Antes, el fraude de identidad era más fácil de describir: un pasaporte falsificado, un rostro suplantado, una cuenta falsa. Esas amenazas siguen existiendo, pero ya no abarcan todo el problema.
Hoy, los sistemas de verificación de identidad no evalúan un único elemento. Evalúan múltiples señales de identidad: datos de documentos, coincidencias biométricas, contexto del dispositivo, metadatos de la sesión y más. Cada señal ayuda a determinar si esta persona es real, legítima y apta para realizar la acción que desea.
En el InCyber Forum 2026, hablé sobre un problema cada vez más relevante en la identidad digital: las señales pueden seguir pareciendo legítimas incluso cuando ya no es posible confiar en su origen. Ese es el problema que aborda este artículo.
En breve:
-
La verificación de identidad ahora depende de múltiples señales, no de un solo elemento.
-
Una señal de identidad puede parecer válida y aun así ser poco confiable si su origen, proceso de captura o relación con otras señales no están claros.
-
La IA hace que sea más difícil confiar en las señales de identidad porque pueden generarse, reproducirse, enviarse mediante proxies, inyectarse o manipularse.
-
La integridad de las señales de identidad ayuda a los equipos a evaluar si la evidencia de identidad es lo suficientemente sólida para la decisión que se está tomando.
-
El objetivo no es ejecutar todas las comprobaciones posibles, sino aplicar el nivel de garantía adecuado al riesgo de la acción.
¿Qué son las señales de identidad?
Las señales de identidad son puntos de datos que utiliza un sistema de verificación de identidad para decidir si la persona que está detrás de una interacción digital es real, legítima y apta para realizar una acción específica.
Pueden provenir de documentos de identidad, comprobaciones biométricas, dispositivos, sesiones, bases de datos, comportamiento del usuario o interacciones anteriores con la misma persona. Una señal es relevante porque ayuda al sistema a responder una pregunta de decisión: ¿debe incorporarse a esta persona, autenticarse, permitírsele recuperar una cuenta, aprobarse una transacción o remitirse el caso a revisión?
Actualmente, los sistemas de verificación de identidad son, en esencia, sistemas de procesamiento de señales, pero su confiabilidad depende de la integridad de las señales que reciben.
No todos los puntos de datos son señales de identidad. Un punto de datos se convierte en una señal cuando contribuye a una decisión de identidad. Una marca de tiempo sin procesar, por ejemplo, puede ser simplemente un metadato. Pero si le ayuda a vincular una selfie con una sesión específica, detectar un intento de reproducción o explicar una verificación fallida, pasa a formar parte de la evidencia de identidad.
| Señal de identidad | Ejemplo | Qué ayuda a determinar |
|---|---|---|
| Documento de identidad | Datos del documento procedentes de VIZ, MRZ, código de barras y chip RFID, así como los resultados de sus comprobaciones de validez y autenticidad | ¿La identidad declarada está respaldada por un documento oficial de identidad? |
| Biometría | Selfie, comprobación de los rostros, resultado de la prueba de vida, huella dactilar, voz | ¿Se puede vincular a la persona con el documento de identidad? |
| Dispositivo | Integridad del dispositivo, estado de rooteado/jailbreak, cámara real, captura en vivo | ¿La evidencia se capturó en un dispositivo real y confiable? |
| Metadatos de la sesión | inculación de la sesión, marca de tiempo, dirección IP, geolocalización, indicadores de VPN/proxy, patrones de reintentos | ¿La evidencia pertenece a la interacción correcta y el contexto circundante tiene sentido? |
| Comportamiento | Movimiento, escritura, patrones de navegación, señales de anomalías | ¿La interacción parece humana y coherente con el recorrido esperado del usuario? |
| Señal del ciclo de vida | Verificaciones anteriores, historial de recuperación de cuentas, historial de transacciones | ¿La interacción actual encaja con el historial previo de la identidad? |
¿Por qué es cada vez más difícil confiar en las señales de identidad?
Es cada vez más difícil confiar en las señales de identidad porque los defraudadores ya no se limitan a alterar el elemento visible, como la imagen de un documento o una selfie. También pueden interferir con el proceso de captura, el entorno del dispositivo, el contexto de la sesión o el flujo de datos que hay detrás:
-
La imagen de un documento puede generarse o editarse
-
Un flujo de selfie puede reproducirse o inyectarse
-
Una señal de dispositivo puede proceder de un emulador o de un teléfono rooteado
-
Una sesión puede redirigirse a través de un proxy
Cada señal puede parecer plausible por sí sola, mientras que su origen sigue siendo incierto.
Cuando el origen de las señales se vuelve incierto, el sistema ya no puede utilizarlas como prueba, sino únicamente como probabilidades.
La IA agrava este problema al reducir los costos y las barreras de conocimientos técnicos. A medida que las herramientas de IA se vuelven más accesibles y asequibles, los ataques avanzados, como los deepfakes y los ataques por inyección, resultan más fáciles de intentar, repetir y escalar.
Por eso, la verificación de identidad ya no puede limitarse a comprobar si algo parece real. También debe evaluar el contexto que hay detrás de cada señal: de dónde procede, cómo se capturó o generó y si es lo suficientemente sólida para la decisión que se está tomando.
Caso concreto
En febrero de 2026, Commonwealth Bank of Australia señaló aproximadamente 1.000 millones de dólares australianos en préstamos hipotecarios como potencialmente obtenidos mediante falsificaciones de documentos asistidas por IA.
Las redes delictivas combinan datos personales filtrados — nombres, fechas de nacimiento y direcciones — con IA generativa para producir recibos de sueldo, cartas de empleo y declaraciones de ingresos altamente convincentes que imitan formatos, fuentes y metadatos reales. Como resultado, obtuvieron identidades falsas personalizadas de manera plausible que superan los controles automatizados y la revisión de intermediarios, lo que aumenta el riesgo de que se aprueben solicitudes fraudulentas a gran escala.
Actualmente, los bancos se apresuran a contrarrestar este problema mediante controles de procedencia más sólidos — verificación directa con empleadores u organismos —, detección forense de contenido sintético basada en IA y una supervisión más estricta de los intermediarios, con el fin de impedir la fabricación automatizada de documentos justificativos “perfectos”.
Por qué la confianza depende de la integridad de las señales de identidad
La integridad de las señales de identidad es la capacidad de evaluar si las señales que sustentan una decisión de identidad son lo suficientemente confiables para la acción solicitada. Una señal puede superar una comprobación y seguir siendo demasiado débil para respaldar la decisión. La integridad de las señales requiere una combinación de respuestas confiables a estas tres preguntas:
-
Origen: ¿De dónde provino la señal?
-
Proceso: ¿Cómo se capturó o generó?
-
Coherencia: ¿Tiene sentido en relación con otras señales?
Las dos primeras preguntas se vuelven concretas en el momento de la captura. Un sistema no solo debería recibir la imagen de un documento, una selfie o una muestra biométrica. También debería comprender cómo esa evidencia entró en el proceso: el dispositivo, la sesión y los controles técnicos relacionados con la captura.
En la era de la IA, mantener la integridad de las señales de identidad es cada vez más difícil.
Ese contexto modifica el peso de la señal. Una foto de pasaporte cargada desde el almacenamiento, un documento escaneado en una sesión guiada y datos leídos desde un chip RFID pueden describir a la misma persona. Pero no aportan el mismo nivel de credibilidad. Cada vía proporciona al sistema un nivel diferente de confianza respecto de quién controló la señal antes de que se utilizara.
La tercera pregunta es la coherencia. Una señal se vuelve más sólida cuando coincide con otras evidencias: los datos del documento coinciden entre las fuentes disponibles, la selfie coincide con la foto del titular y el contexto del dispositivo o de la sesión respalda la misma interacción. Se vuelve más débil cuando las señales entran en conflicto, desaparecen o no pueden explicarse.
¿Qué señales de identidad tienen mayor autoridad?
Los documentos de identidad emitidos por gobiernos siguen estando entre las señales de identidad más sólidas y estructuradas. Contienen datos estandarizados, elementos de seguridad, componentes legibles por máquina y, con frecuencia, chips protegidos criptográficamente.
Sin embargo, un documento solo se convierte en un punto de referencia sólido cuando se verifica su integridad. El sistema debe comprobar que el documento sea auténtico, que sus datos sean coherentes entre las fuentes disponibles y que la persona que lo presenta pueda vincularse con él.
¿Cómo deberían aplicar las empresas la integridad de las señales de identidad en la práctica?
La integridad de las señales de identidad no implica aplicar todas las comprobaciones posibles a todos los usuarios. Eso haría que el proceso fuera más difícil, lento y costoso de lo que requieren muchos casos de uso.
El objetivo es alcanzar un nivel de confianza suficiente para la decisión sin añadir fricción innecesaria. Lo que se considera «suficiente» depende del caso de uso, el apetito de riesgo, la regulación y el impacto potencial de una decisión incorrecta. Un inicio de sesión rutinario puede basarse principalmente en señales del dispositivo, de la sesión y del comportamiento. La recuperación de una cuenta puede requerir una verificación adicional porque el costo de confiar en la señal equivocada es mayor.
Estos son los principios fundamentales para aplicar la integridad de las señales de identidad en los procesos empresariales:
1. Configure según el riesgo
Las empresas deben equilibrar dos presiones: los equipos de fraude y cumplimiento quieren menos aprobaciones incorrectas, mientras que los equipos de producto y crecimiento necesitan que los usuarios completen el proceso. La integridad de las señales de identidad funciona mejor cuando las comprobaciones pueden configurarse según el nivel de riesgo, la geografía, la regulación, el valor de la transacción y el segmento de usuarios.
Abrir una cuenta bancaria puede requerir una configuración más estricta: comprobaciones de autenticidad del documento, prueba de que el documento estuvo físicamente presente durante la captura, prueba de vida activa, screening y, en algunos casos, más de un documento de identidad. En cambio, un proceso de onboarding para un servicio de uso compartido de automóviles puede ser más sencillo. En muchos casos, una licencia de conducir y una selfie son suficientes para confirmar que la persona tiene licencia para conducir y que puede vincularse con la licencia presentada.
💡Diseñe el proceso como una ruta de decisión: qué evidencia se requiere, qué comprobaciones deben ejecutarse, qué hace que el usuario no supere el proceso, qué permite un reintento y qué casos pasan a revisión.
2. Pondere las señales según su autoridad, pero evalúelas en conjunto
Varias comprobaciones pueden mejorar la protección, pero solo cuando sus resultados se interpretan de forma conjunta. Una comprobación de autenticidad del documento, una coincidencia biométrica, un resultado de prueba de vida, una señal del dispositivo y un patrón de sesión responden a preguntas diferentes. Si permanecen desconectados, la empresa obtiene más resultados, pero no necesariamente una decisión más clara.
El valor surge al observar cómo estas señales se respaldan o se contradicen entre sí dentro del mismo perfil de identidad y contexto.
Cuando las señales entran en conflicto, el sistema necesita una ruta clara. Una discrepancia entre los datos del documento y los datos biométricos, o entre el contexto de captura y el comportamiento del usuario, puede dar lugar a una nueva captura, evidencia más sólida, una verificación adicional, revisión manual o rechazo.
💡Trate las señales como evidencia conectada, no como resultados aislados.
3. Conserve la evidencia a lo largo del ciclo de vida
Las cuestiones de identidad no terminan después del onboarding. La misma identidad puede aparecer posteriormente en la recuperación de una cuenta, autenticación, aprobación de transacciones, elevación de privilegios o reverificación. Cada evento puede reforzar la confianza o revelar un nuevo riesgo.
Un proceso óptimo conserva el contexto detrás de las decisiones de identidad y mantiene registros de auditoría. Esto ayuda a los equipos a comprender no solo qué decisión se tomó, sino también por qué se tomó.
Con el tiempo, esto crea una base más sólida para la orquestación de identidad. En lugar de tratar el onboarding, la reverificación y las acciones de alto riesgo como comprobaciones desconectadas, la empresa puede gestionar el nivel de confianza en la identidad durante todo el ciclo de vida.
💡Almacene suficiente contexto de decisión como para explicar posteriormente por qué el sistema confió en la identidad o la cuestionó.
Pase de la verificación de identidad a una infraestructura de decisiones de identidad
La verificación de identidad ya no consiste únicamente en comprobar un documento o cotejar un rostro. Esas comprobaciones siguen siendo importantes. Pero la pregunta más difícil es qué sucede cuando las señales deben ponderarse en conjunto.
¿La muestra biométrica pertenece al titular del documento? ¿La evidencia se capturó mediante un proceso confiable? ¿La sesión, el dispositivo y el contexto respaldan la misma historia? ¿Puede explicarse la decisión posteriormente si algo sale mal?
Ese es el trabajo que ahora deben gestionar los equipos de identidad, y las comprobaciones aisladas con sus propias puntuaciones y registros hacen que esa tarea sea mucho más difícil.
Un enfoque basado en una plataforma resulta útil cuando conecta esos elementos dentro de un solo proceso: verificación de documentos, verificación biométrica, lógica de revisión y decisiones configurables. Ese es el papel práctico de Regula Identity Verification Platform en la integridad de las señales: ayudar a los equipos a evaluar la evidencia de forma conjunta, en lugar de tratar cada comprobación como un resultado independiente de aprobado o rechazado.
Si su proceso de identidad todavía depende de comprobaciones desconectadas, puede ser el momento de analizar cómo se combinan esas señales. Agende una demostración para ver cómo Regula Identity Verification Platform ayuda a construir decisiones de identidad defendibles a partir de señales de identidad conectadas.
