Los cibercriminales entendieron que vulnerar la identidad de un usuario puede ser más efectivo que comprometer directamente la infraestructura de una institución financiera. Para los líderes de ciberseguridad, las amenazas evolucionaron hacia vectores que el KYC (Know Your Customer) tradicional ya no logra contener por sí solo, como:
Evasión biométrica y deepfakes: La IA generativa permite manipular imágenes y videos utilizados durante procesos de identificación remota, haciendo necesario complementar la validación facial con mecanismos capaces de detectar señales de vida.
Identidades sintéticas: Los ciberdelincuentes combinan información real con datos ficticios para construir perfiles aparentemente legítimos, dificultando la detección del fraude mediante controles convencionales.
Account Takeover: El robo y reutilización de credenciales, el secuestro de sesiones y las tácticas de fatiga de autenticación multifactor pueden permitir que un atacante tome control de una cuenta legítima.
CIAM: seguridad silenciosa e inteligente
«Para cumplir con las normativas de la SBS sin asfixiar la agilidad del negocio, las organizaciones financieras deben migrar hacia arquitecturas de gestión de identidades y accesos de clientes (CIAM)», sostiene Pablo García.
En el contexto peruano, este enfoque cobra relevancia frente a un ecosistema financiero cada vez más digital. La regulación de la SBS establece requerimientos de seguridad de la información y ciberseguridad para las entidades supervisadas, incluyendo mecanismos de autenticación para los servicios ofrecidos a través de canales digitales.
El especialista de TIVIT sostiene que la clave reside en orquestar la seguridad en segundo plano, basándose en tres pilares:
Validación de identidad de alta disponibilidad: Conectar los procesos de onboarding con fuentes oficiales, como RENIEC, permite fortalecer la validación desde el inicio de la relación con el cliente y contar con mecanismos de contingencia que eviten interrumpir el proceso.
Biometría conductual: Analizar señales pasivas como la forma de interactuar con el dispositivo, la cadencia de tipeo o los patrones de navegación puede ayudar a identificar si quien opera es el usuario legítimo o un potencial atacante, sin exigir pasos adicionales.
Autenticación continua y basada en riesgos: Bajo un modelo Zero Trust, la validación no termina en el login. Los motores de decisión pueden evaluar cada operación en tiempo real. Una transferencia habitual desde un dispositivo conocido puede realizarse sin fricción, mientras que una operación inusual desde un dispositivo desconocido puede activar automáticamente una validación adicional.
El crecimiento de los servicios financieros digitales en Perú exige incorporar la seguridad desde el diseño. El reto para las organizaciones es equilibrar protección y usabilidad mediante tecnologías que detecten riesgos en tiempo real y hagan que la ciberseguridad opere en segundo plano, protegiendo al usuario y al negocio sin interrumpir su experiencia digital.

