eIDAS 2.0 y la cartera de identidad digital de la UE#
El marco europeo revisado de identidad digital, comúnmente conocido como eIDAS 2.0, exige que cada Estado miembro de la UE ofrezca a sus ciudadanos una cartera de identidad digital antes de 2026. La Cartera Europea de Identidad Digital (EUDIW) permitirá a los ciudadanos almacenar y presentar credenciales verificables, incluidos atributos de identidad nacionales, permisos de conducir, diplomas, cualificaciones profesionales y más. Los servicios públicos y determinadas entidades del sector privado estarán obligados a aceptar presentaciones de identidad basadas en la cartera.
Esto representa un cambio de paradigma para la verificación de identidad. Hoy, los procesos KYC exigen que el cliente presente un documento físico, que el verificador autentica después de forma independiente. Con las carteras de identidad digital, el cliente presenta una credencial firmada criptográficamente que ya ha sido verificada por un emisor de confianza, normalmente una autoridad pública. El verificador puede confirmar la autenticidad de la credencial y la firma del emisor sin volver a realizar la verificación original.
Credenciales verificables y SD-JWT#
Las credenciales verificables (Verifiable Credentials, VC) son el fundamento técnico de las carteras de identidad digital. Una VC es un documento digital a prueba de manipulaciones y firmado criptográficamente que formula una afirmación sobre un sujeto. Por ejemplo, un gobierno podría emitir una VC que afirme que una persona determinada tiene el nombre «Elena Vasquez», nació en una fecha concreta y posee una nacionalidad concreta.
SD-JWT (Selective Disclosure JSON Web Token) es un formato que amplía el estándar JWT, ampliamente adoptado, para admitir la divulgación selectiva. Cuando un titular presenta una credencial SD-JWT, puede elegir qué afirmaciones revelar y cuáles retener. Un verificador KYC que solo necesita confirmar la nacionalidad y la edad puede recibir esas afirmaciones específicas sin conocer el nombre completo, la dirección o el número de documento del titular.
El SD-JWT se está imponiendo como el formato de credencial preferido para la arquitectura de la Cartera Europea de Identidad Digital, elegido por su compatibilidad con la infraestructura web existente, su tamaño compacto y su sencillo mecanismo de divulgación selectiva.
Permiso de conducir móvil (mDL)#
El permiso de conducir móvil, normalizado bajo ISO 18013-5, es uno de los primeros tipos de credencial verificable desplegados ampliamente. Varios estados de EE. UU. y países, entre ellos Australia, los Países Bajos y Corea del Sur, han desplegado o están probando programas de mDL. El mDL se almacena en un elemento seguro del dispositivo del usuario y puede presentarse tanto en persona (mediante NFC o código QR) como en línea.
Para las plataformas KYC, la adopción del mDL representa un anticipo del ecosistema más amplio de carteras. Admitir hoy la verificación de mDL sienta las bases técnicas para aceptar una gama más amplia de credenciales verificables a medida que surjan. Los protocolos de presentación, la evaluación del marco de confianza y la gestión de la divulgación selectiva desarrollados para el mDL son directamente aplicables a otros tipos de credenciales.
Divulgación selectiva y pruebas de conocimiento cero#
La divulgación selectiva permite al titular presentar únicamente la información mínima necesaria para una finalidad de verificación concreta. Las pruebas de conocimiento cero (ZKP) van más allá al permitir que el titular demuestre una afirmación sobre sus datos sin revelar en absoluto los datos subyacentes.
Considere un escenario de verificación de edad: el KYC tradicional exige presentar un documento de identidad completo, revelando nombre, fecha de nacimiento, dirección y número de documento, mucha más información de la necesaria. Con la divulgación selectiva, el titular revela únicamente su fecha de nacimiento. Con una prueba de conocimiento cero, el titular demuestra «soy mayor de 18 años» sin revelar su fecha de nacimiento real. El verificador recibe una prueba criptográfica de que la afirmación es verdadera, respaldada por la autoridad del emisor, sin conocer ninguna información personal adicional.
- Pruebas de rango: demostrar que un valor se encuentra dentro de un rango (p. ej., edad superior a 18 años) sin revelar el valor exacto.
- Pruebas de pertenencia: demostrar la pertenencia a un conjunto (p. ej., nacionalidad dentro de la UE) sin revelar de qué miembro específico se trata.
- Pruebas de predicado: demostrar afirmaciones lógicas arbitrarias sobre las credenciales (p. ej., ingresos por encima de un umbral Y antigüedad laboral por encima de un umbral).
Cómo las carteras cambian el flujo de verificación#
La introducción de las carteras de identidad digital altera fundamentalmente el flujo de verificación KYC. En el modelo tradicional, el verificador realiza todos los pasos de verificación: captura del documento, OCR, comprobaciones de autenticidad, cotejo biométrico y cribado. El verificador asume todo el coste y la complejidad de la verificación y almacena las pruebas recogidas.
En el modelo de cartera, gran parte de esta verificación ya la ha realizado el emisor de la credencial. El papel del verificador pasa de realizar la verificación primaria a evaluar la fiabilidad de la credencial, del emisor y de la presentación. El flujo de verificación se convierte en: solicitar credenciales específicas a la cartera del usuario; recibir la presentación firmada criptográficamente; verificar la firma del emisor y la validez de la credencial (no revocada, no caducada); extraer las afirmaciones divulgadas; y realizar cualquier comprobación adicional exigida por la regulación (como el cribado de sanciones).
La transición de una verificación centrada en el documento a una centrada en la credencial no ocurrirá de la noche a la mañana. En el futuro previsible, las plataformas KYC deberán admitir ambos modelos simultáneamente: la verificación documental tradicional para los clientes sin cartera y la verificación basada en credenciales para quienes las hayan adoptado.
Implicaciones para las plataformas KYC#
Las plataformas KYC que quieran admitir las carteras de identidad digital necesitan desarrollar varias capacidades nuevas:
- Evaluación del marco de confianza: la capacidad de valorar qué emisores de credenciales son de confianza y a qué nivel de garantía. Esto requiere la integración con registros de confianza mantenidos por anclas de confianza de eIDAS o autoridades equivalentes.
- Compatibilidad con formatos de credencial: el análisis y la validación de múltiples formatos de credencial, incluidos SD-JWT, mdoc (ISO 18013-5) y, potencialmente, las Verifiable Credentials del W3C en formato JSON-LD.
- Construcción de solicitudes de presentación: elaborar solicitudes específicas que pidan exactamente las afirmaciones necesarias para la finalidad de verificación, habilitando la minimización de datos por diseño.
- Comprobación de revocación: verificar que las credenciales no se hayan revocado desde su emisión, mediante mecanismos de listas de estado o una infraestructura de revocación similar.
- Flujos de verificación híbridos: admitir tanto la verificación documental tradicional como la verificación basada en credenciales dentro del mismo flujo de gestión de casos.
- Adaptación del modelo de pruebas: almacenar las presentaciones de credenciales como prueba de verificación junto con las imágenes de documentos tradicionales y las capturas biométricas.
Preparar su infraestructura#
Incluso antes de que las carteras de identidad digital alcancen una adopción generalizada, las plataformas pueden prepararse diseñando para el futuro. Construya su modelo de datos de verificación para acoger pruebas basadas en credenciales junto a las pruebas basadas en documentos. Implemente canalizaciones de verificación modulares en las que puedan añadirse nuevos tipos de credenciales como complementos. Desarrolle una capa de gestión del marco de confianza que pueda configurarse con nuevas anclas de confianza a medida que se establezcan.
Comience admitiendo la verificación de mDL en las jurisdicciones donde esté disponible. Esto proporciona experiencia real con los flujos de verificación basados en credenciales, la gestión de la divulgación selectiva y la evaluación del marco de confianza, mientras el ecosistema más amplio de carteras madura.
Calendario y perspectivas de adopción#
El mandato de la UE sobre la disponibilidad de carteras de identidad digital fija un plazo claro, pero la adopción será gradual. Se espera una adopción temprana en los servicios públicos, la banca (impulsada por los mandatos de eIDAS 2.0 para la autenticación en línea) y los casos de uso transfronterizos dentro de la UE, como la movilidad estudiantil y el reconocimiento de cualificaciones profesionales.
Fuera de la UE, los calendarios de adopción son menos seguros, pero el impulso está creciendo. Estados Unidos avanza en el despliegue del mDL estado por estado. Australia, Canadá y Singapur cuentan con programas activos de identidad digital. La convergencia de los mandatos regulatorios, la creciente madurez de los estándares y la familiaridad cada vez mayor de los consumidores con las carteras digitales para pagos sugieren que la verificación de identidad basada en credenciales se generalizará en los próximos tres a cinco años. Las plataformas KYC que empiecen a prepararse ahora tendrán una ventaja competitiva significativa cuando llegue ese punto de inflexión.