CIAM y verificación de identidad: por qué una cuenta completamente autenticada aún puede ser un fraude
Todos los equipos de prevención de fraude han vivido esta reunión: se confirma que una cuenta está comprometida o que es sintética, y alguien revisa los registros para reconstruir lo sucedido. Los registros están limpios. La contraseña era correcta, se ingresó el código de un solo uso y se reconoció el dispositivo. Cada control funcionó exactamente como fue diseñado y, aun así, el estafador que controlaba la cuenta logró transferir el dinero.
No falló nada técnico. La cuenta nunca fue el punto débil; la identidad detrás de ella lo era, y nadie había establecido realmente a quién pertenecía.
Esa es la brecha entre la gestión de identidad y acceso de clientes (CIAM) y la verificación de identidad. A pesar de llevar la palabra "identidad" en su nombre, CIAM autentica las credenciales de un usuario, pero no establece si la persona detrás de ellas es quien dice ser, o si la cuenta que está desbloqueando perteneció alguna vez a una persona real, a una identidad sintética armada a partir de tres, o al mismo estafador que maneja silenciosamente 19 perfiles en su institución. Una cuenta completamente autenticada suele ser el lugar más seguro para un estafador, porque supera cada control técnico por diseño.
En resumen
Autenticación ≠ verificación. CIAM asegura el acceso al verificar credenciales, sesiones y permisos. La verificación de identidad resuelve de manera continua si una cuenta corresponde a una persona real y única.
La resolución de entidades es la pieza que falta. El fraude se esconde en datos fragmentados a través de distintos canales; cerrar la brecha significa volver a verificar continuamente la identidad cada vez que se actualizan los datos personales (PII) y vincular registros dispersos en una sola identidad unificada.
La amenaza es cada vez mayor. Deloitte proyecta que las pérdidas por fraude impulsado por IA en EE. UU. podrían aumentar de 12.3 mil millones de dólares (2023) a 40 mil millones para 2027 (un crecimiento anual compuesto del 32%), siendo la identidad sintética y los deepfakes unos de los factores de más rápido crecimiento, junto con el fraude por correo electrónico empresarial mediante IA.
La solución es complementaria, no un rediseño total. Conserve su CIAM como la autoridad de credenciales y combínela con un sistema de riesgo unificado: integrando la resolución continua de entidades, el monitoreo de identidad, el monitoreo de fraudes y la inteligencia cognitiva de identidad en un solo gráfico de riesgo e identidad.
Una cuenta completamente autenticada es un signo de interrogación muy bien protegido
El fraude rara vez se anuncia como un inicio de sesión con alertas rojas. Se esconde en datos que parecen desconectados a simple vista:
Identidad real fragmentada. Un cliente abre una cuenta corriente a través de su plataforma en sucursal, y luego un préstamo tres años después mediante un sistema de originación independiente: un nombre con una ortografía ligeramente diferente, una nueva dirección y sin una clave de cliente compartida entre ambos sistemas. Para un sistema de riesgo desarticulado, una sola persona real parece dos extraños.
Identidad sintética. Un perfil inventado (un número de seguro social robado combinado con un nombre y dirección falsos) solicita una docena de productos. Cada solicitud se aprueba como un cliente nuevo y legítimo, porque nada los vincula en el momento de la decisión. La cuenta puede comportarse como un cliente modelo durante meses, superando cada control de inicio de sesión, antes de ser utilizada para realizar un fraude de impago.
Punto ciego multicanal. Un estafador cambia los datos de contacto en un canal, vincula una cuenta en otro y realiza una transferencia fuera de lo común en un tercero. Sin una vista única de la persona, estos parecen tres eventos sin relación alguna.
Las directrices recientes de la Asociación de Banqueros de EE. UU. (ABA) y la Better Identity Coalition destacan las identidades sintéticas y los deepfakes generados por IA como las principales amenazas, y exigen una verificación de identidad de última generación como una defensa operativa fundamental.
La autenticación comienza donde la verificación de identidad debió haber terminado
La autenticación asume que la identidad detrás de una cuenta ya es conocida y única, y luego protege el acceso a ella. Cuando la resolución de identidad se realiza primero, esa suposición se mantiene y la autenticación hace exactamente el trabajo para el que fue diseñada. Cuando no es así, la autenticación protege fielmente un supuesto que nunca fue real.
Atributo | Verificación de identidad (resolución) | Autenticación (CIAM) |
La pregunta que responde | Entre todos los registros que tenemos, ¿se trata de una sola persona real? | ¿Las credenciales presentadas coinciden con esta cuenta? |
Lo que da por hecho | Nada; construye la identidad a partir de los fragmentos | La cuenta ya corresponde a una persona real y conocida |
Dónde se ejecuta | En el primer contacto, y cada vez que un nuevo registro pueda pertenecer a una identidad conocida | En cada inicio de sesión y sesión activa |
Lo que no puede detectar por sí solo | Cómo se comporta una identidad resuelta a lo largo del tiempo | Una identidad sintética o duplicada que tiene credenciales válidas |
La verificación puede resolver quién es alguien y luego perder el rastro de cómo se comporta en una sesión activa, que es precisamente la brecha que la capa de inicio de sesión de abajo está diseñada para cerrar. Por su parte, la autenticación puede proteger una sesión de manera impecable mientras que la identidad detrás de ella nunca fue real.
Cómo se dividen el trabajo la resolución y el acceso
Oscilar resuelve la identidad y toma la decisión basada en el riesgo; el CIAM gestiona las credenciales y el acceso.
Momento de resolución | Lo que hace Oscilar | Lo que hace el CIAM | Resultado |
Un nuevo solicitante sin historial | Resuelve los fragmentos en una identidad unificada o marca una identidad sintética armada con piezas que no coinciden | Nada todavía; no existen credenciales | Aprobar, rechazar o enviar a una debida diligencia reforzada |
Un registro que puede pertenecer a un cliente conocido | Lo vincula con la entidad existente o lo mantiene separado, justificando la decisión | No interviene | Un solo cliente en lugar de dos; se detienen las alertas duplicadas |
Una sesión recurrente | Evalúa el dispositivo y el comportamiento frente a los patrones habituales de la identidad resuelta | Verifica las credenciales y mantiene la sesión | Permitir o recomendar una autenticación de seguridad adicional |
Un cambio en una identidad resuelta | Vuelve a verificar y analiza si el nuevo dato de contacto o cuenta vinculada coincide con la identidad | Aplica los permisos de la cuenta | Permitir el cambio o solicitar verificación adicional |
Una acción por parte de una identidad resuelta | Evalúa el pago o la transferencia frente a la identidad y su historial | Aplica la autenticación adicional que Oscilar solicite | Completar, solicitar verificación adicional o derivar a un analista |
Cómo elegir una capa de verificación de identidad para su CIAM
Evalúe las plataformas según estos cinco requisitos para agregar una capa de resolución de identidad sin alterar su CIAM existente:
Resolución de entidades real: La capa debe unificar de forma continua los registros en una sola identidad única y real, en lugar de limitarse a realizar verificaciones de datos puntuales.
Velocidad de menos de un segundo: La evaluación de riesgos debe realizarse en tiempo real durante el inicio de sesión y las transacciones, sin generar fricciones para el cliente.
Bajas tasas de falsos positivos: Al unificar los registros duplicados en identidades únicas y reales, se evitan alertas redundantes, agilizando la detección de fraudes de KYC desde el primer momento.
Integración complementaria: La plataforma debe funcionar junto a su CIAM actual mediante APIs estándar, sin necesidad de reescribir código.
Explicabilidad y cumplimiento: Cada coincidencia, puntuación y recomendación debe proporcionar códigos de motivo claros para los auditores internos y los reguladores externos.
Cerrando la brecha de resolución
El CIAM responde bien a una pregunta: ¿coinciden estas credenciales con esta cuenta y qué tiene permitido hacer? La pregunta que deja sin hacer es si hay una sola persona real detrás de esa cuenta en todos sus sistemas de datos.
En esa pregunta sin responder es donde opera el fraude moderno.
Conserve su CIAM como la autoridad de credenciales y acceso, pero coloque la inteligencia cognitiva de identidad de Oscilar junto a él durante el registro, el inicio de sesión y en cada cambio intermedio. Al combinar una integración fluida con CIAM y el acceso integrado a más de 100 proveedores de datos (incluidos servicios especializados de verificación de identidad), Oscilar resuelve primero la identidad en el mundo real y autentica después, deteniendo el fraude antes de que se conceda el acceso.
Preguntas frecuentes
¿Es lo mismo CIAM que la verificación de identidad? No. CIAM asegura el acceso a una cuenta, gestiona credenciales, sesiones y permisos, y confirma que una credencial que regresa coincida. La verificación de identidad responde a una pregunta previa: si la cuenta pertenece a una persona real y verificada. Una estrategia completa necesita de ambas.
¿Por qué la autenticación basada en riesgo no es lo mismo que la verificación de identidad? La autenticación basada en riesgo analiza señales del dispositivo y del comportamiento para evaluar si una sesión de inicio de sesión parece sospechosa. Esto es útil contra el robo de cuentas, pero no resuelve si la identidad detrás de ella es real. Una identidad sintética que ha tenido una cuenta durante un año iniciará sesión sin ninguna señal sospechosa, porque el problema es la identidad y no necesariamente la sesión.
¿Qué es la resolución de entidades en la verificación de identidad? Es el proceso de unificar registros fragmentados e inconsistentes (variaciones de nombres, direcciones parciales o identificadores con formatos diferentes en distintos sistemas) en una sola identidad única y real, donde cada coincidencia cuenta con un nivel de confianza y un motivo. Así es como una institución establece que una docena de registros pertenecen a una sola persona real, o que una solicitud fue creada con fragmentos de datos que nunca debieron estar juntos.
¿Se puede agregar la verificación de identidad a un CIAM existente sin reemplazarlo? Sí. Una capa de resolución y toma de decisiones está diseñada para funcionar junto al CIAM: resuelve la identidad, añade una decisión de riesgo (incluso al iniciar sesión) y devuelve una acción de sesión o de verificación adicional, mientras el CIAM sigue gestionando las credenciales, las sesiones y el acceso.
¿Reemplaza Oscilar la autenticación basada en riesgo de mi propio CIAM? No, la complementa. Su CIAM sigue controlando la verificación de credenciales y la sesión. Oscilar aporta la perspectiva de riesgo que una verificación de credenciales no puede ver por sí sola: la identidad resuelta, qué ha cambiado recientemente en ella y cómo se compara esta sesión con el comportamiento habitual de esa identidad. Luego, devuelve una decisión sobre si permitir el acceso, solicitar verificación adicional o retener la acción.
¿Cómo funciona la verificación de identidad continua? Vuelve a evaluar una identidad y a calcular el nivel de riesgo cada vez que aparece un nuevo registro, en lugar de hacerlo únicamente durante el registro inicial. Cuando un cliente actualiza sus datos de contacto, vincula una cuenta nueva, inicia un pago inusual o simplemente inicia sesión, esta capa analiza el evento frente a la identidad verificada y su historial, detectando fraudes de apropiación de cuentas y cuentas mula que una verificación de registro única pasaría por alto.

Anurag Chowdhury
Director de Fraude y Riesgo
DESCARGO DE RESPONSABILIDAD
El contenido de este sitio web se proporciona solo con fines informativos y no constituye asesoramiento legal, fiscal, financiero, de inversión u otro tipo de asesoramiento profesional. Las opiniones expresadas por las personas citadas, los colaboradores o terceros son exclusivamente suyas y no reflejan necesariamente los puntos de vista de nuestra organización.
Nada aquí debe interpretarse como un respaldo, recomendación o aprobación de ninguna estrategia, producto, servicio o punto de vista en particular. Los lectores deben consultar a sus propios asesores calificados antes de tomar cualquier decisión financiera o de inversión.
Oscilar no hace declaraciones ni garantías sobre la precisión, integridad o actualidad de la información proporcionada y renuncia a cualquier responsabilidad por cualquier pérdida o daño que surja de la confianza en este contenido. Este sitio web puede contener enlaces a sitios web de terceros, que Oscilar no controla ni respalda.








