Equipo de Oscilar

Reglas de NACHA explicadas: Qué cambió en 2026

Publicado

Publicado

Equipo de Oscilar
Contenido

Comparte este artículo

Última actualización: septiembre de 2026

La mayor parte de la cobertura sobre los cambios en las reglas de NACHA para 2026 los trata simplemente como una fecha límite que cumplir. Al leer el texto de la norma se observa algo diferente: se solicita una capacidad operativa de detección de fraude, descrita en esas mismas palabras, y aplicable a un grupo de actores mucho más amplio que antes. Los equipos que planifiquen en función de la fecha cumplirán con el plazo. Si cumplirán con el requisito es otra cuestión.

Resumen rápido

  • Las Reglas Operativas de NACHA son el reglamento privado que rige la Red ACH. Nacha es un organismo regulador privado, no un regulador gubernamental, y las Reglas vinculan a los participantes por mutuo acuerdo.

  • El paquete de Gestión de Riesgos de 2026 implementó el monitoreo de fraudes en dos fases: el 20 de marzo de 2026 y el 19 de junio de 2026. Nacha establece el lunes 22 de junio de 2026 como la fecha práctica para la Fase 2, dado que el 19 de junio es un día festivo federal.

  • La obligación consiste en "establecer e implementar procesos y procedimientos basados en el riesgo razonablemente diseñados para identificar entradas ACH iniciadas debido a fraude". Se trata de una capacidad operativa, no de un trámite.

  • Los límites de volumen difieren: 6 millones para originación y 10 millones para recepción, ambos medidos sobre el volumen de 2023. El escalonamiento fue solo temporal; la Fase 2 cerró la brecha.

  • "Falsos pretextos" (False Pretenses) es un término de nueva definición que abarca el compromiso de correo electrónico empresarial y la suplantación de identidad. No incluye estafas relacionadas con bienes falsos o de mala calidad.

  • Se aplicarán más cambios a lo largo de 2027 y 2028, incluido un aumento del límite de ACH en el mismo día (Same Day ACH) y un nuevo código de devolución relacionado con sanciones.

Qué son las Reglas Operativas de NACHA

Las Reglas Operativas de NACHA son el conjunto de normas que rige la Red ACH. Definen las funciones y responsabilidades de las instituciones financieras y otros participantes que envían y reciben pagos ACH, y establecen las condiciones bajo las cuales se mueven dichos pagos.

Vale la pena tener en cuenta la escala, ya que es lo que hace que un cambio de regla sea trascendental y no un simple trámite administrativo. Según los propios datos de Nacha, en 2024 se realizaron 33.600 millones de pagos en la Red ACH, valorados en 86.2 billones de dólares.

Hay dos aspectos sobre esto que conviene explicar claramente.

Primero, Nacha no es una agencia gubernamental. Es el organismo creador de normas para la Red ACH, y las Reglas vinculan a los participantes a través de sus contratos de participación y no por ley escrita. Esto no significa que sean opcionales: la aplicación de las normas es real, como veremos más adelante.

Segundo, las Reglas se organizan por fecha de entrada en vigor. Nacha las publica así, lo cual es un fiel reflejo de cómo las asimila el sector: la pregunta clave casi nunca es "cuáles son las Reglas", sino "qué va a cambiar y cuándo nos afectará".

El texto oficial es el reglamento publicado por Nacha. Esta página es una interpretación de las normas y no sustituye al texto oficial.

A quién se aplican las Reglas

Todos los límites y obligaciones que se detallan a continuación se expresan en estos términos, por lo que conviene tenerlos claros antes de pasar a las fechas.

  • ODFI: Institución Financiera Depositaria de Origen. La entidad que introduce las transacciones en la red.

  • RDFI: Institución Financiera Depositaria de Destino. La entidad que las recibe.

  • Originador: La empresa o persona que inicia el pago.

  • TPSP (Proveedor de Servicios de Terceros) y TPS (Remitente Tercero): Intermediarios que realizan funciones ACH en nombre de otros.

La postura de Nacha sobre el alcance es más amplia de lo que sugieren estas etiquetas. Cualquier entidad que realice una función de RDFI al entregar transacciones a un Receptor debe implementar controles de monitoreo y detección basados en las funciones que realiza. Si haces el trabajo, asumes la obligación.

Qué cambió en 2026: el paquete de Gestión de Riesgos

Los cambios de 2026 provienen de un paquete de enmiendas destinadas a reducir los casos de fraude exitosos y mejorar la recuperación de fondos una vez que el fraude ya ha ocurrido.

El monitoreo de fraudes se implementó en dos fases. La Fase 1 entró en vigor el 20 de marzo de 2026. La Fase 2 entró en vigor el 19 de junio de 2026 (aunque Nacha señaló que, dado que el 19 de junio es un día festivo federal, la fecha práctica de entrada en vigor es el siguiente día hábil bancario, el lunes 22 de junio de 2026). Las descripciones estandarizadas de transacciones de empresas también entraron en vigor el 20 de marzo de 2026.

El cambio en el alcance es el punto donde conviene detenerse. Antes de este paquete de medidas, las Reglas exigían a los Originadores utilizar un sistema de detección de transacciones fraudulentas comercialmente razonable solo para débitos WEB y microentradas. Esos requisitos no abarcaban otros débitos y no se aplicaban a ningún crédito que no fuera una microentrada.

Por lo tanto, para una gran parte del tráfico de ACH (incluidos los pagos basados en transferencias de crédito, donde suele ocurrir el fraude de suplantación de identidad) no existía ningún requisito de monitoreo. Eso es lo que ha cambiado.

Qué entra en vigor y cuándo

Regla

A quién vincula

Entrada en vigor

Monitoreo de fraude — Fase 1

Todas las ODFI; Originadores no consumidores, TPSP y TPS con un volumen de originación en 2023 ≥ 6 millones. RDFI con un volumen de recepción en 2023 ≥ 10 millones

20 de mar de 2026

Descripciones de transacciones de empresas

Originadores que utilicen las descripciones estandarizadas

20 de mar de 2026

Monitoreo de fraude — Fase 2

Todos los demás Originadores no consumidores, TPSP y TPS; todas las demás RDFI

19 de jun de 2026 (fecha práctica: 22 de jun de 2026)

Inclusión de la Oficina del Servicio Fiscal del Tesoro de EE. UU. en el Registro de Contactos de ACH

DFI participantes

24 de jul de 2026

Disponibilidad de fondos a las 9:00 a. m. de la fecha de liquidación para créditos que no se procesan el mismo día

RDFI

18 de sep de 2026

Definición de transacciones IAT

DFI participantes

18 de sep de 2026

Registro de contactos de IAT en el Registro de Contactos de ACH

DFI participantes

1 de ene de 2027

Caracteres aceptados actualmente en la Red ACH

DFI participantes

1 de ene de 2027

Aumento del límite por transacción de ACH en el mismo día de 1 millón a 10 millones de dólares

En toda la red

17 de sep de 2027

Nuevo código de motivo de devolución R90 para obligaciones de cumplimiento de sanciones

RDFI

17 de mar de 2028

Las fechas de entrada en vigor pueden cambiar. Verifique la situación actual con las reglas publicadas por Nacha antes de planificar en función de la información de esta tabla.

La obligación de monitoreo de fraude, en detalle

La regla exige que cada parte sujeta "establezca e implemente procesos y procedimientos basados en el riesgo razonablemente diseñados para identificar entradas ACH iniciadas debido a fraude".

Piense en esto como un requisito de capacidad operativa. No hay ningún formulario que presentar ni certificación que obtener. Lo que se exige es que los procesos existan, que estén basados en el riesgo y que estén razonablemente diseñados para cumplir su función.

Por el lado de la originación, la Fase 1 abarcó a todas las ODFI, además de cada Originador no consumidor, Proveedor de Servicios de Terceros y Remitente Tercero con un volumen anual de originación de ACH en 2023 de 6 millones o más. La Fase 2 lo amplió a todos los demás Originadores no consumidores, TPSP y TPS.

Por el lado de la recepción, la Fase 1 abarcó a las RDFI con un volumen anual de recepción de ACH en 2023 de 10 millones o más. La Fase 2 lo amplió a todas las demás RDFI.

Hay dos detalles que se suelen malinterpretar y que conviene aclarar. Los límites son cifras diferentes para cada lado de la transacción: 6 millones para la originación y 10 millones para la recepción. Además, ambos se miden sobre el volumen de 2023, no sobre el volumen actual.

Si su institución estaba por debajo de un límite, eso solo le dio un margen de tres meses, pero no la eximió. La Fase 2 cerró esa brecha por completo.

Falsos pretextos: qué cubre el nuevo término y qué no

El paquete de medidas introduce un término definido. Falsos pretextos (False Pretenses) significa:

"la inducción de un pago por parte de una persona que falsea (a) la identidad de dicha persona, (b) la asociación de dicha persona con otra o su autoridad para actuar en nombre de otra, o (c) la titularidad de una cuenta que se va a acreditar".

En la práctica, esto abarca el compromiso de correo electrónico empresarial, la suplantación de identidad de proveedores, de nóminas y de otros beneficiarios. Complementa las normas existentes sobre créditos no autorizados, que abordan el robo de cuentas.

Lo que no cubre es igualmente importante. No se aplica a estafas relacionadas con bienes o servicios falsos, inexistentes o de mala calidad. Un cliente al que no se le vendió nada tiene una disputa comercial; un cliente que pagó a la persona equivocada porque alguien falseó su identidad entra dentro de la definición de falsos pretextos.

Equivocarse en esta distinción, en cualquier sentido, genera un control inadecuado y falsas expectativas sobre lo que las Reglas pueden hacer por usted.

Cómo es un control que cumple con las normas

Nacha describe lo que espera del monitoreo de créditos por parte de las RDFI, y su propio ejemplo es sumamente práctico. Un enfoque basado en el riesgo puede considerar la velocidad de las transacciones, anomalías como la discrepancia entre el código SEC y el tipo de cuenta, y características de la cuenta como su antigüedad y el saldo promedio.

Nacha también señala que este enfoque se alinea con las prácticas de monitoreo de prevención de lavado de dinero (AML) que las instituciones ya realizan, y agrega dos aclaraciones importantes para el diseño: no se requiere el monitoreo previo a la contabilización de las entradas de crédito, y las soluciones pueden desarrollarse internamente o adquirirse de terceros.

Vale la pena repetir el argumento que da Nacha para este requisito, porque explica lo que significa "razonablemente diseñado": el monitoreo regular para la detección de fraudes establece patrones de actividad típica, que es precisamente lo que permite identificar la actividad atípica.

Existe una objeción válida que surge a menudo en la práctica. El responsable de operaciones de un procesador de pagos explicó su postura de forma sencilla: realizan el monitoreo de transacciones de forma manual e interna y, según su interpretación, esto cumple con la regla.

Se trata de una postura defendible. La regla se basa en el riesgo y no impone la automatización. Las preguntas que conviene hacerse son si seguirá siendo defendible a medida que crezca el volumen, si un proceso manual aplicado bajo presión de tiempo es realmente constante y si el razonamiento detrás de una decisión se puede reconstruir seis meses después. Si la respuesta a las tres preguntas es afirmativa, el proceso cumple su función. Si no es así, el plazo límite nunca fue el verdadero problema.

La pregunta práctica: ¿cuenta con los datos necesarios para el monitoreo?

Observe de nuevo las señales del ejemplo de Nacha: velocidad, código SEC frente a tipo de cuenta, antigüedad de la cuenta y saldo promedio. Luego, examine qué información muestra realmente su sistema bancario principal (core bancario) a los sistemas encargados del monitoreo.

Aquí es donde las implementaciones suelen estancarse. Un responsable de operaciones de una cooperativa de crédito comentó que prefería cargar directamente los archivos ACH y de transferencias sin procesar, en lugar de depender de la información de transacciones disponible a través de su sistema principal, porque este último no contenía el nivel de detalle necesario y reconstruirlo a mano les costaba mucho tiempo y dinero.

Consideramos que este es un problema de la capa de datos antes de ser un problema de detección. Conectar otro sistema a una plataforma principal que no registra ese campo de datos no es lo mismo que disponer de la señal, y la diferencia solo sale a la luz cuando alguien pregunta por qué no se marcó una transacción. Este mismo problema de fondo determina cómo funciona la detección de fraudes ACH en la práctica, y es por eso que tratamos el fraude transaccional ante todo como un problema de datos.

El segundo punto importante: los equipos de riesgo deben poder modificar las políticas de monitoreo sin tener que esperar a que el equipo de desarrollo realice actualizaciones técnicas. Una regla que no se puede ajustar es una regla que poco a poco deja de responder al tipo de fraude real que se está presentando.

Para que conste dónde nos situamos nosotros: en diciembre de 2025, Nacha nombró a Oscilar como Socio Preferente para Validación de Cuentas, Monitoreo de Fraudes y Prevención de Riesgos y Fraudes. El programa está abierto a cualquier proveedor cuyas ofertas se alineen con la estrategia de Nacha, por lo que debe interpretarse como una declaración de enfoque y no como el respaldo a un producto en particular.

Cómo se aplican las Reglas

Nacha hace cumplir las Reglas mediante un sistema nacional de multas, un proceso de arbitraje para reclamaciones entre participantes y una vía para denunciar infracciones.

Evitamos intencionadamente citar importes de multas o categorías aquí. Estas cifras cambian y un dato desactualizado en un artículo es peor que no tener información; consulte las páginas de cumplimiento de normas de Nacha para conocer la situación actual. Si está analizando cómo se traduce el cumplimiento a nivel operativo más allá de lo que dicen las Reglas escritas, nuestra guía sobre cumplimiento de NACHA cubre ese tema.

Preguntas frecuentes

¿Qué son las Reglas Operativas de NACHA? Son el conjunto de normas que rigen la Red ACH, definiendo las funciones y responsabilidades de las instituciones financieras y otros participantes, y estableciendo las condiciones bajo las cuales se mueven los pagos ACH. Nacha es el organismo encargado de elaborar las normas, no un regulador gubernamental, y las Reglas vinculan a los participantes por mutuo acuerdo. El texto oficial es el reglamento publicado por Nacha.

¿Cuáles son las nuevas reglas de NACHA para 2026? El cambio principal es el paquete de Gestión de Riesgos, que amplió las obligaciones de monitoreo de fraude en dos fases (el 20 de marzo de 2026 y el 19 de junio de 2026, con una fecha práctica del 22 de junio de 2026 para la segunda) e introdujo descripciones estandarizadas de transacciones de empresas a partir del 20 de marzo de 2026. Más adelante en 2026, la Oficina del Servicio Fiscal del Tesoro de EE. UU. se incorporó al Registro de Contactos de ACH el 24 de julio, y la disponibilidad de fondos para créditos que no se procesan el mismo día pasa a las 9:00 a. m. de la fecha de liquidación a partir del 18 de septiembre.

¿Qué es el cumplimiento de las reglas de NACHA y quién lo hace cumplir? El cumplimiento de las reglas significa cumplir con las obligaciones que el reglamento operativo impone a su institución según las funciones que desempeña. Nacha lo hace cumplir mediante un sistema nacional de multas, un proceso de arbitraje para reclamaciones entre participantes y una vía para reportar infracciones.

¿Se nos aplican las Reglas de NACHA si estamos por debajo de los límites de volumen? Sí. Los límites de 6 millones para originación y 10 millones para recepción solo escalonaron los plazos de aplicación de la norma de monitoreo de fraude, pero no su alcance. La Fase 1 abarcó a las instituciones por encima de esas cifras a partir del 20 de marzo de 2026, y la Fase 2 extendió la misma obligación a todos los demás a partir del 19 de junio de 2026.

¿Qué se considera Falsos Pretextos según las Reglas? Inducir un pago falseando la identidad propia, la asociación o autoridad para actuar en nombre de otra persona, o la titularidad de una cuenta que se va a acreditar. Esto abarca el compromiso de correo electrónico empresarial, la suplantación de identidad de proveedores y la suplantación de identidad de nóminas. No incluye estafas relacionadas con bienes o servicios falsos, inexistentes o de mala calidad.

¿Dónde pueden los equipos encontrar la fuente original de las Reglas de NACHA? Nacha publica las Reglas Operativas, y sus páginas de nuevas reglas enumeran los cambios aprobados con sus fechas de entrada en vigor. Cualquier aspecto donde las fechas sean importantes debe verificarse allí directamente y no en análisis de terceros, incluida esta página.

Equipo de Oscilar

El equipo de Oscilar está formado por expertos en diversas áreas de gestión de riesgos. Estos artículos reflejan las opiniones y conocimientos de una gran variedad de colaboradores de toda nuestra organización.