y el peor del buen criterio.
Tres escenarios para entenderlo (ejemplos hipotéticos)
Los siguientes casos son didácticos, no hechos reales.
El familiar que pide dinero. Recibes un audio con la voz de tu sobrino: ha perdido el móvil, escribe desde otro número y necesita un pago urgente. El INCIBE ha descrito un caso con esta mecánica de voz familiar creada con IA. La comprobación aconsejada es llamar al número habitual que ya conoces, no al que aparece en el mensaje.
El jefe que exige una transferencia. Un mensaje de voz de tu responsable pide una transferencia hoy y discreción absoluta. Secreto, prisa y dinero juntos son motivo de parada. Confirma con él por el canal interno habitual o con otra persona de la empresa.
El vídeo viral de una persona pública. Circula un clip con una frase escandalosa, sin fecha ni versión completa. Antes de compartirlo, busca el original, la cuenta oficial de esa persona y qué dicen otras fuentes fiables.
El protocolo: parar, comprobar, contrastar, decidir

Buena práctica. Este es el método que resume el artículo:
1. Para. No transfieras dinero, abras enlaces, des códigos ni compartas documentos por presión. Tomarte cinco minutos casi nunca tiene coste y puede ahorrarte mucho.
2. Separa identidad y contenido. Que la voz, la cara o el estilo te resulten familiares no valida la petición.
3. Busca señales de alerta, las de la lista anterior, sin tomarlas como veredicto.
4. Comprueba por un canal independiente. Llama al número que tienes guardado, entra en la web oficial escribiendo la dirección a mano, contacta con otra persona o usa un procedimiento pactado de antemano, como una palabra clave familiar. No respondas por el canal sospechoso. La FTC estadounidense da el mismo consejo ante voces clonadas: contactar mediante un número que ya sepas auténtico. Es una recomendación de otro país, no legislación española, pero el sentido común no entiende de fronteras.
5. Contrasta el contexto. Mira la fecha, el lugar, la cuenta que lo publica, otras fuentes fiables y la versión completa del contenido.
6. Decide sin prisa. Si no puedes confirmarlo, no actúes.
Comprobar no es ser desconfiado. Es lo mismo que mirar a ambos lados antes de cruzar, aunque el semáforo esté en verde.
Detectores, etiquetas y procedencia: ayudas, no veredictos
Análisis institucional. Europol señala que el software de detección puede ayudar, pero no será perfecto, y que los modelos pueden fallar con falsificaciones nuevas. Para pruebas importantes recomienda revisar procedencia, contexto y cadena de custodia. Por eso ningún detector debe tratarse como infalible: puede aportar un indicio más, nunca sustituir la comprobación humana.
Marco legal (consultado el 10 de octubre de 2026). Según las directrices de transparencia de la Comisión Europea, el artículo 50 del Reglamento de IA se aplica desde el 2 de agosto de 2026. Prevé obligaciones de transparencia para determinados sistemas y que los deepfakes se indiquen cuando proceda. La Comisión también explica, en su página sobre los iconos para etiquetar contenido generado por IA, que la obligación cubre ciertos contenidos generados o manipulados, que las marcas deben ser perceptibles y que existen excepciones.
De ahí salen dos cautelas prácticas:
- Una etiqueta visible no demuestra que el contenido sea verdadero.
- La ausencia de etiqueta tampoco demuestra que sea auténtico, y quien quiere engañar no suele ponerse la etiqueta.
Esta es una explicación divulgativa, no asesoría jurídica personalizada. Si tu caso concreto tiene consecuencias legales, consulta a un profesional o a los canales oficiales.
Si ya te ha llegado algo sospechoso
Buena práctica. Si crees que hay fraude o riesgo:
- Conserva el mensaje, el audio o el vídeo, pero no lo redistribuyas.
- Avisa a la persona suplantada, por un canal que sepas que es suyo.
- Informa a la entidad implicada, por ejemplo tu banco, si hubo datos o dinero de por medio.
- Acude a los canales oficiales de ayuda o denuncia. En España, el INCIBE ofrece su línea de ayuda en ciberseguridad.
Haber estado a punto de caer no es motivo de vergüenza: estas técnicas están diseñadas para funcionar con personas atentas y razonables.
Una regla para quedarse
Los deepfakes obligan a cambiar una costumbre: pasar de «lo he visto y oído, así que será verdad» a «lo he visto y oído, así que lo compruebo». Si necesitas una versión corta: si parece real, comprueba antes de actuar.
Para profundizar en el uso crítico de la IA, puedes leer nuestro artículo sobre riesgos de la inteligencia artificial: privacidad, sesgos y errores y la guía para dar instrucciones a una IA y comprobar sus respuestas.

Para ampliar información
Fuentes consultadas el 10 de octubre de 2026:
- INCIBE, Deepfake
- INCIBE, Bulos y noticias falsas
- INCIBE, Nuevo método de fraude usando la voz de un familiar creada con inteligencia artificial
- INCIBE, ¿Qué es el voice hacking?
- FTC (EE. UU.), Fighting back against harmful voice cloning
- Europol, Facing reality? Law enforcement and the challenge of deepfakes
- Comisión Europea, Directrices de transparencia del contenido generado por IA
- Comisión Europea, Iconos de la UE para etiquetar contenido generado por IA
- Content Credentials / C2PA, Verify

