Identidad digital

¿Qué es la biometría? Guía aplicada a la verificación de identidad

Víctor Parra6 min de lectura
Verificación de identidad con biometría facial y prueba de vida

La biometría dejó de ser un tema de ciencia ficción para convertirse en la puerta de entrada de casi cualquier operación digital seria: abrir una cuenta, autorizar una transacción de alto valor, firmar un contrato a distancia. Cada vez que una organización necesita responder con certeza a la pregunta "¿esta persona es quien dice ser?", la biometría suele estar detrás de la respuesta.

Pero no toda biometría es igual, y ahí está lo que importa. Un sistema biométrico puede ser el control más confiable de tu operación o el eslabón más fácil de engañar, según cómo esté construido. Esta guía explica qué es la biometría, cómo se aplica a la verificación de identidad y —lo más relevante para quien tiene que decidir— cómo distinguir un sistema de grado regulatorio de uno que solo aparenta serlo.

Qué es la biometría

La biometría es el conjunto de técnicas que identifican o verifican a una persona a partir de sus características físicas o de comportamiento. En lugar de depender de algo que la persona sabe (una clave) o algo que tiene (una tarjeta), la biometría se apoya en algo que la persona es.

Los rasgos biométricos más usados en verificación de identidad son el rostro, la huella dactilar, el iris y, en algunos contextos, la voz. En el mundo de la identidad digital, la biometría facial es la más extendida, porque no requiere hardware especial: basta la cámara que tus clientes ya llevan en el teléfono.

Conviene distinguir dos operaciones que a menudo se confunden:

  • Identificación (1:N): el sistema compara un rasgo contra una base completa para responder "¿quién es esta persona?". Es la lógica de una investigación forense o del control migratorio.
  • Verificación (1:1): el sistema compara un rasgo contra una referencia única para responder "¿esta persona es quien dice ser?". Es la lógica del onboarding y de la autenticación: confirmar que el rostro frente a la cámara corresponde al de la cédula.

La mayoría de los procesos de negocio —abrir una cuenta, recuperar un acceso, autorizar una firma— son problemas de verificación 1:1.

Cómo funciona la verificación biométrica de identidad

Un flujo de verificación biométrica bien diseñado no es una sola foto: es una cadena de comprobaciones que trabajan juntas. En términos simples, ocurre lo siguiente:

  1. Captura del documento. El sistema lee la cédula de identidad —su zona legible, y cuando el documento lo permite, el chip— para extraer los datos y la fotografía de referencia.
  2. Captura del rostro en vivo. La persona muestra su rostro a la cámara. Aquí es donde entra la prueba de vida, que veremos enseguida.
  3. Comparación biométrica (1:1). Un algoritmo convierte cada rostro en una representación matemática (un template) y mide qué tan probable es que ambos correspondan a la misma persona.
  4. Verificación de autenticidad del documento. Un documento con chip —como la cédula chilena vigente— trae sus datos firmados criptográficamente por el organismo que lo emitió. Leer ese chip y validar la firma es, en sí mismo, un contraste contra la autoridad emisora: ocurre contra el propio documento, sin depender de una integración externa ni de un convenio con nadie.
  5. Decisión y evidencia. El sistema entrega un resultado y, tan importante como el resultado, deja registro auditable de cómo se llegó a él.

El punto clave: la biometría por sí sola no verifica una identidad. La verifica un flujo que combina biometría, lectura y validación criptográfica del documento, y prueba de vida.

El talón de Aquiles: la prueba de vida

Si un atacante puede engañar al sistema con una foto impresa, un video de la persona o —cada vez más— con un deepfake, la biometría no vale nada. Por eso el componente que separa un sistema serio de uno decorativo es la prueba de vida (liveness detection): la capacidad de confirmar que frente a la cámara hay una persona real, presente y viva, no una representación.

La prueba de vida enfrenta hoy dos familias de ataque:

  • Ataques de presentación: mostrar una foto, una máscara o un video en una pantalla frente a la cámara.
  • Ataques de inyección: insertar un video sintético o un deepfake directamente en el flujo de datos, sin pasar por la cámara. Es la frontera más difícil y la que más rápido evoluciona.

Aquí es donde la certificación importa de verdad. Un sistema puede afirmar que tiene prueba de vida; lo que no todos pueden mostrar es una evaluación independiente que lo respalde. La norma que define cómo se mide esto es la ISO/IEC 30107-3, y quienes evalúan contra ella son laboratorios acreditados: iBeta, acreditado por NVLAP en Estados Unidos, y ACCS, acreditado por UKAS en el Reino Unido, entre otros. Cuando alguien te ofrezca biometría, la pregunta correcta no es "¿tienen prueba de vida?", sino "¿contra qué norma se evaluó, qué laboratorio lo hizo y en qué nivel?".

Un matiz que casi nadie menciona: la ISO/IEC 30107-3 cubre ataques de presentación. Los ataques de inyección, que insertan un deepfake directamente en el flujo sin pasar por la cámara, todavía no tienen un esquema de certificación equivalente. Ningún sello cubre hoy ese frente, y conviene saberlo antes de comprar tranquilidad.

Cómo distinguir un sistema biométrico confiable

Para quien tiene que decidir —en riesgo, cumplimiento, tecnología u operaciones— estos son los criterios que separan un control de grado regulatorio de un componente vulnerable:

  • Prueba de vida certificada. No basta con que exista; debe estar certificada de forma independiente contra ISO/IEC 30107-3 (iBeta, ACCS u otro laboratorio acreditado).
  • Verificación de autenticidad del documento. El sistema debe validar el documento por sus propios mecanismos —inspección visual, OCR y lectura de la firma criptográfica del chip—, no limitarse a comparar el rostro contra la foto impresa.
  • Neutralidad de algoritmo. Un buen sistema no te encadena a un único motor biométrico. Poder cambiar o combinar algoritmos protege tu operación frente a la evolución del fraude y evita el lock-in.
  • Trazabilidad y evidencia. Cada verificación debe dejar un registro auditable —quién, cuándo, con qué resultado y con qué nivel de confianza—, indispensable ante un regulador o una disputa.
  • Experiencia sin fricción innecesaria. El rigor no debería costarte clientes. Un sistema bien diseñado es exigente con el fraude y liviano con la persona legítima.

Biometría y cumplimiento: por qué será cada vez más exigente

La biometría no vive en el vacío regulatorio. En Chile, la Ley 21.719 de protección de datos personales —cuya entrada en vigencia está fijada para el 1 de diciembre de 2026— trata los datos biométricos como datos sensibles, con obligaciones reforzadas de consentimiento, seguridad y notificación de brechas. Verificar identidad con biometría, entonces, ya no es solo un problema de fraude: es también un problema de cumplimiento. La forma en que capturas, procesas y almacenas un rasgo biométrico tendrá consecuencias legales concretas.

Esto refuerza la lógica de elegir un proveedor que trate la biometría al estándar del regulador más estricto desde el diseño, y no como un parche posterior.

Este contenido es informativo y no constituye asesoría legal. La fecha de entrada en vigencia corresponde a la normativa vigente al momento de esta actualización; verifica el estado del trámite antes de tomar decisiones.

Cómo lo resuelve Agile

Agile CheckID es la capacidad de identidad y antifraude de Agile: verifica la identidad de tus clientes —presencial o remota— con biometría facial, prueba de vida y lectura del documento, incluida la nueva cédula chilena con chip.

No amarramos tu operación a un único motor biométrico: trabajamos con algoritmos certificados de forma independiente contra ISO/IEC 30107-3, y elegimos o combinamos el que calza con el nivel de riesgo de cada caso de uso. Esa es la ventaja real de ser algoritmo-neutral: no dependes de un solo proveedor ni de su hoja de ruta, y podemos ajustar el motor a medida que el fraude evoluciona o que el caso de uso lo exija, sin que rehagas tu integración.

El resultado es lo que buscas: verificar al más alto estándar de rigor, sin que la seguridad le pese a la experiencia de tus clientes.

Preguntas frecuentes

¿Es lo mismo biometría que reconocimiento facial?
No exactamente. El reconocimiento facial es una técnica biométrica —la más común en identidad digital—, pero la biometría abarca también huella, iris y voz. En verificación de identidad, "biometría" suele referirse a la comparación facial 1:1.

¿La biometría facial se puede engañar con una foto o un video?
Un sistema sin prueba de vida, sí. Un sistema con prueba de vida certificada está diseñado precisamente para resistir fotos, máscaras, videos y deepfakes. La certificación independiente es la diferencia.

¿Los datos biométricos son datos personales sensibles?
Sí. Bajo la Ley 21.719, los datos biométricos se consideran datos sensibles, con exigencias reforzadas de tratamiento, seguridad y notificación de brechas.

¿Qué pasa si el algoritmo biométrico se queda atrás frente al fraude?
Por eso importa la neutralidad de algoritmo: un sistema que no te amarra a un único motor te permite actualizar o combinar tecnologías a medida que el fraude evoluciona, sin rehacer tu integración.


¿Necesitas verificar identidades al más alto estándar, sin frenar a tus clientes?
Conversa con un especialista de Agile y te mostramos cómo Agile CheckID lo sostiene. → Habla con un especialista

¿Hablamos de tu proyecto?

Nuestro equipo de expertos en Chile te asesora sobre identidad digital, firma electrónica y protección de datos.

Hablar con un experto