Los equipos de Fraude y riesgo a menudo viven en un tiroteo perpetuo: persiguiendo nuevos patrones de ataque, justificando la fricción y tratando de demostrar su valor a una empresa centrada en el crecimiento.
Esa tensión es exactamente lo que exploramos en la primera sesión de Facing Digital Challenges: How Biometrics Will Shape Secure Digital Identity in 2026, la primera parte de nuestra serie de seminarios web para profesionales en prevención de fraude, en manejo de riesgo y de identidad.
Presentada por Ajay Amlani, CEO de Aware, y acompañada por Esther Scott, Jefa de Producto Identidad en Square (Block), la primera parte de esta conversación ahondó en cómo los líderes pueden:
- Pasar de un gasto reactivo a una inversión sostenida
- Posicionar el riesgo y la identidad como facilitadores del negocio, no como bloqueadores
- Equilibrar entre señales pasivas y activas y fricción inteligente
- Afrontar las complejidades de la selección de proveedores, la disyuntiva entre desarrollar o adquirir, y la dependencia de un único proveedor
- Evolucionar de KYC a KYC + KYB + KYA en un mundo de IA
Este blog resume los temas y las ideas clave de la primera parte. Acompáñanos en la segunda parte, donde Esther y Ajay profundizarán en la autenticidad, la prueba de la identidad, las amenazas de los deepfakes, los estándares y la privacidad.
El problema del «Whack-A-Mole»: el gasto reactivo y la memoria corta
Uno de los primeros grandes temas: La inversión en prevención de fraude suele ser reactiva. Ocurre un gran incidente, el gasto se dispara... entonces todo el mundo se relaja.
Como dijo Esther:
«Ocurrirá algún acontecimiento grave… y entonces se podrá observar el gasto en ese ámbito durante unos 18 meses, probablemente… y luego se produce una especie de pérdida de memoria».
¿Cuál es el resultado? Los equipos de manejo de riesgos se ven atrapados en un ciclo de Whack-A-Mole, siempre un paso por detrás:
«Hoy puedes estar a la altura, pero mañana es otro día… Si te limitas a reaccionar como en el juego del «Whack-A-Mole», vas por detrás. Si hoy no vas por detrás, mañana sí lo estarás».
Este problema se ve amplificado por el auge de los deepfakes y los ataques automatizados, que reducen el costo y la escala Fraude. Los ciclos de mejora "a escala anual" a los que muchas organizaciones están acostumbradas simplemente ya no funcionan.
El riesgo como factor facilitador del negocio, y no solo como prevención de pérdidas
Esther subrayó que, para conseguir apoyo a largo plazo, los líderes de prevención de fraude y manejo de Identidad deben replantear su labor como un motor de crecimiento, no sólo como un costo de cumplimiento.
"Si haces un buen trabajo apuntalando tus sistemas de manejo de riesgo, tus sistemas de Identidad ... puedes controlar esa palanca de forma algo predecible".
Si se hacen bien, las inversiones adecuadas:
- Habilitan nuevos mercados
- Apoyan a nuevos productos
- Amplan a quién se puede servir con seguridad
«Hacer bien esas cosas te permite acceder a nuevos mercados, ofrecer nuevos productos [y] ampliar tu perspectiva sobre el grado de preparación de las personas para esos productos».
Ajay reforzó esta tensión: los equipos de producto suelen centrarse en maximizar el crecimiento y reducir las fricciones, mientras que los equipos de prevención de fraude intentan justificar las fricciones y los recursos. Parte del trabajo consiste en enseñar a la organización que:
- La fricción no es el enemigo, sino que lo es la fricción innecesaria.
- Unos controles sólidos de manejo Identidad y riesgo amplían el embudo a lo largo del tiempo, permitiendo a la empresa decir "sí" con más confianza.
Señales activas frente a pasivas: cómo encontrar los momentos adecuados para generar fricción
A continuación, Ajay pasó a abordar un reto práctico: equilibrar las señales activas y pasivas a lo largo del recorrido del cliente.
Contrastó las comprobaciones activas, como KBA, la captura de documento + selfie o las indicaciones biométricas explícitas, con las señales pasivas extraídas del comportamiento del dispositivo, la red y la cuenta:
«Hay datos que se pueden recopilar de forma pasiva… y otros que se pueden recopilar de forma activa… ¿Le pides al cliente que haga algo?»
La respuesta de Esther: depende… y va cambiando con el tiempo.
"Si hubiera una llave de plata para todo esto, entonces sería genial, todos haríamos eso y ya está... pero la realidad es que tiene muchos matices y tendencias a lo largo del tiempo".
Algunos puntos clave de su enfoque:
El contexto es importante.
En el caso de las operaciones de alto riesgo (por ejemplo, las solicitudes de hipotecas), los clientes esperan que se realicen comprobaciones más exhaustivas y están dispuestos a tolerarlas.
«Probablemente haya cierta tolerancia al respecto… uno piensa: “Sí, lo quiero todo. Quiero asegurármelo”».
En casos de uso más sencillos (por ejemplo, aplicaciones de pagos entre particulares), esa misma fricción resultaría inaceptable. En estos casos, se recurre en mayor medida a las «comprobaciones silenciosas»:
"¿Qué tan seguro puedo sentirme que Ajay es Ajay y este es su teléfono... está en la jurisdicción donde creo que debería estar... basado en todo lo que me ha proporcionado?"
El momento oportuno lo es todo.
Los equipos comprueban si es mejor adelantar las comprobaciones a la incorporación o activarlas más tarde en función del comportamiento, los umbrales que se definan o las señales de riesgo:
«En todos los sitios en los que he trabajado, hemos hecho muchas pruebas para ver si es el momento adecuado para hacerlo todo desde el principio. ¿Es cuando estás haciendo algo nuevo?»
Aquí es donde la IA y el aprendizaje automático cobran un papel fundamental:
«Solo se pueden programar y desarrollar manualmente un número limitado de casos de uso basados en escenarios… La mayoría de las empresas se están decantando por… reconocer los patrones que se han dado y [tomar] decisiones más inteligentes de cara al futuro».
También señaló las limitaciones de las herramientas tradicionales, como el KBA:
«El KBA, en concreto… es bastante rígido, y no me convence mucho para la mayoría de las aplicaciones… ¿Qué otra cosa puedo hacer?»
Sobrecarga de proveedores, pruebas y la disyuntiva entre desarrollar o adquirir
Cualquier líder de manejo de fraude o identidad reconoce el siguiente punto de dolor de Ajay: la sobrecarga de proveedores.
«Cuando trabajaba en empresas, me llamaban entre 20 y 30 proveedores a la semana… “Si utilizas mi martillo, todos tus problemas desaparecerán”».
También señaló cómo algunos proveedores ganan las pruebas comparativas recurriendo discretamente a grandes equipos de revisión manual, al tiempo que comercializan sus soluciones como «totalmente automatizadas»:
"En realidad tienen un banco extenso de 50 personas... mirando a cada uno... [y] el cliente dice: 'Vaya, este sistema automatizado es absolutamente increíble'".
Esther destacó lo difícil que resulta, en la práctica, llevar a cabo una evaluación real y justa:
«Poder evaluar a 20 o 30 proveedores en un año resulta realmente caro, tanto en términos de tiempo como de recursos».
Su estrategia incluye:
- Pruebas retrospectivas a gran escala, dentro de estrictas restricciones de gobernanza de datos
- Pedir plazos de entrega rápidos: si el proceso está realmente automatizado, no debería tardar semanas
- Ejecución de pruebas de integración en tiempo real con una breve lista de los principales proveedores
- Mejorar los procesos internos relacionados con los contratos y las integraciones para reducir las dificultades a lo largo del tiempo
En cuanto a la disyuntiva entre «desarrollar» o «comprar», la postura de Esther es clara: desarrollar es la excepción, no la norma.
"No estamos aquí para construir la mejor capacidad de verificación necesariamente... en general, la gente está usando capacidades bastante comoditizadas".
Las configuraciones personalizadas solo tienen sentido si:
- Se tiene un problema o reto realmente único
- Estás preparado para ir siempre un paso por delante de los atacantes y de los cambios tecnológicos de forma indefinida
«Puede que crees algo y pienses: “Genial, problema resuelto, voy a pasar a otra cosa”. Pues bien, los estafadores no empiezan ni se detienen. La tecnología no se detiene».
Cómo evitar la dependencia de un proveedor y planificarse para el cambio
La dependencia de un único proveedor no es solo un problema de compras, sino también un riesgo para la resiliencia.
Esther recomendó adoptar una actitud de reevaluación constante y discreta:
«Un rigor saludable… consiste en evaluar y reevaluar cualquier capacidad que tengas… al menos una vez al año: ¿estoy apostando por el caballo adecuado?»
Las prácticas clave que mencionó:
Contar con un «caballo de batalla» para el volumen diario
Mantén un contacto fluido con otros proveedores: no pierdas la curiosidad y sigue hablando con ellos.
Incorpore proveedores o funciones adicionales antes de que su solución actual sea quede anticuada
No te encariñes:
«Las empresas son adquiridas, hay todo tipo de cambios… Eso no significa que te hayas equivocado. Simplemente significa que el mercado siguió evolucionando».
Ajay aportó una perspectiva del Departamento de Defensa basada en su experiencia al participar en la creación de la Unidad de Innovación de Defensa:
«Nos dimos cuenta de que, básicamente, estábamos rodeados de proveedores tradicionales… cuyo único cliente era el Ministerio de Defensa… pagas por la I+D y, luego, das media vuelta y compras el producto».
El modelo DIU apostó por la competencia, la evaluación por etapas y el aprovechamiento del capital externo (inversores), en lugar de financiar directamente toda la I+D, lo que constituye una analogía interesante sobre cómo las empresas comerciales podrían plantearse «invertir en su base de proveedores».
De KYC a KYC + KYB + KYA en un mundo de IA
En la parte final del debate, Ajay y Esther analizaron cómo el concepto de identidad se ha ampliado, pasando de «KYC» a:
KYC – Conoce a tu cliente
KYB – Conoce tu negocio
KYA – Conoce a tu agente
Ajay lo enmarcó en el "ABC" de Identidad moderna y preguntó cómo deberían pensar las empresas en equilibrar estas capas, especialmente a medida que los agentes y los actores de IA desempeñan un papel más importante:
"Los atacantes... tienen la flexibilidad, la autonomía y... las herramientas de colaboración para trabajar en todo el mundo e intentar imitar a la gente buena".
Esther señaló que, aunque los sabores difieren, los principios subyacentes son los mismos:
«Todo lo que se ha comentado anteriormente sobre qué es eficaz y cuál es el ritmo de las cosas se aplica también a KYC, KYB y KYA».
Algunos aspectos destacados según su punto de vista:
- Las expectativas varían según el segmento. Las grandes empresas esperan un proceso de incorporación más complejo; los consumidores esperan algo más parecido a la experiencia de una aplicación P2P.
- La verificación de agentes es una nueva capa, no un sustituto: ahora se necesita la garantía de que tanto el agente como el representado son legítimos.
- Los controles por niveles y la resiliencia son fundamentales:
«Tener esa capacidad de adaptación para sentir que, pase lo que pase, cuento con una combinación de proveedores… y recursos… para dar un paso al frente o encaminar a alguien por el proceso adecuado».
Y la IA pondrá a prueba los supuestos tradicionales sobre confianza:
"Tradicionalmente hemos podido... equivocarnos al confiar en un cliente porque hemos creado suficiente impulso. Ahora, de repente, algo puede parecerse mucho a un cliente y no serlo... y no lo sabes hasta que ha pasado".
Qué nos espera en la segunda parte
En la segunda parte, Ajay y Esther profundizarán en la tecnología y la capa de confianza que hay debajo de todo esto:
- Prueba de vida facial detección de prueba de vida facial y prueba de humanidad
- Prueba de la personalidad en un entorno agentico e IA
- Amenazas Deepfake y cómo son las defensas "suficientemente buenas"
- Normas y ensayos independientes (NIST, DHS, etc.)
- La evolución del papel de la privacidad y la gestión responsable en los sistemas biométricos
Consulte la primera parte y regístrese para la segunda parte de esta serie, en la que trataremos estos temas y compartiremos más orientaciones prácticas para los responsables de fraude, riesgo e identidad .