Post

La entrevista salió perfecta. El problema es que el candidato quizá no era quien decía ser

La entrevista salió perfecta. El problema es que el candidato quizá no era quien decía ser

Source: Deutsche Nachrichten
El currículum coincide con la búsqueda. La experiencia existe. La entrevista por videollamada sale bien. La documentación parece consistente. Una semana después, la persona recibe una notebook corporativa y sus primeras credenciales de acceso. Hasta hace poco, superar todos esos pasos alcanzaba para responder una pregunta básica: sabemos a quién contratamos. Hoy esa conclusión requiere una comprobación adicional, porque la secuencia sobre la que se construyó durante décadas el background screening —primero identificamos a la persona, después verificamos lo que declara— empezó a mostrar grietas en un mundo de contratación completamente remota.

El caso más documentado de este fenómeno no es hipotético. En julio de 2025, el FBI publicó una alerta pública sobre trabajadores de tecnología de información vinculados a Corea del Norte que consiguieron empleos remotos en empresas estadounidenses utilizando identidades robadas o alquiladas. Según describe la agencia, el esquema combina varias piezas: facilitadores radicados en Estados Unidos que reciben las notebooks corporativas enviadas por el empleador y las reexpiden al exterior, software de acceso remoto instalado en esos equipos para operar desde otro país, perfiles laborales y cuentas financieras fraudulentas, y en algunos casos una persona distinta participando de la entrevista de la que después efectivamente hace el trabajo. El FBI recomienda específicamente reforzar la verificación de los documentos de identidad, cotejar datos entre plataformas, solicitar entrevistas por video con el entorno visible y sin obstrucciones, confirmar la ubicación declarada, verificar antecedentes laborales directamente con los empleadores anteriores y limitar el envío de equipos a domicilios que coincidan con la documentación presentada.

Microsoft Threat Intelligence, en un análisis publicado en junio de 2025 sobre una operación que denomina Jasper Sleet, documentó cómo evolucionó la sofisticación de estos esquemas. Los operadores construyen identidades profesionales completas, con portfolios en plataformas como GitHub y perfiles de LinkedIn armados para sostener una trayectoria creíble, reutilizando frecuentemente las mismas identidades en distintas búsquedas laborales. Microsoft encontró repositorios con fotografías originales junto a versiones modificadas con herramientas de intercambio de rostro, usadas tanto para adaptar documentos de identidad robados como para mejorar la apariencia de las fotos de perfil. La investigación describe también redes de facilitadores que validan identidades falsas durante los procesos de verificación laboral, operan lo que la industria llama “laptop farms” —domicilios donde se reciben y conectan remotamente los equipos corporativos— y en ocasiones se hacen pasar por el candidato durante la entrevista inicial.

En agosto de 2026, distintos medios especializados, entre ellos TechCrunch, informaron que el FBI investiga cómo una persona vinculada a Corea del Norte habría conseguido empleo remoto en una agencia federal estadounidense. Un vocero de la agencia confirmó la existencia de la investigación en curso, aunque aclaró que todavía no se sabe con precisión qué agencia fue afectada ni si se sustrajo información o fondos. Se trata, según la cobertura periodística disponible, de un caso bajo investigación activa, sin condena ni conclusión formal hasta el momento, y conviene tratarlo con esa cautela: como evidencia de un método que ya está documentado en decenas de casos previos, no como una acusación cerrada contra un individuo puntual.

Conviene ser preciso sobre qué prueba realmente este fenómeno. No es que la contratación remota sea intrínsecamente peligrosa, ni que exista motivo para sospechar de cualquier candidato que trabaje desde otro país o use una conexión VPN por razones legítimas de seguridad o de proveedor de internet. Lo que prueba es algo más estructural: la inteligencia artificial bajó drásticamente el costo de parecer otra persona —de intercambiar un rostro en una videollamada, de generar un currículum impecablemente adaptado a una búsqueda, de sostener un perfil profesional creíble— justo en el momento en que buena parte del proceso de selección se volvió enteramente digital. Eso no significa que las empresas deban desconfiar de todos. Significa que identidad y credenciales dejaron de ser, automáticamente, la misma cosa.

Esa distinción es la que conviene traer al mercado argentino, que tiene todas las condiciones para que este problema le resulte relevante sin que haga falta exagerar su alcance actual. La Argentina cuenta con una industria de software y servicios de tecnología que exporta talento a compañías extranjeras, con profesionales que trabajan en relación de dependencia o como contractors para empleadores radicados en otro país, y con empresas locales que también contratan de forma remota y distribuida, muchas veces sin haber conocido nunca en persona a quien están por incorporar. No existe evidencia pública de una ola de “candidatos sintéticos” operando específicamente contra empresas argentinas, y sería un error afirmar lo contrario. El punto no es que el problema ya haya llegado con la escala que tiene en Estados Unidos, sino que el mecanismo que lo hace posible —selección 100% remota, entrevistas por videollamada, envío de equipos a domicilios no verificados, ausencia de contacto presencial en ningún punto del proceso— ya es parte cotidiana de cómo se contrata en la Argentina.

El concepto central que conviene incorporar es que identidad, credenciales, persona y acceso deberían mantener coherencia a lo largo de todo el proceso de contratación, y no solo en un punto aislado. Ahí aparece una paradoja incómoda: una empresa puede verificar correctamente un currículum —la universidad existe, el empleador anterior existe, las fechas son coherentes— y aun así estar verificando información verdadera asociada a la persona equivocada. Los datos pueden ser ciertos y la conclusión, de todas formas, equivocada, si nadie confirmó en algún punto de la cadena que la persona entrevistada, la que presentó la documentación y la que finalmente empieza a trabajar y recibe las credenciales de acceso son, efectivamente, la misma persona.

Ese razonamiento choca de inmediato con una pregunta legítima sobre privacidad: ¿hasta dónde puede verificar una empresa sin convertir una entrevista laboral en un interrogatorio biométrico? La Ley de Protección de Datos Personales 25.326 exige que cualquier dato personal recolectado tenga una finalidad determinada, sea pertinente para esa finalidad y no resulte excesivo, y establece además el derecho del titular a ser informado sobre qué se recolecta y para qué. La Agencia de Acceso a la Información Pública, en su guía de 2024 sobre transparencia y protección de datos para el uso responsable de inteligencia artificial, es explícita respecto de los datos biométricos: los trata como información de carácter sensible que exige consentimiento libre, expreso e informado, minimización —recolectar solo lo estrictamente necesario— y plazos de conservación definidos con protocolos seguros de eliminación. Esto no significa que la verificación biométrica esté prohibida en un proceso de selección, ni tampoco que una empresa pueda recolectarla libremente con el argumento de que es una medida de seguridad. Significa que su uso tiene que estar justificado por un riesgo real del puesto, informado con claridad al candidato y limitado a lo que esa finalidad concreta requiere. La respuesta razonable al fraude de identidad no es pedir más datos biométricos a todo el mundo: es pedir la evidencia adecuada, en el momento adecuado, en función del riesgo específico del rol.

Las recomendaciones que hoy circulan entre especialistas —incluidas las que emitió el propio FBI— apuntan en esa dirección proporcional, aunque conviene adaptarlas al contexto argentino y no importarlas de forma literal: mecanismos de identificación como el fingerprinting biométrico obligatorio o el formulario I-9 son parte de un marco regulatorio estadounidense específico, no una referencia aplicable a la Argentina. Lo que sí resulta trasladable como principio es la lógica general: verificar identidad con evidencia adecuada al riesgo, contrastar la coherencia documental entre las distintas etapas del proceso, confirmar experiencia y formación directamente con las fuentes en lugar de aceptar solo lo declarado, usar entrevistas estructuradas que sean más difíciles de sostener con una identidad prestada, controlar los cambios de domicilio antes de despachar un equipo corporativo, aplicar el principio de privilegio mínimo en los primeros accesos otorgados, verificar también a los proveedores externos o empresas de staffing que intermedian en la contratación, y revalidar ciertos controles cuando cambian condiciones relevantes del proceso. Una señal aislada —una conexión inestable, un fondo de videollamada distinto al esperado, una discrepancia menor— debería derivar en una verificación adicional, nunca en una conclusión automática de fraude ni en sospecha sobre una nacionalidad, un país de residencia o el uso legítimo de una VPN.

En ese marco, empresas especializadas en background screening como Validato ofrecen un ejemplo de cómo se está pensando este problema de forma estructural: combinando distintas verificaciones —identidad, historial laboral, formación, referencias— dentro de un mismo proceso, en lugar de tratarlas como controles aislados que no se hablan entre sí. Esa combinación puede ayudar a que una inconsistencia que un chequeo individual no mostraría —una fecha que no cierra, una identidad que no coincide entre dos etapas del proceso— se vuelva visible antes de que la persona reciba un equipo corporativo y credenciales de acceso. Ningún proceso de este tipo elimina el fraude ni garantiza la detección de un deepfake; lo que puede ofrecer es una cadena más difícil de sostener con una identidad que no es la propia.

Durante años, verificar antecedentes significó comprobar si lo que una persona decía sobre sí misma era cierto. La contratación remota y la inteligencia artificial agregaron una pregunta anterior: comprobar que todas esas verdades pertenecen realmente a la persona que tenemos delante. Verificar identidad no significa desconfiar del candidato. Significa asegurarse de que la confianza se está depositando en la persona correcta.

MIL OSI