En breve:
La verificación de identidad de la fuerza laboral cierra la brecha de confianza en los procesos de contratación, recuperación de cuentas y gestión de accesos al comprobar la identidad de la persona antes de que la empresa le entregue dispositivos, credenciales o acceso privilegiado. Los programas más sólidos no se limitan a verificar documentos y rostros: también vinculan el resultado con el registro correcto del empleado y trasladan esa prueba al siguiente punto de control.
Las empresas invierten grandes sumas de dinero en rigurosos procesos de verificación de identidad para sus clientes. Sin embargo, cuando se trata de nuevos empleados, ese mismo proceso suele ser mucho más ligero, si es que se lleva a cabo. Y esto puede resultar muy costoso.
El Informe de investigaciones sobre filtraciones de datos 2025 de Verizon señala que el factor humano desempeña un papel clave en aproximadamente el 60 % de las brechas de seguridad, mientras que la participación de terceros se duplicó hasta alcanzar el 30 %. Las investigaciones recientes de Gartner sobre la fuerza laboral apuntan en la misma dirección: el interés por la gestión de identidad de la fuerza laboral está aumentando porque los atacantes han aprendido que los procesos de incorporación y recuperación de cuentas representan puertas de entrada más vulnerables a las empresas.
En este artículo analizaremos dónde y cómo la verificación de identidad de la fuerza laboral protege frente al fraude de identidad, basándonos en la experiencia de Regula y en casos reales de uso.
Reciba publicaciones como esta en su bandeja de entrada con el resumen quincenal del blog de Regula
Por qué la verificación de identidad de la fuerza laboral merece atención
El reciente aumento del interés por la verificación de identidad de la fuerza laboral está impulsado principalmente por dos tipos de incidentes recurrentes:
1. Actores maliciosos que consiguen ser contratados utilizando datos de identidad robados o falsificados, en ocasiones acompañados de deepfakes durante las entrevistas por video.
2. Actores maliciosos que se hacen pasar por empleados durante interacciones con la mesa de ayuda y procesos de recuperación de cuentas.
El primer caso puede ilustrarse fácilmente con el ejemplo de los trabajadores remotos de Corea del Norte. El 30 de junio de 2025, el Departamento de Justicia de Estados Unidos anunció una acción coordinada contra redes que utilizaban identidades falsas o robadas para colocar trabajadores informáticos norcoreanos en empresas estadounidenses. Según el organismo, la operación incluyó allanamientos en 29 supuestas granjas de computadoras portátiles distribuidas en 16 estados, además de la incautación de cuentas financieras y sitios web fraudulentos.
El panorama de la recuperación de cuentas muestra una versión diferente del mismo problema. En septiembre de 2023, MGM Resorts International sufrió un incidente cibernético cuyo impacto negativo estimado fue de aproximadamente 100 millones de dólares. Aunque la empresa no hizo públicos todos los detalles del ataque, diversos informes ampliamente citados indicaron que los atacantes lograron acceder haciéndose pasar por un empleado y engañando a la mesa de ayuda de TI tras recopilar información del personal en LinkedIn. MGM tuvo que apagar los sistemas afectados y la interrupción impactó visiblemente las operaciones hoteleras, con reportes de fallas en llaves de habitaciones, máquinas tragamonedas, cajeros automáticos y otros servicios.
La lección que dejan estos casos es sencilla. Muchas empresas reforzaron las verificaciones de identidad orientadas a los clientes, pero dejaron en un estado mucho más débil las decisiones de confianza relacionadas con su propio personal y los procesos internos de soporte. Por ello, la verificación de identidad de los empleados busca cerrar esa brecha antes de que un proceso empresarial cotidiano se convierta en un incidente y preservar una identidad de la fuerza laboral segura.
Tres áreas clave donde la verificación de identidad de la fuerza laboral protege contra el fraude
Existen tres momentos críticos de transferencia de confianza dentro de la organización en los que las empresas son especialmente vulnerables al fraude de identidad: la incorporación, la gestión de accesos y la recuperación de cuentas.
|
|
Incorporación |
Gestión de accesos |
Recuperación de cuentas |
|---|---|---|---|
|
Qué se entrega |
Dispositivo, cuenta y condición de empleado |
Acceso privilegiado o físico |
Restablecimiento de contraseña o MFA |
|
Debilidad habitual |
Datos de identidad no verificados ingresan a los procesos de RR. HH., evaluación o creación de cuentas |
Falta de una nueva verificación de identidad para solicitudes de acceso de alto riesgo o exceso de accesos permanentes |
Verificaciones de identidad débiles antes de los restablecimientos o comparación manual por parte del personal de soporte |
|
Cómo se explota |
Identidad robada, entrevista con deepfake o coincidencia falsa de registros |
Solicitud urgente de acceso, cuenta comprometida o identidad prestada |
Suplantación ante la mesa de ayuda e ingeniería social |
|
Qué obtiene el atacante |
Un punto de acceso interno |
Acceso ampliado a sistemas o instalaciones |
La identidad de un empleado real |
Verificación de identidad de la fuerza laboral durante la incorporación
Dentro de los procesos de incorporación, la verificación de identidad de la fuerza laboral debe realizarse antes de que la empresa convierta a un candidato en una identidad interna de confianza. Esto implica verificar a la persona antes de que sus datos de identidad verificados pasen a los procesos de evaluación y repetir la verificación antes de emitir el primer dispositivo, cuenta, credencial o gafete.
Qué puede salir mal
Todo proceso de incorporación implica un cierto nivel de riesgo, ya que el candidato avanza rápidamente por las etapas de reclutamiento, evaluación, creación del registro de RR. HH., entrega del dispositivo y emisión de la cuenta, mientras que cada equipo solo ve una parte del proceso.
Si la identidad al inicio de esa cadena es falsa, la empresa puede terminar construyendo un registro de empleado completamente legítimo alrededor de la persona equivocada.
En otras palabras, datos de identidad incorrectos pueden aceptarse desde el principio y consolidarse posteriormente en un registro confiable de RR. HH. y gestión de accesos. Ese fue precisamente el patrón observado en los casos relacionados con Corea del Norte: los atacantes intentaban avanzar lo suficiente en el proceso normal de contratación para que fuera la propia empresa quien les entregara la computadora portátil, creara la cuenta y les otorgara la condición de empleados.
Qué debería hacerse
Un proceso de incorporación más sólido debe cubrir dos momentos críticos de confianza.
El primero ocurre antes de que los datos pasen al proceso de evaluación, en la etapa de verificación del solicitante:
-
verificar el documento de identidad, incluidas las comprobaciones de autenticidad documental y, cuando sea compatible, la lectura del chip mediante NFC;
-
verificar a la persona mediante captura de selfie y prueba de vida;
-
comprobar que el proceso de captura no presente intentos de suplantación o manipulación, como pantallas, cámaras virtuales, emuladores, dispositivos rooteados o comprometidos, contenido inyectado y videos generados por IA o deepfakes;
-
transferir los datos de identidad verificados al proceso de evaluación, en lugar de permitir que el solicitante alimente ese proceso directamente.
El segundo momento llega cuando la persona está a punto de recibir su primera cuenta, dispositivo o gafete. En esa etapa, la empresa debería:
-
realizar una segunda verificación de identidad de la fuerza laboral antes de conceder el primer acceso;
-
relacionar la identidad verificada con el registro de RR. HH. que recibirá las credenciales;
-
registrar el resultado para que RR. HH., IAM y TI trabajen con la misma información.
Una nota sobre las identificaciones digitales
En la práctica, el procedimiento no debe limitarse a documentos físicos. Las empresas también necesitan verificar identificaciones digitales, como las licencias de conducir móviles (mDL). Esto resulta especialmente relevante en contrataciones remotas o híbridas, accesos temporales para contratistas y emisión de credenciales de acceso físico.
Soluciones como la plataforma de IDV de Regula admiten tanto la verificación de documentos tradicionales como la verificación de mDL, incluyendo la interacción mediante códigos QR/NFC y la recuperación de datos a través de Bluetooth/NFC.
Casos reales de uso de verificación de identidad de la fuerza laboral
El año pasado, Okta informó que incorporó la verificación obligatoria de identidad al proceso de incorporación de nuevos empleados y al proceso general de incorporación, ubicándola inicialmente durante la orientación de TI, cuando los nuevos colaboradores configuraban FastPass.
Es importante destacar que la primera versión presentó dificultades prácticas, como diferencias entre el nombre preferido y el nombre legal, además de la gestión de excepciones. Por ello, Okta trasladó posteriormente la verificación un poco antes en el proceso, de modo que los nuevos empleados la completaran durante su primer inicio de sesión y la configuración final de su cuenta. Según la empresa, este cambio fortaleció el proceso de incorporación sin afectar la orientación de TI y, además, permitió utilizar la misma configuración para la recuperación de cuentas mediante autoservicio.
Verificación de identidad de la fuerza laboral para la gestión de accesos
Como parte de una estrategia más amplia de gestión de identidad y acceso de la fuerza laboral, la verificación debe activarse cuando la empresa esté a punto de conceder, renovar o ampliar un acceso cuyo otorgamiento a la persona equivocada pueda tener consecuencias importantes.
Algunos ejemplos comunes son:
-
asignación inicial de un rol privilegiado;
-
inscripción en PAM o solicitud de acceso privilegiado a recursos sensibles;
-
acceso privilegiado al código fuente, sistemas financieros u otros sistemas de alto impacto;
-
emisión o reemisión de un gafete para áreas físicas restringidas;
-
acceso privilegiado o físico temporal para contratistas, proveedores o trabajadores de medio tiempo;
-
solicitudes de acceso realizadas en circunstancias inusuales, como desde un dispositivo nuevo, una ubicación inesperada, una ventana horaria inconsistente o un contexto de riesgo.
Esto resulta aún más importante en escenarios de acceso temporal para contratistas, proveedores y personal eventual. En estos casos, la empresa puede necesitar verificar la identidad antes de emitir un gafete temporal o conceder acceso a una instalación, y esa verificación puede implicar tanto un documento físico como una credencial digital, como una licencia de conducir móvil, cuando ese formato sea compatible.
Qué puede salir mal
La gestión de accesos se vuelve especialmente riesgosa cuando una persona solicita un nivel de acceso superior al que ya posee. El problema es que estas solicitudes suelen parecer rutinarias porque aparentemente provienen de un empleado conocido, cuando en realidad pueden originarse desde una cuenta comprometida, una identidad prestada o un proceso acelerado de excepción.
Una vez que esto ocurre, el problema deja de limitarse al acceso a una sola herramienta y puede derivar rápidamente en fraude, espionaje industrial, exposición de datos de clientes o riesgos para la seguridad física.
Qué debería hacerse
A pesar de los riesgos, tampoco resulta práctico realizar una verificación completa de identidad (por ejemplo, verificación documental más comprobación de los rostros con prueba de vida) para solicitudes de alta frecuencia. Por ello, el enfoque más adecuado consiste en implementar un sistema escalonado.
Por ejemplo, una verificación completa de identidad de la fuerza laboral sí es necesaria para cambios poco frecuentes pero de alto impacto, como la asignación de un nuevo rol administrativo, una solicitud de acceso mediante PAM, el acceso a sistemas financieros o de código fuente, o la emisión de un gafete para áreas sensibles. Posteriormente, la solicitud debe compararse con el registro correcto del empleado, su función, el estado de su capacitación, el dispositivo o sesión desde la que realiza la solicitud y el alcance del acceso solicitado. Si se aprueba, el acceso debería ser lo más limitado posible y, cuando sea viable, tener una duración determinada, con un registro claro para auditoría.
Por otro lado, verificaciones posteriores más ligeras, como la autenticación facial o una credencial verificable almacenada en el dispositivo del empleado, pueden utilizarse para solicitudes de menor riesgo.
En términos prácticos, una configuración sólida de gestión de accesos suele:
-
utilizar una verificación completa de identidad de la fuerza laboral para cambios poco frecuentes y de alto impacto, tanto en accesos digitales como físicos;
-
emplear verificaciones posteriores más ligeras después del primer evento de verificación cuando el riesgo es menor o las solicitudes son repetitivas;
-
validar la solicitud frente al registro correcto del empleado, su función, ubicación, capacitación y contexto actual antes de conceder el acceso;
-
otorgar el acceso con el menor alcance posible y, preferiblemente, por un período limitado cuando se trate de tareas temporales;
-
mantener registros y pistas de auditoría que documenten quién solicitó qué acceso, cuándo y bajo qué verificaciones.
Casos reales de uso
El caso de Cellcentric es un buen ejemplo de acceso lógico privilegiado a recursos digitales. La empresa implementó un sistema de paquetes de acceso válidos durante ocho horas, tras las cuales el administrador debe volver a solicitar el acceso y presentar nuevamente la credencial.
En cuanto al acceso físico, NEC constituye un excelente ejemplo de incorporación de la comprobación de los rostros a la gestión de accesos. En 2024 comenzó a sustituir las tarjetas físicas de identificación de aproximadamente 20,000 empleados de su sede en Japón por una identificación digital vinculada al reconocimiento facial. El sistema se utiliza para la entrada y salida de edificios, casilleros, impresión, inicio de sesión en computadoras e incluso pagos dentro del lugar de trabajo.
Verificación de identidad de la fuerza laboral para la recuperación de cuentas
En la recuperación de cuentas, la verificación de identidad de la fuerza laboral constituye el control que separa un restablecimiento legítimo de una toma de control de la cuenta. Cuando alguien solicita recuperar el acceso a la cuenta de un empleado real, la empresa debe verificar su identidad dentro del propio flujo de recuperación, ya que un proceso débil puede restaurar la confianza a la persona equivocada con la misma facilidad con la que devuelve el acceso a la correcta.
Qué puede salir mal
Las empresas están adoptando MFA resistente al phishing y passkeys por buenas razones. Sin embargo, cuanto más sólida es la autenticación, más importante se vuelve la calidad del proceso de recuperación. Los teléfonos se reemplazan, los tokens USB se pierden, los dispositivos se restablecen y los empleados siguen necesitando recuperar el acceso.
Muchos equipos aún no cuentan con una forma eficaz de verificar la identidad de una persona que solicita el restablecimiento de un autenticador de seguridad, y los agentes de la mesa de ayuda suelen ser evaluados por la rapidez con la que resuelven los casos. Si la comparación de identidades no está automatizada, los datos de identidad verificados llegan al agente, quien debe buscar manualmente la información en los registros de RR. HH. o de gestión de accesos.
En otras palabras, un diseño deficiente del proceso de recuperación genera simultáneamente problemas de privacidad y de seguridad.
Qué debería hacerse
Como mínimo, la verificación de identidad de la fuerza laboral debe activarse dentro del propio flujo de recuperación, ya sea mediante autoservicio o desde la herramienta de la mesa de ayuda. La persona debe demostrar la autenticidad del documento, la comprobación de los rostros y la integridad del proceso de captura, y ese resultado debe compararse con el registro del empleado antes de permitir cualquier restablecimiento.
Y, nuevamente, el sistema debe ser escalonado. Después del primer evento de verificación de alta confianza, algunas empresas pueden utilizar métodos posteriores más ligeros, como la autenticación facial o una credencial verificable (VC) almacenada en el teléfono del empleado y utilizada posteriormente para procesos de recuperación mediante autoservicio o herramientas PAM.
Las credenciales verificables son especialmente útiles en grandes empresas donde los empleados trabajan desde distintas sedes, ya que ayudan a verificar la identidad de la persona mientras que las señales de ubicación y del dispositivo permiten evaluar el contexto.
Casos reales de uso
Uno de los ejemplos más sólidos proviene del sector sanitario. Tampa General Hospital automatizó el 80 % de las solicitudes de recuperación de cuentas, redujo el tiempo de restablecimiento de MFA de 4,5 días a 20 minutos, disminuyó en un 99 % el tiempo de resolución de la mesa de ayuda y redujo en un 22 % las llamadas relacionadas con cuentas tras incorporar la verificación de identidad al proceso de recuperación de la fuerza laboral.
Cómo resolver el desafío de la verificación de identidad de la fuerza laboral
La forma más sencilla de entender la verificación de identidad de la fuerza laboral es la siguiente: debe aplicarse exactamente en los momentos en que la empresa está a punto de conceder un nivel de confianza mucho mayor al que existía anteriormente.
Durante la incorporación, esa confianza se traduce en una computadora portátil, una cuenta de correo electrónico y un lugar dentro de la organización.
Durante la recuperación de cuentas, significa restaurar el acceso a la identidad de un empleado real.
En la gestión de accesos, representa las llaves de sistemas y espacios físicos capaces de amplificar las consecuencias de cualquier error.
Una empresa que quiera proteger correctamente todas estas áreas necesita una plataforma completa capaz de verificar a la persona, detectar intentos de suplantación, relacionar el resultado con el registro interno correcto y transferir ese resultado a los demás sistemas.
La plataforma de IDV de Regula ofrece todas estas capacidades. En concreto, la solución permite:
- Orquestar flujos de verificación de múltiples etapas durante la incorporación, la recuperación de cuentas y las solicitudes de acceso, en lugar de tratar la verificación como un evento aislado.
- Verificar documentos de identidad a escala global utilizando una biblioteca documental con 16,000 plantillas de 254 países y territorios, incluyendo verificaciones basadas en chip cuando corresponda.
- Confirmar que el titular del documento es una persona real y está presente mediante comprobación de los rostros, identificación facial y prueba de vida, evaluadas conforme a los requisitos ISO 30107-3 PAD.
- Ofrecer acceso controlado a los datos de identidad de la fuerza laboral mediante funciones, permisos y límites de acceso granulares en perfiles, flujos de trabajo y dispositivos.
- Gestionar información personal identificable (PII) y datos biométricos conforme a los requisitos empresariales mediante controles de consentimiento, políticas configurables de retención y eliminación, almacenamiento específico por región y, cuando sea necesario, almacenamiento dentro del entorno administrado por la organización.
- Integrarse con los sistemas existentes del cliente y de terceros, para que los resultados de la verificación pasen automáticamente al siguiente punto de control sin procesos manuales.
- Admitir casos de uso repetitivos relacionados con la fuerza laboral sin exigir una verificación completa de identidad en cada ocasión, utilizando el evento inicial de verificación como base para posteriores autenticaciones faciales o credenciales verificables.
