En breve: KBA y KBV aún tienen cabida en procesos heredados y de autenticación de menor riesgo, especialmente como comprobaciones de respaldo. Sin embargo, cuando una decisión de KYC depende de una prueba de identidad más sólida, la verificación de identidad ofrece una base mucho más confiable que los métodos basados en preguntas.
La autenticación basada en conocimientos aún desempeña un papel en la prevención del fraude y la seguridad de las cuentas, pero ¿cuál es ese papel actualmente? ¿Cuándo sigue teniendo sentido y cuándo resulta demasiado débil para una decisión de KYC?
En este artículo, explicamos qué es la autenticación basada en conocimientos, cómo funcionan KBA estática y dinámica, dónde siguen siendo útiles las comprobaciones basadas en preguntas y cuándo la verificación de identidad se convierte en la opción más sólida si necesita demostrar la validez del documento, la presencia del usuario y contar con un registro más claro para la revisión de fraude y cumplimiento.
Reciba publicaciones como esta en su bandeja de entrada con el resumen quincenal del blog de Regula
¿Qué es la autenticación basada en conocimientos?
La autenticación basada en conocimientos (KBA) es un método de autenticación basado en datos que se espera que una persona conozca. Un usuario puede responder preguntas de seguridad para acceder a una cuenta, recuperar el acceso o superar una comprobación adicional.
La autenticación basada en conocimientos puede funcionar de dos maneras diferentes, dependiendo de si las preguntas son fijas o se generan a partir de registros externos.
KBA estática
Con KBA estática, el usuario responde preguntas de seguridad preestablecidas y creadas de antemano. Algunos ejemplos habituales son la primera escuela, el primer automóvil, el primer empleador o el apellido de soltera de la madre. El atractivo de este método radica en que es fácil de implementar y resulta familiar para los usuarios.
El problema es que muchas de estas respuestas ya no son secretas. Las redes sociales, los registros públicos, las bases de datos antiguas y los datos procedentes de filtraciones han hecho que las preguntas de seguridad clásicas sean mucho más débiles de lo que parecían sobre el papel.
KBA dinámica
KBA dinámica no utiliza preguntas preestablecidas. En su lugar, las genera en tiempo real a partir de registros de terceros. Se le puede preguntar a un usuario en qué calle vivió, qué entidad crediticia concedió un préstamo o qué vehículo nunca estuvo vinculado a su nombre. En comparación con KBA estática, esta es la versión más sólida, porque las preguntas se crean para esa sesión y no se almacenan de antemano.
Un proceso típico de KBA dinámica funciona de la siguiente manera:
- El usuario proporciona información personal.
- El sistema coteja esos datos con registros externos y genera preguntas.
- El usuario responde dentro de un plazo limitado y debe alcanzar un umbral mínimo para aprobar.
- La empresa concede el acceso o solicita otra comprobación.
Aun así, la autenticación dinámica basada en conocimientos tiene una limitación inherente: depende de que los registros externos sean suficientemente completos, estén actualizados y sean precisos. Esto puede generar resultados desiguales para usuarios con historiales limitados, solicitantes jóvenes, personas que se han mudado recientemente, recién llegados y personas cuyos registros son escasos o inconsistentes.
Por eso, este proceso solo resulta útil en un conjunto limitado de casos, como la recuperación de cuentas en sistemas antiguos, las comprobaciones adicionales en cuentas existentes y los controles provisionales mientras una empresa deja de utilizar preguntas de seguridad.
Autenticación basada en conocimientos vs. verificación basada en conocimientos
Los dos términos están estrechamente relacionados, por lo que suelen confundirse. La diferencia práctica radica en el punto del proceso de verificación en el que se utilizan.
- La autenticación basada en conocimientos suele utilizarse después de que ya existe una cuenta. Su función es ayudar a confirmar que la persona que intenta iniciar sesión, recuperar el acceso o superar una comprobación adicional es el titular de la cuenta.
- La verificación basada en conocimientos (KBV) utiliza la misma lógica basada en preguntas, pero durante el onboarding inicial o la comprobación inicial de identidad. Su función es comprobar si un solicitante conoce suficiente información sobre la identidad que afirma tener como para superar un paso de verificación.
Como resultado, KBV depende en gran medida de las circunstancias y no es una herramienta de onboarding universalmente práctica. En la práctica, KBV solo funciona cuando un proveedor puede cotejar la información proporcionada por el solicitante con suficientes registros externos como para generar preguntas útiles.
Por ejemplo, algunas empresas de EE. UU. pueden recurrir a registros vinculados al SSN, como el historial crediticio, registros públicos o registros de vehículos, y al menos un proveedor importante indica que, por lo general, los usuarios necesitan unos seis meses de historial crediticio para que el sistema pueda siquiera generar preguntas.
¿Cuáles son las ventajas y desventajas de la autenticación basada en conocimientos?
KBA sigue apareciendo en algunos procesos heredados porque es fácil de incorporar y resulta familiar para los usuarios. Sin embargo, la simplicidad del mecanismo también es su principal debilidad: por sí sola y en las condiciones actuales, esta comprobación rara vez es suficiente para detener el fraude de identidad.
Ventajas
- Fácil de implementar. KBA no requiere una cámara, captura de documentos ni recopilación de datos biométricos, por lo que los equipos pueden mantener en funcionamiento procesos antiguos de recuperación y comprobaciones adicionales sin realizar cambios importantes en el sistema.
- Familiar para los usuarios. Muchos clientes ya han visto preguntas de seguridad anteriormente, lo que significa que la comprobación suele requerir pocas explicaciones en procesos web y de centros de atención telefónica antiguos.
- Útil como método de respaldo. Cuando no hay factores más sólidos disponibles, KBA puede añadir un obstáculo adicional en lugar de dejar el proceso protegido únicamente por una contraseña. Aun así, no debe confundirse con la autenticación multifactor (MFA), porque tanto las preguntas de seguridad como las contraseñas dependen del conocimiento.
Desventajas
- Comprueba la memoria, no la identidad. Una persona puede conocer o descubrir las respuestas sin ser el titular legítimo de la cuenta ni la persona que debería estar participando en la sesión.
- Las preguntas estáticas son fáciles de investigar. Preguntas habituales como el apellido de soltera de la madre o el nombre de la primera mascota suelen ser fáciles de adivinar o pueden estar expuestas en datos públicos o procedentes de filtraciones.
- KBA dinámica puede resultar poco confiable en la práctica. Solo funciona cuando un proveedor puede vincular al usuario con suficientes registros externos, lo que genera una cobertura más débil para usuarios con historiales limitados y personas con poco historial crediticio.
- Deja un rastro de auditoría débil. Un cuestionario aprobado ofrece a los investigadores y equipos de cumplimiento mucha menos información para revisar que las comprobaciones de documentos, la comprobación de los rostros y los resultados de la prueba de vida.
- Las directrices actuales recomiendan mucha cautela con este método. NIST indica que KBA ya no es un autenticador aceptable para la autenticación digital, lo que constituye una advertencia importante contra su uso como control principal en procesos de mayor riesgo.
KBA todavía puede ser útil como control complementario en procesos antiguos o de menor riesgo, pero es una opción poco adecuada para asumir por sí sola toda la responsabilidad de una decisión de identidad.
Autenticación basada en conocimientos vs. verificación de identidad
Dado el equilibrio entre las ventajas y las desventajas de KBA, muchos equipos empiezan a considerar la verificación de identidad completa como una forma más eficaz de prevenir el fraude de identidad.
¿Significa esto que la verificación de identidad es la mejor opción en todos los casos? ¿Sigue habiendo motivos para utilizar KBA actualmente? Veámoslo en detalle.
Qué aporta la verificación de identidad a su proceso de KYC
La verificación de identidad comprueba si una persona puede presentar un documento de identidad válido, si dicho documento supera las comprobaciones de autenticidad y si la persona que participa en la sesión coincide con él.
Un proceso completo de verificación de identidad, como el que ofrece la plataforma de verificación de identidad de Regula, incluye los siguientes pasos:
1. Captura del documento. Se guía al usuario para que presente un documento de identidad, de modo que el sistema obtenga imágenes adecuadas para su análisis.
2. Comprobación liveness de documentos. La plataforma comprueba que haya un documento físico frente a la cámara, en lugar de una pantalla, una impresión o una reproducción.
3. Reconocimiento del documento y extracción de datos. La tecnología de verificación de documentos identifica el tipo de documento y lee los datos de la zona visual, la MRZ, el código de barras y, cuando está presente, el chip.
4. Comprobaciones de autenticidad. La plataforma valida los elementos de seguridad y coteja los campos de distintas fuentes de datos dentro del documento.
5. Comprobación de los rostros y prueba de vida. Con el software de autenticación biométrica, se puede comparar una selfie o un video corto con la Foto del titular en el documento de identidad, mientras que las comprobaciones de prueba de vida determinan si el usuario es una persona real presente en la sesión y no un intento de suplantación.
6. Decisión y gestión del caso. El resultado puede derivar en una aprobación automática, una revisión manual, comprobaciones adicionales de KYC, como la verificación en listas de sanciones, o controles adicionales más sólidos activados por señales de riesgo, como la geolocalización/IP y el historial del dispositivo.
Una comprobación KBA superada indica que el usuario conocía (o adivinó) las respuestas correctas. No indica si la persona frente a la pantalla tiene en sus manos un documento auténtico, si el documento le pertenece o si la sesión es en vivo en lugar de una reproducción.
La verificación de identidad, por otro lado, sí permite comprobarlo. Por eso, suele ser un control mucho más sólido para el onboarding y otras decisiones de mayor riesgo.
KBA vs. verificación de identidad: comparación lado a lado
Las principales características de KBA y la verificación de identidad pueden resumirse de la siguiente manera:
|
|
KBA |
Verificación de identidad |
|---|---|---|
|
¿Qué se comprueba? |
Si el usuario conoce datos personales o respuestas vinculadas a la cuenta |
Si el usuario tiene un documento de identidad válido y coincide con él |
|
Datos principales |
Preguntas de seguridad o preguntas basadas en registros |
Documento de identidad, datos personales, selfie o video y comprobaciones de prueba de vida |
|
¿Puede demostrar la presencia en vivo? |
No |
Sí |
|
Valor para auditorías |
Limitado, normalmente un resultado de aprobado/no aprobado |
Mayor, con imágenes del documento, datos personales, resultados de la comprobación de los rostros y resultados de la prueba de vida |
|
Alcance geográfico |
A menudo depende de la cobertura de datos locales y de la cantidad de registros disponibles |
Más amplio cuando el proveedor admite numerosos tipos de documentos y países |
|
Uso más adecuado |
Acceso a cuentas heredadas, recuperación de contraseñas y comprobaciones adicionales |
Onboarding, acciones de mayor riesgo, autorización y comprobación de identidad más sólida |
Para un equipo de KYC, la diferencia práctica entre KBA y la verificación de identidad suele reducirse a tres preguntas:
- ¿Necesitamos una prueba de posesión? Si la respuesta es sí, KBA es débil porque no demuestra que el usuario tenga un documento.
- ¿Necesitamos una prueba de presencia? Si la respuesta es sí, KBA se queda corto porque no puede demostrar que una persona real esté presente en la sesión.
- ¿Necesitamos evidencia que pueda revisarse? Si la respuesta es sí, herramientas de verificación de identidad como la plataforma de verificación de identidad de Regula pueden proporcionar a los equipos de fraude, al personal de cumplimiento y a los revisores un registro mucho más sólido.
Elegir la verificación de identidad en lugar de KBA
En el debate entre KBA y la verificación de identidad, la cuestión se reduce a si los métodos basados en preguntas deberían asumir la responsabilidad principal de demostrar la identidad durante el onboarding. En la mayoría de los procesos de mayor riesgo, la respuesta es no.
Si una empresa necesita evidencia más sólida, mejores registros de auditoría y un vínculo más claro entre el solicitante y la identidad declarada, la verificación de identidad es la mejor opción. Las comprobaciones basadas en preguntas aún pueden desempeñar una función complementaria, pero el control principal debería basarse en la autenticidad del documento, la comparación biométrica y la prueba de vida.
Por eso, una solución como la plataforma de verificación de identidad de Regula puede ser eficaz contra las formas más recientes de fraude: cubre la gestión integral del ciclo de vida de la identidad, combina la verificación de documentos, rostros y edad en un único sistema, conserva los datos de identidad en perfiles de usuario con un historial completo y proporciona a los equipos acceso basado en roles, visibilidad para auditorías y la posibilidad de elegir entre una implementación local, en la nube o híbrida.
