2026: el año en que verificar un rostro dejó de ser suficiente

Manuel Moreno Liy, Consultor de Ciberseguridad en IQSEC.

Hay una pregunta que deberíamos empezar a hacernos con más seriedad: ¿qué tan seguros estamos de que el rostro que autoriza una transferencia, abre una cuenta o aprueba un trámite pertenece realmente a quien dice ser?

Durante años, la verificación facial se convirtió en una pieza importante para confirmar identidades en procesos digitales. En 2026, esa validación por sí sola comienza a resultar insuficiente frente a tecnologías capaces de generar o manipular imágenes y videos con un nivel de realismo cada vez mayor.

Eso es parte del desafío que plantean los deepfakes: contenidos sintéticos o manipulados mediante inteligencia artificial que pueden representar a personas reales y utilizarse para intentar vulnerar procesos de verificación. La dificultad ya no consiste únicamente en reconocer una fotografía o un video reproducido frente a una cámara, sino en distinguir interacciones auténticas de contenidos creados específicamente para parecer reales.

Algunos datos relevantes

Gartner anticipó este escenario desde 2024. La firma proyectó que, para 2026, los ataques con deepfakes generados mediante inteligencia artificial llevarían a 30% de las empresas a dejar de considerar confiables, de manera aislada, las soluciones de verificación de identidad y autenticación basadas en biometría facial. No significa que la biometría haya dejado de funcionar, significa algo más interesante: una sola señal comienza a ser insuficiente para establecer confianza.

Los datos más recientes ayudan a entender por qué esta conversación está cobrando relevancia. LexisNexis Risk Solutions analizó más de 116 mil millones de transacciones digitales realizadas durante 2025 para su reporte Evolving Threats Beneath the Surface, publicado en marzo de 2026. Encontró que 11% de los fraudes analizados involucró una identidad sintética, una modalidad que creció ocho veces a escala global en un año. En América Latina, su participación alcanzó 48.3% de los fraudes reportados.

No obstante, conviene hacer una distinción. Una identidad sintética no es necesariamente un deepfake. Puede construirse combinando distintos atributos de identidad, incluso información robada, para crear un perfil fraudulento. Pero ambos fenómenos apuntan hacia un mismo desafío para las organizaciones que consiste en determinar quién está realmente detrás de una interacción digital lo cual es cada vez más complejo.

Cuando este tema aparece en conversaciones con responsables de riesgo, seguridad u operaciones de las organizaciones, la reacción casi automática es preguntar por la tecnología, es decir, ¿qué tan buena es nuestra prueba de vida, esa capa que busca determinar si frente a la cámara existe una persona real y no una fotografía, un video u otro intento de suplantación?

Es una pregunta legítima, pero considero que hay otra más importante.

El verdadero problema no es únicamente que la inteligencia artificial pueda falsificar un rostro. Es que seguimos diseñando la confianza como si fuera un evento que ocurre una sola vez. Verificamos al usuario durante el onboarding, en la apertura de una cuenta o con el primer selfie y, a partir de ahí, muchos procesos posteriores parten de esa identidad previamente validada.

La evolución del fraude nos obliga a cuestionar ese modelo.

En operación, significa revisar qué procesos críticos —una transferencia, la recuperación de una cuenta, la contratación de un producto o la modificación de información sensible— requieren volver a comprobar quién está detrás de la solicitud.

Desde la perspectiva de riesgo, implica evitar que toda la confianza descanse sobre una única validación realizada tiempo atrás. Y para la dirección representa una conversación más amplia que la simple adquisición de una herramienta: ¿en qué momentos de la relación con un cliente, colaborador o proveedor debemos volver a validar su identidad y qué otras señales deberían acompañar esa decisión?

La respuesta tampoco consiste en abandonar la biometría facial. Gartner, de hecho, plantea combinar mecanismos para detectar diferentes tipos de ataques con señales adicionales, como información del dispositivo y análisis de comportamiento. La dirección hacia la que apunta el mercado es, por tanto, una verificación por capas, donde ninguna señal tenga que cargar por sí sola con toda la decisión de confianza.

Asimismo, esta evolución tiene otra consecuencia importante, la identidad deja de ser únicamente la puerta de entrada a un servicio digital y se convierte en algo que debemos proteger durante toda la relación con el usuario.

Durante años hemos visto evolucionar las técnicas de suplantación y, con ellas, los mecanismos utilizados para enfrentarlas. Cada nueva capa de protección responde a amenazas diferentes; no necesariamente elimina la necesidad de las anteriores. En ese sentido, la experiencia acumulada importa tanto como la tecnología: la verificación de identidad no es un producto terminado, sino una capacidad que necesita evolucionar conforme cambia el fraude.

No creo que exista hoy una respuesta definitiva para todo lo que viene, y desconfiaría de quien afirmara tenerla. La inteligencia artificial seguirá mejorando y también lo harán los mecanismos para determinar si una interacción es auténtica. Por eso, quizá la pregunta más útil para llevar a la próxima reunión de dirección no sea qué tan sofisticado es el sistema de reconocimiento facial de la organización, sino cuántas decisiones importantes siguen dependiendo hoy de una identidad que verificamos una sola vez y después asumimos como confiable para siempre.