Agenda una demo con un expertoAgendar demo
Blog JAAK
IA9 min9 de octubre, 2025

Inteligencia artificial en la verificación de identidad: aplicaciones, riesgos y límites

IA en la verificación de identidad: aplicaciones, riesgos y límites — JAAK

La inteligencia artificial puede apoyar la verificación de identidad mediante la extracción de datos documentales, la comparación facial y el análisis de señales de suplantación. Cada tarea aporta evidencia distinta: leer una identificación, encontrar semejanza entre rostros y evaluar la captura responden preguntas diferentes.

Pensemos en un ejemplo hipotético: una persona solicita un crédito desde su celular. Envía una identificación y captura su rostro. Antes de continuar, la empresa necesita evaluar el documento, relacionarlo con la persona solicitante y determinar si la interacción presenta señales de manipulación.

La pregunta empresarial es qué evidencia permite reunir la tecnología y cómo utilizarla para tomar una decisión proporcional al riesgo.

¿Cómo se utiliza la inteligencia artificial para verificar una identidad?

Un proceso puede combinar modelos de aprendizaje automático, reglas, consultas a fuentes y revisión humana. No todas las soluciones utilizan IA en los mismos componentes ni ofrecen el mismo alcance.

Lectura y extracción documental

El reconocimiento óptico de caracteres, conocido como OCR, convierte texto de imágenes o documentos en información procesable. Su implementación puede utilizar modelos de aprendizaje automático, como explica la documentación de Microsoft sobre OCR.

En una identificación, puede apoyar la extracción de campos para reducir la transcripción manual. Pero leer correctamente un nombre no acredita que el documento sea auténtico. La extracción y la validación deben evaluarse por separado.

Análisis de documentos

Según su diseño, una solución puede analizar inconsistencias visuales, campos y señales de alteración. Conviene preguntar qué documentos admite, qué elementos revisa y qué limitaciones tiene cuando recibe fotografías de baja calidad.

Un resultado favorable debe interpretarse dentro del alcance del análisis realizado. No debería presentarse como una garantía general de autenticidad.

Comparación facial

La biometría utiliza características físicas o de comportamiento para apoyar el reconocimiento de personas. En una comparación facial uno a uno, se contrasta una muestra con una referencia; por ejemplo, una captura del solicitante con la fotografía de su documento. Microsoft diferencia esta operación de la identificación entre múltiples candidatos en su guía de reconocimiento facial.

La semejanza encontrada no responde todas las preguntas del proceso: todavía importa de dónde provienen las imágenes y qué evidencia respalda la identidad declarada.

Prueba de vida y detección de ataques de presentación

La expresión prueba de vida suele utilizarse para controles que evalúan señales de presencia genuina durante una captura. La detección de ataques de presentación, o PAD, analiza intentos de engañar al sensor mediante elementos como imágenes o reproducciones.

Una referencia específica es la evaluación FATE PAD de NIST, centrada en algoritmos pasivos de software y material visual bidimensional. Su alcance ilustra por qué conviene revisar qué se evaluó, en lugar de asumir protección frente a cualquier ataque.

Señales complementarias

Cuando el proceso las contempla, puede incorporar comprobaciones sobre la captura, consistencia de datos o comportamiento de las solicitudes. Pregunta cuáles utiliza realmente el proveedor, qué resultado entrega cada una y cómo afectan la decisión.

También conviene distinguir estos controles del conjunto de actividades de KYC —Know Your Customer, o conoce a tu cliente—, cuyo alcance depende del proceso y del marco aplicable.

¿Qué puede aportar la IA y de qué depende su desempeño?

La automatización puede ayudar a procesar capturas, aplicar criterios repetibles y separar casos que requieren atención. Su valor debe medirse en el flujo completo, incluyendo errores, reintentos y atención de excepciones.

Para evaluar una implementación, plantéate estas preguntas:

  • ¿Las personas consiguen capturar imágenes utilizables con sus dispositivos habituales?
  • ¿Qué sucede ante iluminación insuficiente o documentos deteriorados?
  • ¿Cómo se seleccionan los umbrales que determinan una coincidencia?
  • ¿Qué poblaciones y condiciones estuvieron representadas en las pruebas?
  • ¿Cómo se atienden los resultados inconclusos?

Un umbral es el criterio de corte utilizado para interpretar un resultado. Para tomar decisiones, pide que el proveedor explique sus efectos sobre los errores y justifique la configuración propuesta para tu operación.

En un piloto, recomendamos medir finalización, reintentos, derivaciones a revisión y tiempos de resolución. Una evaluación útil debe considerar tanto la seguridad como la capacidad de completar el proceso.

La IA también puede facilitar la suplantación

Conviene separar tres conceptos:

ConceptoQué describeEjemplo hipotético
DeepfakeContenido generado o modificado con IA para simular una apariencia o actuaciónUn video que representa el rostro de otra persona
Ataque de presentaciónUn intento de engaño frente al sensor de capturaUna fotografía mostrada ante la cámara
Ataque de inyecciónLa introducción de contenido en el flujo digital de captura o procesamientoImágenes sustituidas antes de llegar al componente que las analiza

Deepfake describe el contenido; inyección describe un mecanismo. Pueden combinarse, pero no son equivalentes. Tampoco todo intento de suplantación requiere IA.

La sección 3.14 de NIST SP 800-63A-4 aborda la inyección y el contenido manipulado. Advierte que la comparación biométrica por sí sola no previene esos ataques y que los controles de captura y presentación tampoco cubren todos los casos.

Para una empresa, esto implica preguntar tanto qué analiza la solución como qué confianza ofrece sobre el origen del material recibido.

Los límites de verificar una identidad con IA

Errores de comparación y decisiones del proceso

Una comparación facial puede asociar incorrectamente imágenes de personas distintas o no asociar imágenes de una misma persona. NIST documenta estos errores y su variación entre grupos en su evaluación de efectos demográficos.

En el flujo completo, hablamos de falsas aceptaciones o falsos rechazos según la decisión tomada. No deben confundirse automáticamente con los errores de un componente: una coincidencia facial es solo una entrada del proceso.

Diferencias entre condiciones y poblaciones

NIST también señala que la calidad de imagen influye en los errores de no coincidencia y que ciertos efectos demográficos pueden relacionarse con la fotografía. No todos los algoritmos presentan el mismo desempeño.

Recomendamos evaluar la solución con condiciones representativas de los usuarios atendidos, en lugar de trasladar directamente un resultado agregado a toda la operación.

Alcance de las pruebas

Una evaluación independiente aporta evidencia sobre lo probado. Para interpretarla, solicita la versión del componente, las condiciones, los tipos de ataque y los criterios de aprobación.

Una prueba de comparación facial no demuestra por sí sola resistencia a inyección. Una evaluación PAD tampoco acredita automáticamente la seguridad de toda la plataforma.

Actualización y privacidad

Establece un seguimiento periódico de errores, incidentes y cambios de versión. La revisión debería permitir detectar cuándo un control necesita ajustarse o volver a probarse.

En privacidad, nuestra recomendación es documentar qué datos se recaban, para qué se utilizan, quién puede acceder, cuánto tiempo se conservan y cómo se eliminan. Incluye fotografías, videos y representaciones biométricas cuando correspondan. Estas decisiones requieren revisión jurídica conforme al tratamiento y al sector; incorporar IA no resuelve por sí mismo esa revisión.

¿Reconocer un rostro es suficiente?

La comparación facial resulta útil para relacionar muestras. Para decidir sobre una identidad, recomendamos interpretar ese resultado junto con la evidencia documental, la captura y las demás comprobaciones pertinentes.

NIST distingue la validación de evidencia de la verificación de su vínculo con el solicitante en su guía de comprobación de identidad. Aquí se utiliza como referencia técnica, sin atribuirle obligatoriedad general en México.

La postura editorial de JAAK es que verificar una identidad requiere evaluar distintas señales. La cantidad y profundidad de los controles deben responder al caso de uso.

Agregar pasos indiscriminadamente puede dificultar el acceso. Recomendamos justificar cada requisito, explicar los reintentos y ofrecer una ruta para casos legítimos que no consiguen completar el flujo habitual.

Qué revisar al elegir una solución de verificación de identidad

Utiliza estas preguntas para convertir una demostración comercial en una evaluación documentada:

CriterioPregunta al proveedorEvidencia que conviene solicitar
Alcance¿Qué comprueba cada módulo y qué queda fuera?Descripción funcional y límites documentados
Amenazas¿Qué ataques de presentación e inyección se evaluaron?Matriz de amenazas y resultados por escenario
Pruebas independientes¿Qué versión y condiciones cubre el informe?Informe con fechas, metodología y alcance
Errores¿Cómo se manejan fallos, reintentos y excepciones?Política de decisión y flujo de revisión
Privacidad¿Cómo se conservan, utilizan y eliminan los datos?Documentación de tratamiento, accesos y conservación
Integración y trazabilidad¿Qué resultados quedan disponibles para investigar un caso?Documentación técnica y ejemplos de registros
Experiencia¿Qué ocurre con usuarios que no completan la captura?Resultados de piloto y mecanismos de asistencia

Antes del piloto, acuerda qué resultados permitirán continuar, cuáles exigirán ajustes y quién resolverá los casos inconclusos. Así, la evaluación responde a necesidades operativas concretas.

La perspectiva de JAAK

JAAK trabaja en identidad digital para empresas. Su página de verificación de identidad presenta componentes de comparación facial, prueba de vida y verificación documental; también cuenta con una oferta de OCR documental.

El enfoque que proponemos es discutir qué evidencia necesita cada proceso, cómo interpretar sus resultados y qué excepciones deben atenderse. El alcance contratado, la configuración y la integración requieren confirmación específica; este artículo no atribuye a JAAK todos los controles descritos.

Preguntas frecuentes

¿La comparación facial verifica una identidad?

Apoya la relación entre una muestra y una referencia. Para decidir sobre una identidad, hay que evaluar también la confiabilidad de esa referencia y los demás controles pertinentes.

¿Qué diferencia hay entre reconocimiento facial y prueba de vida?

El primero apoya la comparación o identificación mediante el rostro. La segunda evalúa señales de presencia genuina durante la captura, dentro del alcance implementado.

¿Todos los sistemas de prueba de vida detectan deepfakes?

No debe asumirse. Solicita evidencia sobre los contenidos, mecanismos de ataque y condiciones probadas en la versión que se utilizará.

¿Qué diferencia hay entre presentación e inyección?

La presentación actúa frente al sensor. La inyección introduce material en el flujo digital. Sus controles deben evaluarse por separado.

¿La IA puede sustituir por completo la revisión humana?

Puede automatizar tareas o flujos determinados. Recomendamos definir quién atenderá excepciones, inconformidades y señales contradictorias, sin asumir que cada caso necesita revisión manual.

Una decisión basada en evidencia

Antes de adoptar una solución, define qué necesita comprobar tu empresa, qué riesgos debe cubrir y cómo atenderá los errores. Evalúa cada componente y después prueba el flujo completo con condiciones representativas.

Para explorar estos criterios en tu operación, conoce el enfoque de verificación de identidad de JAAK.

JAAK

JAAK

Recibe perspectivas sobre confianza digital.

Análisis regulatorio, tendencias de IA e identidad digital. Sin spam.

Cargando verificación...