Jesús Aragón
Director general y cofundador de Identy.io, una empresa de tecnología avanzada dedicada al desarrollo de sistemas de autenticación biométrica móvil integrados en los dispositivos, con más de 20 años de experiencia en tecnología móvil, ciberseguridad y emprendimiento en más de una docena de países. Anteriormente trabajó en Hewlett-Packard y Texas Instruments y ocupó puestos ejecutivos en Silicon Valley, donde llevó a Audience Inc. a su salida a bolsa, impulsó la adquisición de Agnitio por parte de Cirrus Logic y cofundó la Alianza FIDO junto con PayPal, Lenovo, Google y Nok Nok Labs. Fundó Identy.io en 2017 junto con Antony Vendhan para procesar el reconocimiento facial, de huellas dactilares y de la palma de la mano íntegramente en el propio dispositivo, sin necesidad de servidores ni hardware adicional. Bajo su liderazgo, la empresa ha obtenido evaluaciones del NIST, una certificación PAD de nivel 2 con puntuación perfecta y el cumplimiento de la norma MOSIP, con implementaciones en cuatro continentes. Es una figura reconocida en el ámbito de la identidad digital y la autenticación sin contraseña. LinkedIn

Eliminación gradual de los códigos OTP por SMS: qué exige cada organismo regulador y hacia dónde se dirige el fraude de identidad

El mejor software de detección de actividad en directo

Durante veinte años, un código de seis dígitos enviado por mensaje de texto fue la forma en que el mundo verificaba la identidad en Internet. Esa etapa está llegando a su fin, y no porque el sector haya decidido dar un paso adelante. Han sido las autoridades reguladoras las que lo han decidido.

Los Emiratos Árabes Unidos fijaron el plazo más estricto: las entidades financieras autorizadas debían dejar de utilizar las contraseñas de un solo uso (OTP) enviadas por SMS y correo electrónico antes del 31 de marzo de 2026. Filipinas les siguió el 30 de junio de 2026 para las transacciones de alto riesgo. Las nuevas normas de autenticación de la India entraron en vigor el 1 de abril de 2026, aunque funcionan de forma diferente a lo que sugieren la mayoría de los medios de comunicación. En Estados Unidos, el NIST clasifica ahora el envío a través de la red telefónica como un autenticador restringido.

La mayor parte de la información sobre este cambio se limita al titular. La pregunta más útil para cualquiera que gestione un servicio regulado es otra: una vez que desaparezcan las contraseñas de un solo uso (OTP) por SMS, ¿adónde se traslada realmente el fraude?

Detecta los deepfakes antes de que se conviertan en una amenaza.

Los deepfakes son cada vez más sofisticados, lo que aumenta el riesgo de fraude y manipulación de la identidad en entornos digitales. Descargue nuestra guía de 10 pasos para aprender a detectar amenazas de forma temprana y proteger su organización con prácticas recomendadas de eficacia probada.

La situación de los códigos OTP por SMS en 2026

No se trata de una prohibición única a nivel mundial. Se trata de un conjunto de normas específicas de cada jurisdicción que avanzan en la misma dirección, aunque a ritmos diferentes.

CompetenciaInstrumentoSituación a 31 de agosto de 2026Qué se necesita
Emiratos Árabes UnidosNotificación de la CBUAE n.º CBUAE/FCMCP/2025/3057El plazo finalizó el 31 de marzo de 2026Se suprime el uso de códigos OTP por SMS y correo electrónico como mecanismo de autenticación para las entidades financieras autorizadas, en favor de la aprobación dentro de la aplicación, los tokens de software, las claves de acceso y la verificación biométrica. La responsabilidad por el fraude en 3D Secure recaerá en la entidad a partir de julio de 2025, antes de la fecha límite.
FilipinasCircular n.º 1213 (2025) del Banco de Filipinas (BSP), por la que se aplica el artículo 6 de la Ley contra el fraude en cuentas financieras (RA 12010)El plazo finalizó el 30 de junio de 2026Se dejará de utilizar mecanismos susceptibles de ser interceptados (OTP por SMS y correo electrónico) para las transacciones de alto riesgo y los cambios críticos en las cuentas. El OTP conserva un único uso permitido: confirmar la titularidad de un número de móvil registrado. El BSP confirmó en enero de 2026 que no ampliaría la fecha
IndiaDirectrices del RBI (Mecanismos de autenticación para transacciones de pago digitales), 2025En vigor desde el 1 de abril de 2026. Obligaciones transfronterizas en materia de CNP a partir del 1 de octubre de 2026.Dos factores independientes para los pagos digitales nacionales. En el caso de las transacciones que no se realicen con tarjeta física, debe generarse dinámicamente al menos un factor por transacción o bien debe poder demostrarse, como por ejemplo un dato biométrico. No se suprime la contraseña de un solo uso (OTP) por SMS.
VietnamResolución n.º 2345/QĐ-NHNN del Banco Estatal de Vietnam (SBV)En vigor desde el 1 de julio de 2024Verificación biométrica, cotejada con la tarjeta de identificación con chip o con la base de datos nacional de población, para el primer uso de la banca móvil, los nuevos dispositivos y las transferencias que superen los límites establecidos.
SingapurComunicado conjunto de MAS y ABS, 9 de julio de 2024Cumplido (medida del sector, no una prohibición legal)Los principales bancos minoristas dejaron de utilizar la contraseña de un solo uso (OTP) para el acceso a las cuentas de los clientes que tuvieran activado un token digital, en el marco de un periodo de transición de tres meses.
Unión EuropeaAutenticación fuerte del cliente según la PSD2 (norma técnica de ejecución de la EBA). La PSD3 y la PSR se acordaron políticamente el 27 de noviembre de 2025; su adopción y aplicación están pendientes.El SCA lleva mucho tiempo en vigor; el marco sucesor aún no es aplicableDos factores independientes pertenecientes a categorías distintas, con vinculación dinámica para las operaciones de pago. Se prevé que el PSR endurezca las normas relativas a la autenticación de alto nivel (SCA) y a la responsabilidad por fraude, y se espera que entre en vigor entre 2027 y 2028.
Estados UnidosNIST SP 800-63B-4, publicado en julio de 2025 (que sustituyó a la revisión anterior el 1 de agosto de 2025)Se aplica a los organismos federales; sirve de referencia de facto en otros ámbitosEl uso de la red PSTN —es decir, SMS y llamadas de voz— para transmitir claves secretas fuera de banda constituye un método de autenticación restringido. Para seguir utilizándolo, es necesario contar con una evaluación de riesgos documentada, disponer de una alternativa no restringida, informar adecuadamente a los usuarios y contar con un plan de migración.
SMS con código OTP: el siguiente paso en el fraude de identidad

Hay tres datos de esa tabla que suelen indicarse erróneamente y que conviene señalar con claridad.

La India no ha prohibido las contraseñas de un solo uso (OTP) por SMS. Las directrices del Banco de la Reserva de la India (RBI) amplían el conjunto de factores aceptables y elevan el nivel mínimo exigido. El marco normativo establece que «no exige la suspensión de las OTP basadas en SMS». Lo que sí pone fin es a la suposición de que las OTP por SMS por sí solas satisfacen el requisito. Además, es más flexible de lo que se suele decir: el segundo factor puede generarse dinámicamente o ser susceptible de demostrarse, y ahí es donde entra en juego la biometría.

La PSD2 tampoco consideró nunca que una contraseña de un solo uso (OTP) enviada por SMS fuera suficiente por sí sola. La OTP por SMS es un factor de posesión único. En el marco de la autenticación fuerte del cliente, siempre se requería un segundo factor independiente. El cambio no radica en la norma, sino en la tolerancia hacia las implementaciones deficientes de la misma.

Vietnam lleva dos años utilizando la versión biométrica de este sistema. La Decisión 2345 no restringió el canal OTP, sino que añadió un paso de verificación adicional, que se cruza con los registros nacionales de identidad. Es el precedente existente más cercano a lo que se expone en el resto de este artículo.

Hong Kong, Malasia, Arabia Saudí e Indonesia se encuentran en distintas fases del proceso de orientación o consulta en materia de supervisión. La tendencia general es coherente, incluso en los casos en los que aún no se ha establecido un mandato formal.

¿Qué está sustituyendo realmente a la contraseña de un solo uso (OTP) por SMS?

Es aquí donde surgen muchas interpretaciones erróneas, por lo que conviene ser preciso.

Las alternativas predominantes a las contraseñas de un solo uso (OTP) por SMS en la autenticación transaccional son las claves de acceso y las credenciales FIDO2, los tokens de software integrados en la propia aplicación del banco y la aprobación mediante notificaciones push dentro de la aplicación. Las tres comparten la misma característica subyacente: se genera una clave privada en el dispositivo del usuario, que nunca sale de él, y que firma un desafío. No circula por la red, a la que el atacante pueda acceder, ningún dato que pueda ser interceptado.

La biometría está presente en esa arquitectura, pero no en el papel que la mayoría de la gente supone. Cuando un cliente autoriza un pago mediante el reconocimiento facial o la huella dactilar en su aplicación bancaria, en la mayoría de los casos esa información biométrica no se compara con los datos de un servidor, sino que se utiliza para desbloquear una clave privada almacenada localmente en el dispositivo. La información biométrica es un gesto local. Lo que el banco verifica realmente es la criptografía.

Esta distinción es importante porque marca la diferencia entre la autenticación y la verificación, dos operaciones que a menudo se confunden en un mismo término. [enlace interno: autenticación frente a verificación] La autenticación responde a la pregunta: «¿Se trata del mismo dispositivo y de las mismas credenciales que hemos registrado?». La verificación responde a la pregunta: «¿Es esta la persona correcta?».

El NIST los distingue a nivel de la estructura del documento. La norma SP 800-63A regula el registro y la verificación de la identidad. La norma SP 800-63B regula la autenticación y la gestión de los autenticadores. Se trata de volúmenes distintos porque abordan problemas diferentes.

La consecuencia: el riesgo cambia de forma, pero no desaparece

Una credencial vinculada a un dispositivo es una respuesta sólida a una pregunta. Demuestra que un dispositivo concreto, que contiene una clave específica, ha autorizado una transacción concreta. Se trata de una mejora significativa con respecto a un código que puede ser objeto de phishing, interceptado a través de SS7 o redirigido mediante un intercambio de SIM. [enlace interno: intercambio de SIM y fraude en las telecomunicaciones]

Lo que no demuestra es qué persona sostenía el dispositivo.

Todo sistema basado en hardware o vinculado a un dispositivo conlleva un momento en el que una clave se vincula a una identidad. Ese momento es la inscripción. La solidez criptográfica de todo lo que viene a continuación depende de la calidad de la verificación de identidad que se realiza en ese momento. Una credencial que no pueda ser objeto de phishing no supone ninguna mejora si se ha expedido a la persona equivocada. Se trata de una credencial duradera e imposible de suplantar que acaba en manos de un estafador.

Esta es la consecuencia práctica de la eliminación gradual de los códigos OTP por SMS, un aspecto que la mayoría de los planes de migración subestiman. Cuando se refuerza la capa de autenticación, los atacantes no se detienen. Se centran en los tres momentos en los que el dispositivo no puede responder por sí mismo:

  • Inscripción. Apertura de la cuenta y vinculación de la primera credencial. Es aquí donde entran en juego las identidades sintéticas y las redes de «mulas».
  • Recuperación de la cuenta. El cliente ha perdido el teléfono. No hay clave, ni dispositivo, ni elemento seguro.
  • Reasignación de dispositivos y aumento del nivel de riesgo. Añadir un nuevo dispositivo o autorizar una transacción que supere el umbral de riesgo que puede asumir únicamente la credencial.

Las autoridades reguladoras han comenzado a identificar explícitamente estos momentos. El CBUAE exige una autenticación reforzada para un conjunto definido de acciones sensibles, como cambiar la configuración de seguridad, actualizar los datos personales y solicitar una nueva tarjeta, y no acepta un nuevo SMS como método de autenticación reforzada. El BSP amplía su norma más allá del inicio de sesión para incluir los cambios críticos en la cuenta. El patrón es el mismo en ambos casos: los momentos en los que hay que volver a establecer la identidad son exactamente los mismos que cubría el antiguo sistema de respaldo.

La recuperación de cuentas es el punto débil

De esas tres, la recuperación es la menos comentada y la más expuesta.

La recuperación es un problema de diseño reconocido en las implementaciones a gran escala de claves de acceso, no un argumento de venta de los proveedores; la Alianza FIDO publica directrices al respecto precisamente porque el sector aún no lo ha resuelto. La credencial está vinculada al dispositivo por diseño, lo que la hace segura, y es precisamente eso lo que hace que la pérdida del dispositivo sea un problema que la credencial no puede resolver por sí sola.

En ese momento, la entidad no dispone de ningún elemento criptográfico con el que trabajar. Se encuentra ante una persona que afirma ser un cliente real. Históricamente, la respuesta consistía en una pregunta basada en el conocimiento, un agente de un centro de atención telefónica o un SMS al número registrado. La norma NIST SP 800-63A-4 establece que la verificación basada en el conocimiento no debe utilizarse para la verificación de la identidad. La vía del SMS es la que se está dejando de utilizar. La verificación a través del centro de atención telefónica sigue siendo un punto muy vulnerable a la ingeniería social en la banca minorista.

Lo que queda es la capacidad de verificar que una persona real y viva se corresponde con la identidad que se registró inicialmente. Eso es la verificación biométrica de la identidad, que se lleva a cabo comparándola con el registro de inscripción, no un gesto local para desbloquear el dispositivo. [enlace interno: centro de verificación de identidad]

Los reguladores han reconocido este hecho. La propia definición de la CBUAE sobre los sustitutos aceptables incluye la verificación biométrica junto con los métodos criptográficos, y «Emirates Face Recognition» —el servicio nacional de verificación facial de los EAU— se cita en las comunicaciones de supervisión y en las directrices del sector como una de las vías que se espera que utilicen las entidades. Vietnam fue más allá, y lo hizo antes: la Decisión 2345 exige que la muestra biométrica coincida con el registro nacional de identidad, lo que supone una verificación frente a una fuente fidedigna, no el desbloqueo de un dispositivo. Los reguladores que dieron el primer paso no se centraron exclusivamente en los tokens criptográficos.

Lo que esto exige a la capa de verificación

Si la verificación es la que asume la carga durante el registro y la recuperación, debe ser capaz de resistir los ataques dirigidos a esos momentos concretos. A continuación se enumeran cuatro requisitos.

Detección de ataques de presentación. Las fotografías impresas, las grabaciones de pantalla, las máscaras 3D y los artefactos de silicona constituyen el conjunto de ataques de referencia establecido en el momento del registro. La norma ISO/IEC 30107-3 define cómo se mide la resistencia frente a estos ataques, y una evaluación independiente basada en dicha norma es lo que distingue una afirmación de un resultado. 

Resistencia a los ataques por inyección. Una parte cada vez mayor de los fraudes de identidad a distancia no muestra nada ante la cámara. El atacante elude por completo el dispositivo de captura e inyecta vídeo sintético —cada vez más común— directamente en el flujo de la aplicación. Detectar un «deepfake» convincente en un fotograma es un problema técnico distinto al de detectar que ese fotograma nunca procedió de la cámara. Es necesario abordar ambos aspectos.

Control del proceso de captura, con la menor fricción posible. La recuperación y el registro ya conllevan fricción, por lo que un paso de verificación que pida al usuario que parpadee, gire la cabeza o siga un objetivo en movimiento aumenta el abandono precisamente en el momento menos oportuno. Pero la solución no consiste simplemente en analizar una imagen que ya se ha capturado, porque ese es precisamente el caso para el que están diseñados los ataques de inyección. Lo importante es que el sistema controle y proteja la propia captura, y lo haga mediante una única interacción rápida que el usuario no tenga que aprender.

Procesamiento en el propio dispositivo. La captura y el análisis de vitalidad que se realizan en el propio teléfono reducen la superficie de ataque a la que puede acceder un atacante, evitan que los datos biométricos transiten innecesariamente y funcionan en las condiciones de conectividad que existen fuera de los mercados urbanos bien cubiertos. Esto es tan importante para la accesibilidad como para la seguridad. Un método de verificación que solo funcione en un teléfono insignia reciente con buen ancho de banda excluye a una gran parte de la población que, al mismo tiempo, los reguladores están tratando de incorporar al sistema financiero formal.

SMS con código OTP: el siguiente paso en el fraude de identidad

Dónde encaja Identy.io

Identy.io desarrolla la capa de verificación, no la de autenticación. El SDK realiza la captura sin contacto de huellas dactilares y del rostro con detección de vida, que se procesa en el propio dispositivo, y proporciona la verificación de identidad durante el registro, la recuperación y la nueva vinculación. [enlace interno: centro de autenticación biométrica]

En una evaluación independiente, el Face SDK v6.3.0 de Identy.io fue sometido a pruebas por parte de iBeta, un laboratorio acreditado por el NIST y la NVLAP, conforme a la norma ISO/IEC 30107-3 en el nivel 2 de PAD, con una tasa de error de clasificación de presentación de ataques de cero en 1.500 intentos de ataque. En el «2025 Remote Identity Validation Rally», organizado por la Dirección de Ciencia y Tecnología del DHS en las instalaciones de pruebas de Maryland, Identy.io registró cero aceptaciones de ataque en la evaluación Active PAD, que evalúa el proceso completo de captura con usuarios reales en lugar de muestras adquiridas previamente. Los resultados en ambos casos reflejan el rendimiento bajo los conjuntos de ataques y las condiciones específicas definidas por dichas evaluaciones, que constituyen la única base sobre la que deben interpretarse las afirmaciones de cualquier proveedor en este ámbito.

Esta tecnología está diseñada para funcionar en equipos informáticos estándar de consumo, en lugar de en dispositivos de captura específicos, lo que permite aplicar el mismo estándar de verificación en mercados con perfiles de dispositivos y condiciones de red muy diferentes.

Lista de comprobación práctica para las entidades que dejan de utilizar el código OTP por SMS

Si estás planificando o supervisando una migración, estas son las cuestiones que conviene plantear:

  • ¿Qué organismo regulador, qué instrumento y qué fecha se aplican a cada mercado en el que operas? Las normas no están armonizadas y una política global acabará cumpliendo en exceso o por debajo de lo exigido en algún ámbito.
  • ¿Tu plan de migración incluye el registro y la recuperación, o solo los pasos de inicio de sesión y aprobación de transacciones?
  • ¿Qué ocurre cuando un cliente pierde su dispositivo? Sigue ese proceso de principio a fin e identifica quién o qué toma la decisión relativa a la identidad.
  • ¿Se ha evaluado de forma independiente su sistema de detección de ataques a presentaciones con arreglo a la norma ISO/IEC 30107-3? ¿Y en qué nivel?
  • ¿Eres capaz de distinguir una presentación falsificada de una transmisión de vídeo inyectada? Se trata de dos medidas de defensa distintas.
  • ¿Tu proceso de verificación funciona para los clientes que utilizan dispositivos básicos y conexiones limitadas, o los excluye sin que se den cuenta?

Preguntas frecuentes

¿Está prohibido el OTP por SMS en todo el mundo?

No. Hay dos mercados que han ido más allá: los Emiratos Árabes Unidos, donde las entidades financieras autorizadas tuvieron que dejar de utilizar las contraseñas de un solo uso (OTP) por SMS y correo electrónico antes del 31 de marzo de 2026, y Filipinas, donde las entidades supervisadas por el BSP tuvieron que dejar de utilizarlas para transacciones de alto riesgo y cambios críticos en las cuentas antes del 30 de junio de 2026. En el resto de lugares, su uso está restringido, en desuso o se complementa, en lugar de estar prohibido. En Estados Unidos, la norma NIST SP 800-63B-4 clasifica el envío a través de la red telefónica como un método de autenticación restringido, lo que permite su uso continuado siempre que se realice una evaluación de riesgos documentada, exista una alternativa disponible, se notifique al usuario y se disponga de un plan de migración.

¿Ha prohibido el RBI el uso de códigos OTP por SMS en la India?

No. Las Directrices vigentes desde el 1 de abril de 2026 exigen dos factores independientes para los pagos digitales nacionales. En el caso de las transacciones que no se realicen con tarjeta física, al menos uno de los factores debe generarse dinámicamente para esa transacción o poder demostrarse, como por ejemplo un dato biométrico. El marco normativo establece que no exige la supresión de las contraseñas de un solo uso (OTP) enviadas por SMS. Lo que hace es elevar el nivel mínimo exigido, en lugar de eliminar este método.

¿Sustituye la biometría a la contraseña de un solo uso (OTP) por SMS?

No directamente. En la mayoría de las implementaciones, la contraseña de un solo uso (OTP) por SMS se sustituye por claves de acceso, tokens de software o aprobaciones mediante notificaciones push dentro de la aplicación, en las que un dato biométrico desbloquea una clave privada almacenada en el dispositivo. La biometría sustituye a la OTP por SMS en otro contexto: durante el registro, la recuperación de la cuenta y la nueva vinculación del dispositivo, en los que es necesario establecer la identidad en lugar de reutilizar una credencial. La Decisión 2345 de Vietnam es el ejemplo normativo más claro del uso de la biometría en ese segundo sentido.

¿Por qué la recuperación de cuentas es el punto débil?

Las credenciales vinculadas a un dispositivo son seguras precisamente porque están vinculadas a ese dispositivo. Cuando se pierde el dispositivo, no hay ninguna clave que se pueda comprobar. La entidad tiene que verificar la identidad desde cero, y los métodos alternativos tradicionales —preguntas de seguridad y SMS a un número registrado— son precisamente los que las autoridades reguladoras están eliminando.

¿Qué es un autenticador restringido según el NIST?

Un método que sigue estando permitido, pero que requiere un control adicional. Según la norma SP 800-63B-4, queda restringido el uso de la red telefónica pública conmutada (PSTN) —es decir, los mensajes SMS y las llamadas de voz— para transmitir claves secretas fuera de banda. Las organizaciones que recurran a este método deben evaluar y aceptar el riesgo, garantizar que los abonados dispongan de una alternativa sin restricciones, informar debidamente a los usuarios de dicha limitación y mantener un plan de migración.

¿Ha vencido ya el plazo de los Emiratos Árabes Unidos?

Sí. La implantación se llevó a cabo a partir de julio de 2025 y la fecha límite para el cumplimiento era el 31 de marzo de 2026. El cambio en la responsabilidad por el fraude relacionado con 3D Secure se aplicó antes de esa fecha, a partir de julio de 2025.

¿Qué cambios se producen en la UE con la PSD3 y la PSR?

El requisito de la autenticación reforzada de clientes (SCA) en sí mismo no es nuevo. Lo que cambia es el instrumento normativo y el grado de rigor: el PSR es un reglamento de aplicación directa, en lugar de una directiva, y endurece la SCA, la supervisión del fraude y la responsabilidad. El 27 de noviembre de 2025 se alcanzó un acuerdo político; la adopción y la fecha de aplicación aún están pendientes, aunque se prevé de forma generalizada que entre en vigor en 2027-2028. Las entidades deberían estar al tanto de las normas técnicas de la ABE más que del texto general.

Experimenta Identy.io en acción

Obtenga una demostración personalizada de nuestra plataforma biométrica sin contacto y compruebe cómo se adapta a su caso de uso específico.

Experimenta Identy.io en acción

Obtenga una demostración personalizada de nuestra plataforma biométrica sin contacto y compruebe cómo se adapta a su caso de uso específico.

 Referencias

  • Banco Central de los Emiratos Árabes Unidos. Circular CBUAE/FCMCP/2025/3057, Normas de protección del consumidor: eliminación gradual de las contraseñas de un solo uso enviadas por SMS y correo electrónico para las entidades financieras autorizadas. Publicada en 2025; fecha de cumplimiento: 31 de marzo de 2026. centralbank.ae
  • Banco de la Reserva de la India. Banco de la Reserva de la India (Mecanismos de autenticación para transacciones de pago digitales). Directrices, 2025. Publicadas el 25 de septiembre de 2025, con entrada en vigor el 1 de abril de 2026; obligaciones transfronterizas para transacciones sin presencia física de la tarjeta a partir del 1 de octubre de 2026. Comunicado de prensa adjunto, 25 de septiembre de 2025. rbi.org.in
  • Banco Central de Filipinas. Circular n.º 1213, serie de 2025, por la que se aplica el artículo 6 de la Ley contra el fraude en cuentas financieras (Ley de la República n.º 12010). Fecha de cumplimiento: 30 de junio de 2026. bsp.gov.ph
  • Autoridad Monetaria de Singapur y Asociación de Bancos de Singapur. Los bancos de Singapur reforzarán su resiliencia frente a las estafas de phishing. Comunicado de prensa, 9 de julio de 2024. https://www.mas.gov.sg/news/media-releases/2024/banks-in-singapore-to-strengthen-resilience-against-phishing-scams
  • Banco Estatal de Vietnam. Resolución n.º 2345/QĐ-NHNN sobre medidas de seguridad en los pagos en línea y con tarjetas bancarias. En vigor a partir del 1 de julio de 2024. sbv.gov.vn
  • Instituto Nacional de Estándares y Tecnología. SP 800-63B-4, Directrices sobre identidad digital: autenticación y gestión de autenticadores. Julio de 2025. https://doi.org/10.6028/NIST.SP.800-63B-4 — véanse las disposiciones sobre autenticadores restringidos en https://pages.nist.gov/800-63-4/sp800-63b/authenticators/
  • Instituto Nacional de Estándares y Tecnología. SP 800-63A-4, Directrices sobre identidad digital: verificación de identidad y registro. Julio de 2025. https://nvlpubs.nist.gov/nistpubs/SpecialPublications/NIST.SP.800-63A-4.pdf
  • Autoridad Bancaria Europea. Normas técnicas de regulación sobre la autenticación fuerte de clientes y la comunicación común y segura en el marco de la PSD2. eba.europa.eu
  • Consejo de la UE y Parlamento Europeo. Acuerdo político provisional sobre la Directiva relativa a los servicios de pago (PSD3) y el Reglamento relativo a los servicios de pago (PSR), 27 de noviembre de 2025.
  • ISO/IEC 30107-3:2023. Tecnología de la información — Detección de ataques de presentación biométrica — Parte 3: Ensayos y elaboración de informes. iso.org
  • Departamento de Seguridad Nacional de EE. UU., Dirección de Ciencia y Tecnología. Iniciativa de validación remota de la identidad (RIVR). dhs.gov
  • Identy.io. La tecnología biométrica facial de Identy.io obtiene la certificación PAD de nivel 2 según la norma ISO 30107-3 del NIST con una puntuación perfecta. 4 de noviembre de 2025.
  • Identy.io. Identy.io logra una tasa de aceptación de ataques del 0 % en la evaluación de la vitalidad facial del RIVR del DHS. Marzo de 2026.
  • iBeta Quality Assurance. Lista pública de cartas de confirmación PAD según la norma ISO/IEC 30107-3 (IDENTY Identy.io Face SDK 6.3.0, Nivel 2, 6 de octubre de 2025). ibeta.com

Entradas relacionadas

COPYRIGHT © 2026 IDENTY.IO

Download our guide: Detect deepfakes before they become a threat
Descargue nuestra guía: Detecte deepfakes antes de que se conviertan en una amenaza
Baixe nosso guia: detecte deepfakes antes que se tornem uma ameaça