Una firma electrónica requiere más que una imagen de rúbrica: debe incluir evidencias de identidad, aprobación y confiabilidad según la Ley 527 de 1999. La validación facial, códigos temporales y documentos de identidad son herramientas que adquieren valor cuando se combinan en una cadena de información verificable.
Detectan 8 intentos de fraude por cada 100 firmas electrónicas en Colombia
Una firma electrónica solo prueba que alguien puso una imagen; no demuestra quién lo hizo
¿Entonces esos ocho intentos de fraude por cada cien firmas significan que uno de cada doce contratos que firmo por internet es un ataque?
No exactamente. El estudio mide intentos detectados por los sistemas de seguridad, no fraudes exitosos. Es como contar cuántas veces la puerta se intenta abrir sin permiso, no cuántas veces alguien entra.
Pero eso es importante aclarar. ¿Auco dice cuántos de esos ochenta mil intentos por millón de operaciones terminan en fraude real? Porque hay una diferencia enorme entre un intento bloqueado y una suplantación que cuesta dinero.
El estudio no proporciona esa cifra. Lo que sí dice es que la mayoría de los intentos son detenidos por los controles. El punto es que los controles tienen que estar ahí.
¿Y por qué una firma electrónica no es suficiente? Pensé que eso era precisamente el punto de la firma electrónica.
Porque una firma electrónica es solo una imagen. Lo que importa es poder demostrar quién puso esa imagen. Montoya lo explica así: si yo disputo un crédito y digo que nunca lo solicité, la pregunta no es si existe una firma. Es cómo se verificó que yo era yo cuando lo solicité.
Pero aquí hay un problema práctico. La Ley 527 dice que el método debe ser suficientemente confiable, pero ¿quién decide qué es suficiente? ¿Un código temporal es suficiente? ¿Una selfie? ¿Los dos juntos?
Eso depende del contexto y del riesgo. Para un contrato de arrendamiento probablemente se exija más que para una compra a cuotas. Pero el estudio sugiere que la combinación de elementos es lo que realmente funciona.
¿Qué pasa si alguien me roba el teléfono y usa mi número para recibir los códigos?
Exacto. Por eso un código temporal no resuelve por sí solo la identidad. Si el teléfono fue robado, el código termina en manos equivocadas. Necesitas validación facial, documento de identidad, registros técnicos, todo junto.
Pero eso también plantea un problema de privacidad y de fricción. Cuantos más datos se recopilen, más información personal se almacena. ¿El estudio aborda eso?
No. El estudio se enfoca en la seguridad y en la capacidad de reconstruir lo que pasó. La privacidad es una conversación aparte, pero válida.
Si todo esto es tan complicado, ¿por qué las empresas no lo hacen así desde el principio?
Porque cuesta dinero, ralentiza el proceso y muchas empresas aún creen que una rúbrica digital es suficiente. El estudio de Auco es, en parte, un argumento para que cambien de opinión.
The Pulse
- 8 intentos de fraude por cada 100 procesos de firma electrónica en Colombia
- 80.000 intentos de fraude por cada millón de operaciones
- Ley 527 de 1999 establece que el método debe permitir identificar al autor y ser suficientemente confiable
- La validación facial, códigos temporales y documentos de identidad adquieren valor cuando se combinan
Una firma electrónica requiere más que una imagen de rúbrica: debe incluir evidencias de identidad, aprobación y confiabilidad según la Ley 527 de 1999. La validación facial, códigos temporales y documentos de identidad son herramientas que adquieren valor cuando se combinan en una cadena de información verificable.
Estudio de Auco revela que se registran aproximadamente 8 intentos de fraude por cada 100 procesos de firma electrónica en Colombia, equivalente a 80.000 intentos por millón de operaciones, destacando la importancia de validar identidad más allá de una simple rúbrica digital.
Cuando usted firma un contrato por internet para solicitar un crédito, comprar algo a cuotas o arrendar una vivienda, está participando en una operación que enfrenta un riesgo constante: alguien más intentando hacerse pasar por usted. Un estudio de Auco, empresa colombiana especializada en validación de identidad y firma electrónica, encontró que en el país se registran aproximadamente ocho intentos de fraude por cada cien procesos de firma digital. Extrapolado a escala, eso significa que en un millón de operaciones podrían presentarse cerca de ochenta mil intentos de suplantación.
La cifra no implica que todos esos intentos terminen en fraude consumado. Lo que refleja es la frecuencia con la que los sistemas de seguridad deben detener a personas, documentos o datos que buscan eludir los controles de identidad durante un trámite a distancia. El dato cobra peso porque firmar documentos sin estar presentes ya no es una excepción: es parte de cómo funciona la vida cotidiana en Colombia. Créditos, seguros, contratos laborales, servicios de telefonía, compras financiadas, arrendamientos. Todos pueden completarse desde una pantalla.
El problema central, según Santiago Montoya, CEO de Auco, no es la existencia de la firma electrónica en sí. Es lo que hay detrás de ella. Una imagen de rúbrica incorporada en un documento no responde las preguntas que importan: ¿quién realizó realmente el proceso? ¿Cómo se verificó su identidad? ¿Qué información quedó registrada en ese momento? Montoya lo plantea de manera directa: poner una imagen de firma sobre un documento solo demuestra que alguien puso una imagen de firma sobre un documento. No demuestra quién lo hizo. En Colombia, los mecanismos electrónicos tienen validez jurídica, pero esa validez no depende únicamente de que aparezca una rúbrica en pantalla. La Ley 527 de 1999 establece que el método utilizado debe permitir identificar al autor, mostrar su aprobación y ser suficientemente confiable para la finalidad correspondiente.
La diferencia se vuelve crítica cuando aparece una reclamación. Si alguien asegura que nunca solicitó ese crédito, que no contrató ese servicio, que no aceptó esa obligación, la pregunta no debería limitarse a si existe una firma. El punto es establecer qué mecanismos se utilizaron para verificar que la persona detrás de la pantalla era realmente quien decía ser. Un código temporal enviado al celular o al correo agrega una capa de protección, pero tampoco resuelve por sí solo la identidad del firmante. Ese mecanismo solo demuestra que alguien tuvo acceso a una cuenta o dispositivo en determinado momento. Si el teléfono fue robado, el correo vulnerado o un tercero consiguió acceso a la línea, el código termina en manos equivocadas.
La validación facial funciona con una lógica similar. Una selfie adquiere mayor valor cuando se compara con un documento auténtico y existen controles que verifican que el rostro fue capturado en tiempo real. Una fotografía de la cédula, por sí sola, tampoco debería considerarse prueba definitiva de identidad. El respaldo aumenta cuando diferentes evidencias se conectan dentro de la misma operación. El documento de identidad, la validación facial, la aceptación del usuario y los registros técnicos pueden formar una cadena que permita reconstruir lo ocurrido. A esos elementos pueden sumarse la fecha, la hora, el dispositivo utilizado, la dirección IP y el hash del archivo, que comprueba si fue modificado posteriormente.
El estudio también identifica comportamientos que generan alertas antes de que una operación termine. Un mismo número telefónico utilizado por diferentes personas, correos vinculados con varias identidades, documentos repetidos con nombres distintos, cambios frecuentes en los datos de contacto, múltiples intentos fallidos de validación. Estos patrones aportan señales adicionales durante los procesos digitales. Para los usuarios, el estudio plantea recomendaciones prácticas: revisar quién solicita la firma y desde dónde se realiza el proceso, verificar la empresa solicitante, ingresar preferiblemente mediante canales oficiales, desconfiar de enlaces inesperados y revisar qué mecanismos se utilizarán para comprobar la identidad.
Si posteriormente aparece un crédito, contrato o servicio que una persona no reconoce, la pregunta no debería limitarse a verificar que existe un documento firmado. Debería establecerse qué elementos permiten demostrar que fue realmente esa persona quien aceptó la obligación. La combinación de registros puede ser determinante para reconstruir lo sucedido. El crecimiento de los trámites a distancia ha llevado estas situaciones a operaciones cotidianas, y esa facilidad reduce tiempos pero también hace necesario conservar evidencias suficientes para establecer la identidad de quien realiza cada aceptación electrónica. La diferencia entre tener una firma electrónica y poder demostrar quién firmó es, en última instancia, la diferencia entre un documento y una prueba.
Notable Quotes
Eso solo prueba que alguien puso una imagen de una firma sobre un documento; no demuestra quién lo hizo— Santiago Montoya, CEO de Auco
El desafío dejó de ser únicamente disponer de una herramienta para firmar documentos y pasó a incluir la capacidad de demostrar quién realizó el proceso— Auco, en el estudio