¿Por qué la autenticación única ya no protege?
La verificación de identidad dejó de ser un evento único. El fraude actual —deepfakes, dispositivos robados, ingeniería social con IA e identidades sintéticas— opera dentro de la sesión, después del login, y la banca latinoamericana ya lo está enfrentando. En un webinar reciente organizado por iupana, los CISO de BCI Seguros, Banco de Bogotá y BBVA Perú, junto a la proveedora Ping Identity, coincidieron en que el modelo debe migrar de un control puntual a una evaluación continua del riesgo.
"Ya no basta con autenticarse una sola vez, sino en varios momentos de los procesos internos o de los procesos que realicen los clientes en nuestras plataformas", resumió Rodrigo Pérez, CISO de BCI Seguros de Chile, durante el webinar "¿Y si verificar una vez ya no es suficiente?" organizado por iupana.
¿Qué significa "verificación continua" en la práctica?
El cambio de paradigma se llama verificación continua de identidad (continuous authentication en la literatura anglosajona). En lugar de un control puntual al login, el sistema evalúa el riesgo de cada interacción y decide cuándo hace falta volver a probar quién está del otro lado.
🤖 La IA no es solo para leer sobre ella
En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.
👥 Aplicarla en la comunidad"Uno no puede confiar que en el primer proceso que identifique a ese usuario, de ahí en adelante siempre va a ser la misma persona solo porque es el mismo dispositivo, o viene de la misma dirección IP o algún otro dato", advirtió Felipe Silgado, CISO de Banco de Bogotá. La señal del primer login es solo eso: una señal más dentro de un conjunto mucho mayor.
En concreto, el modelo combina tres familias de señales:
- Identidad: biometría, credenciales, dispositivos registrados.
- Comportamiento: velocidad de tipeo, patrones de navegación, horarios habituales, geolocalización.
- Contexto: IP, tipo de operación, monto, dispositivo, red.
Cada variable suma a una puntuación de riesgo que se recalcula en tiempo real. Si la puntuación cruza un umbral, el sistema aplica una verificación adicional; si no, deja pasar la operación sin fricción. Es seguridad adaptativa, no seguridad ciega.
¿Qué rol juega la IA en el modelo continuo?
Procesar todas esas señales al ritmo que exige una operación bancaria es imposible para un equipo humano. Aquí entran los modelos de IA y los agentes.
"Tenemos los agentes de inteligencia artificial, machine learning, y aprendemos comportamientos que nos permitan identificar si un comportamiento no es normal", explicó José Burgos, ejecutivo de cuentas estratégicas de Ping Identity. La IA no decide sola: lee patrones, marca anomalías y dispara una acción cuando corresponde.
Ese enfoque de orquestación adaptativa es justamente la propuesta que Ping Identity formalizó con Universal Services a inicios de 2026, según reportó Help Net Security. El producto ofrece una capa de control de confianza que se integra sobre los proveedores de identidad ya existentes —sin reemplazar la infraestructura del banco— y permite revalidar al usuario antes de conceder acceso, durante acciones de alto riesgo y cada vez que el riesgo cambia. Andre Durand, CEO de la compañía, lo resumió así: la confianza no puede detenerse en el login ni vivir dentro de un único sistema de identidad.
La idea clave es que la confianza deja de ser un momento y se vuelve un estado que se sostiene en cada interacción.
¿Cómo están reaccionando los bancos de LATAM?
Lo llamativo del webinar no es solo el consenso técnico, sino el hecho de que bancos de Chile, Colombia y Perú estén alineados en el diagnóstico. BCI Seguros, Banco de Bogotá y BBVA Perú representan tres mercados con regulaciones distintas y niveles de madurez digital diferentes, y aun así comparten el mismo problema de fondo.
Víctor La Rosa, gerente principal de seguridad de operaciones en BBVA Perú, llevó la discusión al terreno del cliente. "No necesariamente buscamos transparencia, sino participación activa del usuario que entienda el riesgo que está sobrellevando y que sepa que detrás está el banco custodiando sus propios intereses". En este modelo, una fricción no es un obstáculo comercial: es una medida de protección que el cliente puede entender y aceptar.
Esto resuelve una de las tensiones más difíciles del fraude digital: cómo proteger sin empujar al usuario a abandonar el canal. Si la fricción aparece solo cuando algo raro ocurre —y el banco explica por qué—, la tasa de abandono baja y la tolerancia del cliente sube.
¿Qué significa esto para tu startup?
Si estás construyendo una fintech, un neobanco, una billetera digital o cualquier producto que maneje onboarding, login y operaciones sensibles, este cambio te toca de cerca aunque no trabajes con un banco tradicional. Tres acciones concretas para empezar:
- Audita tu modelo de autenticación hoy. Pregúntate qué pasa entre el login y la operación de mayor valor. Si tu única señal es el token de sesión, estás en el modelo que la banca latinoamericana ya está abandonando. Empieza a registrar eventos de comportamiento (horario, dispositivo, geolocalización, patrón de uso) aunque todavía no los uses para revalidar.
- Diseña fricción adaptativa, no fricción uniforme. No metas un OTP en cada operación: mete verificación adicional solo cuando la puntuación de riesgo lo justifique. Para eso necesitas un motor de scoring, por básico que sea. Un buen punto de partida es evaluar proveedores de identity orchestration que ya operan en la región y comparar cuánto se ajustan a tu arquitectura y a tu presupuesto.
- Involucra al usuario en la protección. El planteo de BBVA Perú es replicable: cuando una operación se bloquea o se revalida, explícale al cliente qué señal levantó la alerta. Eso convierte la fricción en confianza y reduce los reclamos al soporte.
El fraude con IA ya está aquí. La pregunta no es si tu producto necesita verificación continua, sino cuándo empiezas a diseñarla.
Fuentes
- La identidad digital entra en modo continuo para mitigar fraudes
- Ping Identity launches Universal Services for ongoing identity assurance
🤖 La IA no es solo para leer sobre ella
En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.
👥 Aplicarla en la comunidad













