Saltar al contenido principal

Proofing de identidad y biometría

Estado de revisión: Esta página base requiere revisión especializada antes de su aprobación pública. Sus afirmaciones deben mantenerse dentro del alcance indicado aquí.

El proofing de identidad establece la evidencia utilizada antes de que un emisor cree una credencial de alto valor o una institución apruebe una acción sensible de identidad. Determina si la persona y la evidencia de origen fueron evaluadas con el nivel de assurance requerido para la finalidad.

La biometría puede reforzar un proceso de proofing, pero constituye un dato personal sensible y no se trata como una respuesta universal. Su utilización debe ser necesaria, proporcional, protegida, vinculada a un propósito y gobernada conforme a la jurisdicción y el sector correspondientes.

Proofing no es autenticación

Los términos están relacionados, pero son distintos:

  • Proofing de identidad establece evidencia sobre quién es una persona o si un atributo es válido.
  • Autenticación confirma el control de un autenticador o sesión aprobados.
  • Emisión de credenciales convierte claims aprobados en un artefacto firmado.
  • Verificación evalúa una credencial presentada contra una política.
  • Autorización decide si una operación está permitida.

Una persona puede autenticarse de manera robusta en una cuenta que originalmente se enroló con evidencia deficiente. A la inversa, una credencial de alta calidad todavía puede exigir autenticación reciente antes de una presentación sensible.

Fuentes de assurance

Un proceso de proofing aprobado puede combinar varias categorías de evidencia:

  • registros autoritativos de identidad o institucionales;
  • comprobaciones de integridad y formato documental;
  • evidencia de documentos legible por máquina;
  • confirmación del emisor o registro;
  • liveness biométrico y comparación facial;
  • señales de dispositivo y sesión;
  • relaciones confiables previas;
  • revisión humana y tratamiento de excepciones.

La combinación adecuada depende de la credencial, el riesgo, el sector, las necesidades de accesibilidad y las normas aplicables.

Evidencia documental

Un documento no debe considerarse confiable solo porque parece auténtico en una fotografía o PDF. Un proceso de proofing puede evaluar:

  • tipo de documento y estructura esperada;
  • coherencia entre datos visibles y legibles por máquina;
  • indicios de alteración o sustitución;
  • vigencia y fecha de expiración;
  • procedencia del emisor o estado registral;
  • relación entre el documento y la persona solicitante;
  • consistencia con otra evidencia aprobada.

La documentación pública no divulga umbrales de fraude, configuraciones de proveedores, reglas de decisión ni condiciones de bypass.

Controles biométricos

Cuando se utiliza biometría, la institución debe definir:

  • propósito específico y necesidad;
  • base jurídica o condición de autorización;
  • una alternativa adecuada cuando sea obligatoria o apropiada;
  • si la comparación es uno a uno o más amplia;
  • controles de liveness y ataques de presentación;
  • protección y aislamiento de templates;
  • reglas de retención y destrucción;
  • vías de revisión humana y apelación;
  • revisión de accesibilidad y desempeño demográfico;
  • restricciones para encargados y transferencias transfronterizas.

Las capturas biométricas sin procesar y los templates no deben transformarse en identificadores de uso general ni aparecer en credenciales ordinarias, logs o ledgers públicos.

Niveles de assurance y política

El proofing no se limita a «aprobado» o «rechazado» de forma abstracta. La evidencia respalda un nivel de assurance definido para una finalidad concreta.

Una credencial comunitaria de bajo riesgo puede utilizar evidencia diferente de una credencial de identidad gubernamental, licencia profesional, onboarding financiero o autorización de recuperación. El verificador debe comprender qué significa el resultado de assurance y si es suficiente para la transacción.

Revisión humana y excepciones

La automatización puede mejorar la consistencia y reducir trabajo manual, pero las decisiones de identidad de alto impacto necesitan un tratamiento gobernado de excepciones.

La revisión humana puede ser necesaria cuando:

  • la evidencia es incompleta o contradictoria;
  • un documento legítimo no se reconoce automáticamente;
  • la persona no puede utilizar un método biométrico;
  • limitaciones de accesibilidad o del dispositivo afectan la captura;
  • una señal de fraude o riesgo requiere evaluación contextual;
  • la consecuencia de un error es significativa.

Los revisores necesitan autoridad definida, capacitación, acceso apropiado a evidencia, separación de funciones y un proceso de decisión auditable.

Equidad y accesibilidad

Los sistemas de identidad no deben hacer depender la participación de un único dispositivo, capacidad física, modalidad biométrica o formato documental, salvo que la institución pueda justificarlo.

Los despliegues deben probar el desempeño en las poblaciones relevantes, proporcionar mensajes de error comprensibles, admitir canales alternativos y evitar tratar una discrepancia automatizada como prueba de fraude.

Retención y eliminación

Las imágenes de origen, videos, templates, datos documentales extraídos y evidencia de revisión tienen finalidades y riesgos diferentes. Cada clase necesita un período de retención, regla de acceso, proceso de eliminación y tratamiento de incidentes definidos.

La credencial final normalmente debe contener solo los claims aprobados y las referencias de assurance necesarias para su finalidad, no el paquete completo de proofing sin procesar.

Límite de la documentación pública

Esta página explica principios de gobierno y assurance. No publica secretos de proveedores, configuración de captura, heurísticas de fraude, umbrales de modelos, ejemplos de datos de origen, reglas de clientes, templates biométricos ni procedimientos operacionales de revisión.

Consulta Gobierno biométrico, UbID Proof y Autenticación y seguridad de dispositivos.