CIAM y verificación de identidad: por qué una cuenta completamente autenticada puede seguir siendo de un estafador
Todos los equipos de prevención de fraude han pasado por esta reunión: se confirma que una cuenta está comprometida o que es sintética, y alguien revisa los registros para reconstruir lo sucedido. Los registros están limpios. La contraseña era correcta, se introdujo el código de un solo uso y se reconoció el dispositivo. Cada control funcionó exactamente como fue diseñado y, aun así, el estafador que controlaba la cuenta logró transferir el dinero.
No falló nada técnico. La cuenta nunca fue el punto débil; la identidad detrás de ella lo era, y nadie había establecido realmente a quién pertenecía.
Esa es la brecha entre la gestión de accesos e identidades de clientes (CIAM) y la verificación de identidad. A pesar de llevar la palabra "identidad" en su nombre, CIAM autentica las credenciales de un usuario, pero no establece si la persona detrás de ellas es quien dice ser, ni si la cuenta que está desbloqueando perteneció alguna vez a una persona real, a una identidad sintética armada a partir de tres distintas, o al mismo estafador que maneja discretamente 19 perfiles en su institución. Una cuenta totalmente autenticada suele ser el lugar más seguro para un estafador, porque supera cada control técnico por diseño.
Resumen rápido
Autenticación ≠ verificación. CIAM protege el acceso verificando credenciales, sesiones y permisos. La verificación de identidad determina de forma continua si una cuenta corresponde a una persona real y única.
La resolución de entidades es la pieza que falta. El fraude se esconde en datos fragmentados a través de distintos canales; cerrar la brecha significa volver a verificar continuamente la identidad cada vez que se actualiza la información personal (PII) y vincular los registros dispersos en una sola identidad unificada.
Los riesgos van en aumento. Deloitte proyecta que las pérdidas por fraude impulsado por IA en EE. UU. podrían pasar de 12.3 mil millones de dólares (2023) a 40 mil millones de dólares para 2027 (una tasa de crecimiento anual compuesto del 32%), siendo la identidad sintética y los deepfakes de los factores de mayor crecimiento, junto con la estafa de compromiso de correo empresarial mediante IA.
La solución es complementaria, no un rediseño total. Conserve su CIAM como la autoridad de credenciales y combínela con un sistema de riesgo unificado: integrando la resolución continua de entidades, el monitoreo de identidad, el monitoreo de fraude y la inteligencia cognitiva de identidad en un único gráfico de riesgo e identidad.
Una cuenta completamente autenticada es un signo de interrogación muy bien protegido
El fraude rara vez se anuncia como un inicio de sesión sospechoso. Se esconde en datos que a primera vista parecen desconectados:
Identidad real fragmentada. Un cliente abre una cuenta corriente a través de su plataforma de sucursales y, tres años después, solicita un préstamo mediante un sistema de originación independiente: una ortografía del nombre ligeramente diferente, una dirección nueva y ningún código de cliente compartido entre ambos sistemas. Para un sistema de riesgo desarticulado, una sola persona real parece dos extraños.
Identidad sintética. Un perfil inventado (un número de seguridad social robado combinado con un nombre y dirección falsos) solicita una docena de productos. Cada solicitud se aprueba como un cliente nuevo y legítimo, porque nada los vincula en el momento de la decisión. La cuenta puede comportarse como un cliente ejemplar durante meses, superando cada control de inicio de sesión, antes de usarse para cometer el fraude.
Punto ciego omnicanal. Un estafador cambia los datos de contacto en un canal, vincula una cuenta en otro y realiza una transferencia inusual en un tercero. Sin una vista única de la persona, estos parecen tres eventos sin relación alguna.
Un informe reciente de la Asociación de Banqueros Estadounidenses y la Better Identity Coalition destaca las identidades sintéticas y los deepfakes de IA como las principales amenazas, y exige una validación de identidad de última generación como defensa operativa central.
La autenticación comienza donde la verificación de identidad debería haber terminado
La autenticación asume que la identidad detrás de una cuenta ya es conocida y única, y luego protege el acceso a ella. Cuando la resolución ocurre primero, esa suposición se mantiene y la autenticación cumple exactamente la función para la que fue creada. Cuando no es así, la autenticación protege fielmente una premisa que nunca fue real.
Atributo | Verificación de identidad (resolución) | Autenticación (CIAM) |
La pregunta que responde | Entre todos los registros que tenemos, ¿se trata de una sola persona real? | ¿Las credenciales presentadas coinciden con esta cuenta? |
Lo que da por hecho | Nada; construye la identidad a partir de los fragmentos | La cuenta ya corresponde a una persona real y conocida |
Dónde se ejecuta | En el primer contacto y cada vez que un nuevo registro pueda pertenecer a una identidad conocida | En cada inicio de sesión y sesión |
Lo que no puede detectar por sí solo | Cómo se comporta una identidad resuelta a lo largo del tiempo | Una identidad sintética o duplicada que tiene credenciales válidas |
La verificación puede resolver quién es alguien y luego perder el rastro de cómo se comporta en una sesión activa, que es precisamente la brecha que la capa de inicio de sesión de abajo está diseñada para cerrar. La autenticación, por su parte, puede proteger una sesión de forma impecable mientras que la identidad detrás de ella nunca fue real.
Cómo se dividen el trabajo la resolución y el acceso
Oscilar resuelve la identidad y toma la decisión basada en el riesgo; el CIAM gestiona las credenciales y el acceso.
Momento de resolución | Lo que hace Oscilar | Lo que hace el CIAM | Resultado |
Un nuevo solicitante sin historial | Resuelve los fragmentos en una identidad unificada o marca una identidad sintética armada con piezas que no coinciden | Nada todavía; no existen credenciales | Aprobar, denegar o enviar a debida diligencia reforzada |
Un registro que puede pertenecer a un cliente conocido | Lo vincula con la entidad existente o lo mantiene separado, indicando el motivo de la decisión | No interviene | Un cliente en lugar de dos; se detienen las alertas duplicadas |
Una sesión recurrente | Evalúa el dispositivo y el comportamiento frente al patrón habitual de la identidad resuelta | Verifica las credenciales y mantiene la sesión | Permitir o recomendar una verificación adicional |
Un cambio en una identidad resuelta | Vuelve a resolver y evalúa si el nuevo dato de contacto o la cuenta vinculada corresponden a la identidad | Aplica los permisos de la cuenta | Permitir el cambio o solicitar verificación adicional |
Una acción por parte de una identidad resuelta | Evalúa el pago o la transferencia en función de la identidad y su historial | Aplica la verificación adicional que solicita Oscilar | Completar, solicitar verificación adicional o derivar a un analista |
Cómo elegir una capa de verificación de identidad para su CIAM
Evalúe las plataformas en función de cinco requisitos para añadir una capa de resolución de identidad sin alterar su CIAM actual:
Resolución real de entidades: La capa debe unificar continuamente los registros en una sola identidad de referencia, en lugar de limitarse a coordinar comprobaciones de datos puntuales.
Velocidad en menos de un segundo: La evaluación de riesgos debe realizarse en tiempo real durante el inicio de sesión y las transacciones, sin añadir fricciones para el cliente.
Bajas tasas de falsos positivos: Al unificar los registros duplicados en identidades únicas, se evitan alertas redundantes, agilizando la detección de fraude en el proceso de KYC.
Integración complementaria: La plataforma debe funcionar junto a su CIAM existente mediante API estándar, sin necesidad de reescribir código.
Explicabilidad y cumplimiento: Cada coincidencia, puntuación y recomendación debe proporcionar códigos de motivo claros para auditores internos y reguladores externos.
Cerrando la brecha de resolución
CIAM responde bien a una pregunta: ¿estas credenciales coinciden con esta cuenta y qué tiene permitido hacer? La pregunta que deja sin hacer es si hay una sola persona real detrás de la cuenta en todos sus datos.
Esa pregunta sin respuesta es donde opera el fraude moderno.
Conserve su CIAM como su autoridad de credenciales y acceso, pero coloque la inteligencia cognitiva de identidad de Oscilar a su lado durante el registro, el inicio de sesión y cada cambio intermedio. Al combinar una integración perfecta con CIAM y el acceso integrado a más de 100 proveedores de datos (incluidos servicios especializados de verificación de identidad), Oscilar primero resuelve la identidad del mundo real y luego la autentica, deteniendo el fraude antes de que se conceda el acceso.
Preguntas frecuentes
¿Es lo mismo CIAM que la verificación de identidad? No. CIAM protege el acceso a una cuenta y gestiona credenciales, sesiones y permisos, y confirma que una credencial de retorno coincida. La verificación de identidad responde a una pregunta previa: si la cuenta pertenece a una persona real y resuelta. Un sistema completo necesita ambas.
¿Por qué la autenticación basada en riesgo no es lo mismo que la verificación de identidad? La autenticación basada en riesgo analiza señales del dispositivo y del comportamiento para evaluar si una sesión de inicio de sesión parece inusual. Esto es útil contra el robo de cuentas, pero no determina si la identidad detrás es real. Una identidad sintética que ha tenido una cuenta durante un año inicia sesión sin generar señales inusuales, porque el problema es la identidad y no necesariamente la sesión.
¿Qué es la resolución de entidades en la verificación de identidad? Es el proceso de asociar registros fragmentados e inconsistentes (variaciones de nombre, direcciones parciales, identificadores con formatos diferentes en distintos sistemas) en una única identidad de referencia, donde cada coincidencia tiene un nivel de confianza y un motivo. Así es como una institución establece que una docena de registros pertenecen a una sola persona real, o que una solicitud fue creada con fragmentos que nunca debieron estar juntos.
¿Se puede añadir la verificación de identidad a un CIAM existente sin reemplazarlo? Sí. Una capa de resolución y decisión está diseñada para funcionar junto al CIAM: resuelve la identidad, añade una decisión de riesgo (incluso al iniciar sesión) y devuelve una acción de verificación adicional o de sesión, mientras que el CIAM sigue gestionando las credenciales, las sesiones y el acceso.
¿Reemplaza Oscilar la autenticación basada en riesgo de mi propio CIAM? No, la complementa. Su CIAM sigue gestionando la verificación de credenciales y la sesión. Oscilar aporta la perspectiva de riesgo que la comprobación de credenciales no puede ver por sí sola: la identidad resuelta, qué ha cambiado recientemente en ella y cómo se compara esta sesión con el comportamiento habitual de esa identidad. Luego, devuelve una decisión sobre si permitir, solicitar verificación adicional o detener la acción.
¿Cómo funciona la verificación de identidad continua? Vuelve a resolver una identidad y a evaluar el riesgo cada vez que aparece un nuevo registro, en lugar de hacerlo únicamente durante el registro inicial. Cuando un cliente actualiza sus datos de contacto, vincula una cuenta nueva, inicia un pago inusual o simplemente inicia sesión, esta capa evalúa el evento frente a la identidad resuelta y su historial, detectando el robo de cuentas y actividades de cuentas puente que una verificación inicial de registro no detectaría.

Anurag Chowdhury
Director de Fraude y Riesgo
DESCARGO DE RESPONSABILIDAD
El contenido de este sitio web se proporciona solo con fines informativos y no constituye asesoramiento legal, fiscal, financiero, de inversión u otro tipo de asesoramiento profesional. Las opiniones expresadas por las personas citadas, los colaboradores o terceros son exclusivamente suyas y no reflejan necesariamente los puntos de vista de nuestra organización.
Nada aquí debe interpretarse como un respaldo, recomendación o aprobación de ninguna estrategia, producto, servicio o punto de vista en particular. Los lectores deben consultar a sus propios asesores calificados antes de tomar cualquier decisión financiera o de inversión.
Oscilar no hace declaraciones ni garantías sobre la precisión, integridad o actualidad de la información proporcionada y renuncia a cualquier responsabilidad por cualquier pérdida o daño que surja de la confianza en este contenido. Este sitio web puede contener enlaces a sitios web de terceros, que Oscilar no controla ni respalda.








