Autenticación con Step-Up para Banca Minorista
Un banco de consumo redujo el riesgo de robo de cuentas reemplazando las solicitudes de OTP generalizadas por autenticación de step-up consciente del contexto, desafiando a los clientes solo cuando la solicitud realmente lo ameritaba.
La estrategia de autenticación de un banco minorista solía ser binaria: iniciar sesión y luego recibir un OTP para casi todo. Se desafiaba a los clientes cuando consultaban un saldo y se les desafiaba de nuevo cuando movían dinero, lo que los entrenaba a aprobar las solicitudes de forma refleja — exactamente el hábito que explotan los atacantes. El banco quería fricción donde estaba el riesgo, y en ningún otro lugar.
El reto
El fraude por robo de cuentas crecía a pesar de que la cobertura de MFA era casi total. El problema no era la ausencia de un segundo factor; era que el segundo factor era constante y, por tanto, carecía de significado. Un cliente que aprueba doce solicitudes al día deja de leerlas. Mientras tanto, los eventos genuinamente de alto riesgo — una transferencia a un nuevo beneficiario desde un dispositivo no reconocido — recibían el mismo trato que ver un extracto.
El banco necesitaba una autenticación que escalara con la solicitud, no en contra de ella.
Qué desplegó Veripass
Veripass reemplazó la política generalizada por una evaluación consciente del contexto y basada en políticas. Cada solicitud lleva contexto — el rol del cliente, la aplicación, el estado reconocido de la sesión y la sensibilidad de la acción — y la política decide si la sesión existente es suficiente o si se requiere un step-up.
Las lecturas de bajo riesgo pasan con la sesión establecida. Cuando el contexto cambia — un nuevo dispositivo, una cuenta inactiva que despierta, una transferencia grande o por primera vez — la política exige un step-up. Veripass primero recurre a MFA adaptativo por correo o TOTP de teléfono, y para las operaciones más sensibles puede escalar a verificación biométrica mediante face o verificación de documento de identidad. El factor se ajusta al riesgo.
Por debajo, la autorización se expresa mediante claims, capacidades, roles y perfiles de acceso, de modo que la política que decide “este cliente, esta acción, este contexto” se compone limpiamente en lugar de existir como reglas aisladas por pantalla. Cada desafío y cada decisión queda en una traza de auditoría inmutable, dando a los equipos de fraude y cumplimiento un registro reconstruible de por qué se disparó un step-up.
- Decisiones de autenticación conscientes del contexto y basadas en políticas
- MFA de step-up adaptativo por correo y TOTP de teléfono
- Verificación biométrica (face, documento de identidad) para acciones de alto riesgo
- RBAC mediante claims, capacidades, roles y perfiles de acceso
- Trazas de auditoría inmutables para cada desafío y decisión
Resultado
Las sesiones rutinarias se volvieron más silenciosas y las sensibles más estrictas. Al desafiar solo cuando el contexto lo ameritaba, el banco redujo sustancialmente las solicitudes de autenticación cotidianas mientras elevaba el listón precisamente donde se concentra el fraude. Los clientes dejaron de aprobar OTPs por inercia porque las solicitudes se volvieron lo bastante raras como para tener significado de nuevo.
Los intentos de robo de cuentas que antes se colaban ante un cliente insensibilizado ahora se topan con un step-up ante el que el cliente realmente se detiene. Y como cada decisión es auditable, el equipo de fraude puede responder — para cualquier transacción en disputa — exactamente qué contexto activó el desafío y qué factor lo resolvió.
Más despliegues
SSO Estudiantil para Todo el Campus
Una universidad dio a cada estudiante un único inicio de sesión para todo el stack del campus federando Google Workspace y el directorio estudiantil a través de Veripass, acabando con la proliferación de credenciales entre portales y servicios.
Inicio de Sesión Único Clínico para la Historia Clínica Electrónica
Una red hospitalaria dio a los clínicos un inicio de sesión federado único en la historia clínica electrónica y las aplicaciones clínicas, reduciendo los inicios de sesión repetidos junto a la cama del paciente y manteniendo cada acceso gobernado por políticas y auditado.
Entrada por Torniquete con Huella Dactilar
Una planta de manufactura reemplazó el "tailgating" de credenciales en sus torniquetes por verificación biométrica de huella vinculada a la identidad, de modo que cada entrada probaba que la persona estaba físicamente presente y autorizada.


