---
title: "¿Por qué tu banco marca un inicio de sesión en otro lugar?"
description: "El banco marca un inicio de sesión cuando la ubicación de la IP, el dispositivo o la hora no encajan con tu historial. Por qué pasa incluso en casa y qué hacer."
url: https://proxynet.io/es/blog/bank-suspicious-login-location
date: 2026-09-27
author: "Acar Diveroli"
category: "Proxy 101"
lang: es
---

# ¿Por qué tu banco marca un inicio de sesión en otro lugar?

Abres la app del banco en el sofá, como cada noche, y en lugar del saldo aparece una pantalla que dice "Hemos detectado un inicio de sesión desde una ubicación inusual". Un minuto después llega un correo: "Nuevo acceso desde una ciudad que nunca has visitado". No te has movido de casa ni has cambiado la contraseña. Entonces, ¿por qué el banco cree que estás en otra parte?

Este artículo explica qué mira un banco cuando decide que la ubicación de un inicio de sesión es sospechosa, por qué la comprobación falla aunque estés en casa y por qué entrar al banco a través de una VPN o de un proxy cualquiera hace que las alertas sean más frecuentes, no menos. También repasa las normas europeas que exigen el paso de verificación adicional, qué hacer cuando llega una alerta y cómo mantener tu segundo factor disponible en el extranjero. No explica cómo esquivar los controles del banco: esos controles protegen tu dinero.

> **Nota: Respuesta breve**
>
> Un banco marca un inicio de sesión como inusual cuando la dirección IP, el dispositivo o la hora no coinciden con lo que ha visto de ti antes. La ubicación sale de una estimación de una base de datos de IP, no del GPS, así que a menudo es errónea: los datos móviles, un router nuevo, una dirección compartida con otros clientes o una VPN en segundo plano pueden situarte en otra ciudad. Si fuiste tú, confírmalo en la app oficial del banco. Si no fuiste tú, cambia la contraseña y llama al número que aparece en el reverso de tu tarjeta. No uses nunca el enlace de la alerta y no actives una VPN ni un proxy gratis para "arreglarlo".

## ¿Qué significa "inicio de sesión desde una ubicación sospechosa"?

Significa que el sistema de riesgo del banco comparó este inicio de sesión con tu patrón habitual y vio que el lugar de origen no encaja. "Sospechoso" describe el acceso, no a ti. Ninguna persona del banco ha decidido que hayas hecho algo mal; un modelo de puntuación ha decidido que el acceso merece una segunda mirada.

Esa segunda mirada toma una de tres formas. El banco te deja entrar y envía una alerta, pide un paso extra como un código o una aprobación en la app, o bloquea el acceso y te pide que llames. Cuál te toca depende de las demás señales y de lo que estabas haciendo: consultar el saldo se trata con más ligereza que añadir un nuevo beneficiario.

## ¿Cómo sabe el banco desde dónde inicias sesión?

Un inicio de sesión nunca lleva tu dirección postal. Lo que recibe el banco es tu dirección IP, la dirección de red que usa tu conexión en internet. El banco la busca en una base de datos comercial de IP, que devuelve un país y una ciudad estimados. Esa estimación es el "Londres" o el "Fráncfort" que aparece en la alerta.

La estimación es aceptable a nivel de país y floja a nivel de ciudad, porque la base de datos solo sabe dónde está registrado un bloque de direcciones o dónde se vio por última vez. [¿Por qué mi IP muestra otra ubicación?](/es/blog/ip-geolocation-accuracy) explica los motivos y cómo comprobarlo. Una app del móvil también puede leer la ubicación del dispositivo si lo permitiste, además de la zona horaria y el idioma. Ninguno de estos datos es un punto exacto, y los bancos tratan la ubicación como una señal más entre varias.

## ¿Cómo decide el banco que un inicio de sesión es sospechoso?

Los bancos mantienen en privado sus reglas exactas, porque publicarlas ayudaría a los estafadores. La forma general es parecida en los grandes sistemas de inicio de sesión:

1. **El acceso llega con sus datos.** Se registran la dirección IP, el dispositivo y el navegador, la versión de la app y la hora.
1. **Se consulta la dirección IP.** El banco obtiene una ubicación estimada, el propietario de la red (proveedor doméstico, operador móvil o empresa de hosting) y etiquetas como "VPN", "proxy público" o "nodo de salida de Tor".
1. **El dispositivo se compara con los conocidos.** Un móvil que ya has usado tiene confianza; uno nuevo, o el mismo después de restablecerlo, empieza de cero. [¿Qué es la huella digital del navegador?](/es/blog/browser-fingerprinting) explica cómo se reconocen los dispositivos.
1. **La ubicación se compara con tu historial.** Un lugar desde el que nunca has entrado sube la puntuación, y también un salto demasiado largo para el tiempo transcurrido.
1. **Se valora la acción.** Consultar el saldo, añadir un beneficiario y enviar dinero tienen riesgos distintos.
1. **El banco decide.** Deja pasar el acceso, pide un paso extra o lo detiene y te avisa.

La comprobación de "demasiado lejos, demasiado rápido" del paso 4 suele llamarse viaje imposible (impossible travel). La documentación de Microsoft sobre su propio motor de riesgo de inicio de sesión lo describe como actividad desde ubicaciones lejanas [en menos tiempo del que llevaría el viaje](https://learn.microsoft.com/es-es/entra/id-protection/concept-identity-protection-risks). Un acceso desde casa a las 9:00 y otro desde otro continente a las 9:20 no pueden ser los dos tuyos.

## ¿Qué señales disparan la alerta y cuándo fallan?

| Señal | Qué lee el banco | Cuándo salta con un usuario inocente |
|---|---|---|
| Ubicación de la IP | País y ciudad estimados | Datos móviles, un router nuevo, bloques de direcciones que cambian de ciudad |
| Propietario de la red | Proveedor doméstico, operador móvil o empresa de hosting | Redes de empresa o de centro educativo, una VPN en segundo plano |
| Etiqueta de anonimato | Dirección listada como VPN, proxy público o salida de Tor | VPN del navegador o del antivirus, relés de privacidad, una dirección que usó antes una VPN |
| Reputación de la dirección | Fraude o abuso previos desde la dirección | Direcciones compartidas manchadas por el tráfico de otro cliente |
| Dispositivo | Dispositivo conocido o nuevo | Móvil nuevo, restablecimiento de fábrica, app reinstalada, datos del navegador borrados |
| Hora y distancia | ¿Podrías haber viajado tan lejos? | Una VPN que cambia de país, una pasarela móvil en otra ciudad |
| Acción | Consultar o pagar | Un nuevo beneficiario o un pago grande justo después de cualquiera de lo anterior |

Dos o tres de estas señales juntas suelen provocar la alerta. Un móvil nuevo por sí solo puede pasar; un móvil nuevo con una dirección etiquetada como "VPN" en otro país, no.

## ¿Por qué ocurre cuando estás en casa?

La mayoría de las falsas alarmas no tienen nada que ver con viajes:

- **Datos móviles.** Los operadores sacan el tráfico a internet a través de unas pocas pasarelas centrales, así que la dirección pública de tu móvil puede estar registrada en una pasarela de otra ciudad.
- **Direcciones compartidas.** Muchos operadores y algunos proveedores domésticos ponen a cientos de clientes detrás de una sola dirección pública, un sistema llamado CGNAT ([Qué es CGNAT](/es/blog/what-is-cgnat)). Si otra persona en esa dirección dañó su reputación, tu acceso hereda la puntuación.
- **Un router o un proveedor nuevo.** Un módem nuevo suele traer una dirección de un bloque que la base de datos todavía sitúa en otro lugar.
- **Una VPN en segundo plano.** Las VPN del navegador, las del antivirus y los relés de privacidad cambian la dirección que ve el banco sin que te des cuenta. [VPN o proxy detectado](/es/blog/vpn-or-proxy-detected) enumera dónde se esconden.
- **Un mal historial de reputación.** Los servicios antifraude puntúan las direcciones, y una dirección doméstica puede salir como "riesgo medio"; [Qué es el IP fraud score](/es/blog/ip-fraud-score) explica por qué.

Si la alerta aparece solo con datos móviles y no con el wifi de casa, los dos primeros puntos son la causa probable y tu cuenta no tiene ningún problema.

## ¿Por qué una VPN o un proxy gratis empeoran las alertas del banco?

Hay quien activa una VPN después de una alerta, con la esperanza de que una conexión "segura" tranquilice al banco. Ocurre lo contrario. El banco ve ahora una dirección que pertenece a una empresa de hosting, a menudo etiquetada como red anónima, compartida con desconocidos y a veces en un país distinto al de la última vez. Cada uno de esos datos sube la puntuación, y una VPN que elige un servidor de salida nuevo cada vez produce además el patrón de viaje imposible.

Los grandes sistemas de inicio de sesión tratan estas etiquetas como riesgo por diseño; el motor de Microsoft citado arriba tiene una detección aparte para accesos desde direcciones anónimas como Tor o VPN anónimas. Las VPN gratis y las listas de proxies añaden un segundo problema: no sabes quién gestiona el servidor por el que pasa tu contraseña ([¿Son seguros los proxies gratis?](/es/blog/are-free-proxies-safe)). Para tu propia cuenta bancaria, entra desde tu conexión de casa o de datos móviles, en la app oficial, sin nada en medio.

## ¿Qué tiene que ver la autenticación reforzada de clientes de la PSD2?

Si tu banco está en la UE o el EEE, el paso adicional tras un acceso inusual es en parte una obligación legal. La Directiva revisada de servicios de pago (PSD2) exige la autenticación reforzada de clientes (SCA, por sus siglas en inglés) para el acceso a la cuenta en línea y los pagos electrónicos. Las normas técnicas del [Reglamento Delegado (UE) 2018/389 de la Comisión](https://eur-lex.europa.eu/eli/reg_del/2018/389/oj/spa) exigen dos o más elementos independientes y, antes de que un banco pueda saltarse ese paso en un pago de bajo riesgo, debe comprobar factores de riesgo que incluyen una ubicación anormal del ordenante.

Los tres tipos de elemento son conocimiento (algo que solo tú sabes, como un PIN), posesión (algo que solo tú tienes, como tu móvil) e inherencia (algo que eres, como una huella dactilar). La Autoridad Bancaria Europea fijó qué métodos cuentan en su [dictamen sobre los elementos de la autenticación reforzada de clientes](https://eba.europa.eu/publications-and-media/press-releases/eba-publishes-opinion-elements-strong-customer-authentication) del 21 de junio de 2019 (en inglés). Así que cuando un acceso desde un lugar nuevo termina con "aprueba en la app", el banco ha considerado que la situación no es de bajo riesgo y ha vuelto a la comprobación completa. Fuera de la UE la ley es distinta, pero la mayoría de los bancos aplica un paso parecido.

## Qué hacer cuando tu banco marca un inicio de sesión

1. **No uses el enlace de la alerta.** Las falsas alertas de acceso son una estafa frecuente: la Comisión Federal de Comercio de EE. UU. (FTC) informó en junio de 2023 de que los mensajes de texto que [suplantaban alertas de fraude bancario](https://www.ftc.gov/news-events/news/press-releases/2023/06/new-ftc-data-analysis-shows-bank-impersonation-most-reported-text-message-scam) fueron la estafa por SMS más denunciada de 2022. Abre tú mismo la app del banco.
1. **Revisa los accesos recientes en la app.** La mayoría de las apps bancarias muestran los dispositivos y los inicios de sesión en un menú de seguridad. Si el acceso marcado es tu móvil a la hora en que entraste, confírmalo.
1. **Si no fuiste tú, actúa de inmediato.** Cambia la contraseña desde un dispositivo de confianza, elimina los dispositivos desconocidos y llama al número de tu tarjeta o al de la web oficial del banco.
1. **Si estás bloqueado, llama en lugar de reintentar.** Los intentos fallidos repetidos pueden alargar el bloqueo.
1. **Desactiva todo lo que cambie tu dirección.** Las apps de VPN, las extensiones VPN del navegador y los relés de privacidad se apagan antes de volver a entrar.
1. **Activa las alertas de acceso y de pago.** Una notificación push te avisa en segundos del siguiente acceso inusual.

## Avisos de viaje y cómo mantener disponible la autenticación en dos pasos

Algunos bancos aún aceptan avisos de viaje en la app o por teléfono; otros los han eliminado. Chase, por ejemplo, dice que [ya no acepta avisos de viaje](https://www.chase.com/personal/credit-cards/education/rewards-benefits/should-you-notify-your-credit-card-company-when-traveling) y confía en su detección de fraude, aunque pide a sus clientes que mantengan actualizados sus datos de contacto. Revisa tu propia app antes de salir.

El mayor riesgo en el extranjero es perder tu segundo factor:

- **Comprueba cómo te llegan los códigos.** Los códigos por SMS en el extranjero pueden requerir la itinerancia activada. La aprobación en la app o una app de autenticación funcionan por wifi.
- **Conserva tu SIM de siempre.** Si compras una SIM local, los códigos del banco siguen llegando a tu número habitual.
- **Guarda el número internacional del banco.** El número gratuito de la tarjeta puede no funcionar desde fuera.
- **Lleva una segunda forma de pago** por si una tarjeta queda retenida mientras lo solucionas.

Si la propia app no se abre en el extranjero, consulta [la app del banco no funciona en el extranjero](/es/blog/banking-app-not-working-abroad). Para los servicios que cambian según el país en general, consulta [¿Qué es el geobloqueo?](/es/blog/what-is-geo-blocking).

## Dónde importan los controles de ubicación más allá de tu propio acceso

Los mismos controles de IP y ubicación aparecen en otros sitios, a veces junto a usos legítimos de direcciones fijas:

- **Claves API de exchanges de criptomonedas:** puedes restringir tu propia clave API a las direcciones que indiques; consulta [lista blanca de IP en la API de un exchange](/es/blog/crypto-exchange-api-ip-whitelist).
- **Precios que cambian según el país:** por qué la misma suscripción cuesta más en un mercado se explica en [geo-pricing por país](/es/blog/geo-pricing-by-country).
- **Pruebas de fintech y pagos:** los equipos comprueban cómo se comportan sus propias pantallas de acceso y de riesgo para clientes de otros países; consulta [soluciones para finanzas](/es/finance).
- **Protección de datos de empresa:** los equipos de seguridad comprueban cómo se ven sus servicios desde fuera de su red; consulta [seguridad de datos](/es/data-security).
- **Una dirección fija para herramientas de trabajo:** los servicios que solo aceptan direcciones registradas necesitan una que no cambie, como un [Proxies ISP](https://proxynet.io/es/static-isp-residential-proxy); [IP estática y dinámica](/es/blog/static-ip-vs-dynamic-ip) explica la diferencia.

Nada de esto sustituye el procedimiento de tu banco para tu cuenta personal.

## Errores comunes

- **Pulsar el enlace de la alerta.** El mensaje puede ser falso; ve tú al banco.
- **Activar una VPN para "proteger" el acceso.** Añade una dirección anónima, compartida y a menudo extranjera a un acceso ya dudoso.
- **Reintentar la contraseña una y otra vez.** Un bloqueo corto puede convertirse en uno que exige una llamada.
- **Ignorar la alerta pensando que "es otra vez la base de datos".** Revisa antes la lista de dispositivos.
- **Depender solo de los códigos por SMS antes de un viaje.** Con la itinerancia desactivada o la SIM cambiada, los códigos dejan de llegar.
- **Suponer que una web de consulta muestra lo mismo que ve el banco.** Bases de datos distintas dan respuestas distintas para la misma dirección.

## Guía de decisión

| Tu situación | Qué hacer |
|---|---|
| La alerta coincide con tu dispositivo y tu hora | Confírmala en la app oficial |
| Ciudad equivocada, pero el dispositivo es tuyo | Probablemente datos móviles o un error de la base de datos; confírmala |
| Hay un dispositivo desconocido en la lista de accesos | Cambia la contraseña desde un dispositivo de confianza y llama al banco |
| Las alertas solo aparecen con la VPN activada | Apaga la VPN para la banca |
| Viajas la semana que viene | Busca la opción de aviso de viaje, activa la aprobación en la app y conserva tu SIM |
| Te has quedado bloqueado en el extranjero | Llama al número internacional del banco |
| Un SMS te pide "verificar un acceso" mediante un enlace | Ignora el enlace, abre tú la app y denuncia el mensaje |

## Preguntas frecuentes

### ¿Una alerta de inicio de sesión sospechoso significa que han hackeado mi cuenta?

No necesariamente. La mayoría de las alertas vienen de cambios normales, como un móvil nuevo o los datos móviles. Revisa la lista de dispositivos en la app: si todos los accesos son tuyos, confírmalo y sigue; si alguno no lo es, llama al banco.

### ¿Por qué mi banco cree que estoy en otra ciudad?

La ubicación sale de una base de datos de IP, no del GPS. Los operadores móviles dirigen el tráfico por pasarelas situadas en otras ciudades, y las bases de datos suelen estar desactualizadas a nivel de ciudad. Una ciudad equivocada por sí sola rara vez bloquea un acceso.

### ¿Debo usar una VPN para la banca en línea?

Para tu propia cuenta, no. Una VPN muestra al banco una dirección compartida por mucha gente y etiquetada como red anónima, lo que sube la puntuación de riesgo. Tu conexión con la app del banco ya va cifrada.

### ¿Sigo teniendo que avisar al banco antes de viajar?

Depende del banco. Algunos aceptan avisos de viaje en la app; otros, como Chase, han dejado de hacerlo. En cualquier caso, mantén tu número de teléfono al día y asegúrate de poder recibir códigos en el extranjero.

### ¿Por qué recibo alertas con datos móviles pero no con wifi?

Tu móvil obtiene una dirección pública distinta en cada red. Con datos móviles suele compartir dirección con muchos clientes y aparece en la ciudad de la pasarela del operador; con el wifi de casa usa la dirección que el banco ya conoce.

### ¿Puedo eliminar estas alertas por completo?

No, y tampoco te interesa: esa comprobación impide que un desconocido con tu contraseña vacíe tu cuenta. Puedes hacer que las falsas alarmas sean menos frecuentes si usas siempre los mismos dispositivos, evitas las VPN para la banca y usas la aprobación en la app como segundo factor.

## En resumen

Un banco marca un inicio de sesión desde una ubicación inusual cuando la dirección IP, el dispositivo o la hora no encajan con tu historial. La ubicación es una estimación, así que a menudo falla aunque estés en casa, sobre todo con datos móviles, detrás de direcciones compartidas o con una VPN en segundo plano. En la UE, la autenticación reforzada de clientes de la PSD2 hace que a ese acceso le siga a menudo un segundo factor. Cuando llegue una alerta, abre tú la app oficial, revisa la lista de dispositivos y llama al número de tu tarjeta si algo no te suena. Mantén tu segundo factor disponible cuando viajes y deja las VPN y los proxies gratis fuera de tu banca personal. Para la parte empresarial de los controles de ubicación y riesgo, consulta nuestra página de [soluciones para finanzas](/es/finance).
