Glosario · Actualizado
Autenticación basada en conocimiento (KBA)
La autenticación basada en conocimiento (KBA) verifica la identidad de un firmante con preguntas, sacadas de registros públicos y crediticios, que solo esa persona debería saber responder.
¿Qué significa «Autenticación basada en conocimiento»?
La autenticación basada en conocimiento, o KBA (Knowledge-Based Authentication), es una comprobación de identidad que hace a una persona preguntas que probablemente solo ella sabrá responder, generadas normalmente a partir de historiales de crédito y registros públicos. En los flujos de firma electrónica y de notarización, la verificación KBA se usa para confirmar que un firmante es quien dice ser antes de que pueda abrir o firmar un documento.
Hay dos variantes. La KBA estática se basa en respuestas que el usuario configuró antes, como la clásica pregunta de seguridad sobre el nombre de su primera mascota. La KBA dinámica, la que se usa al firmar, saca las preguntas al momento de bases de datos de terceros, por ejemplo en cuál de estas calles viviste o qué entidad te concedió un préstamo de coche. El firmante suele recibir unas cuantas preguntas de opción múltiple con poco tiempo para responder, y debe superar un umbral para continuar.
Supón que un administrador de fincas gestiona un aval de alquiler de mucho valor de un avalista al que nunca ha visto. Añadir KBA obliga al avalista a responder preguntas ligadas a su historial crediticio antes de firmar, lo que da al administrador más confianza sobre su identidad. Para el anexo rutinario del inquilino sobre mascotas, ese mismo paso sería pura fricción.
Un error común es pensar que la KBA es casi infalible. Gran parte de los datos en los que se basa se han filtrado en brechas de seguridad a lo largo de los años, y un estafador decidido a veces puede encontrar las respuestas. Mientras tanto, los firmantes honrados se atascan con preguntas sobre cuentas que apenas recuerdan, y las personas con poco historial crediticio puede que ni siquiera generen preguntas.
La KBA es un método de autenticación del firmante y tiene mucho peso en la notarización remota en línea, donde muchas normas estatales de EE. UU. la exigen junto con la comprobación de un documento de identidad. Es más pesada que un OTP, que solo demuestra el control de un teléfono o una bandeja de entrada.
Si necesitas KBA, avisa antes a los firmantes. Una nota breve que explique que tendrán que responder unas preguntas sobre direcciones o préstamos antiguos, en un tiempo limitado, reduce notablemente los intentos fallidos. También conviene tener una alternativa, como la comprobación de un documento de identidad, para quienes tienen un historial crediticio demasiado escaso para generar preguntas. Sin ella, un firmante legítimo puede quedarse atascado sin forma de completar el documento.
Nuestra opinión: la KBA es excesiva para los contratos del día a día. Tiene sentido cuando una ley o un prestamista la exigen, pero para acuerdos con autónomos, cartas de oferta o alquileres, un registro de auditoría limpio y un enlace de firma único cumplen su función con mucha menos fricción.
eSignSimple no usa KBA hoy; la verificación de identidad, incluidos métodos como la KBA, está en nuestra hoja de ruta. Nos basamos en enlaces únicos por correo, un registro de auditoría con fechas y horas, IP y datos del dispositivo, y un certificado de finalización para cada documento firmado.
¿Cómo se ve «Autenticación basada en conocimiento» en la práctica?
Una persona que pide una hipoteca entra en una sesión de notarización remota en línea. Antes de que aparezca la notaria, la plataforma le hace cinco preguntas de opción múltiple, como en cuál de cuatro calles vivió, sacadas de registros crediticios y públicos, y debe acertar la mayoría en un tiempo limitado. eSignSimple no ofrece KBA ni ningún tipo de verificación de identidad.
¿Qué términos están relacionados?
- Notarización (intervención notarial): La notarización es el proceso en el que un notario verifica la identidad y la voluntad del firmante y después certifica la firma con su sello.
- Notarización remota en línea (RON): La notarización remota en línea (RON) permite que un notario habilitado notarice un documento en una sesión de audio y vídeo en directo, con firmas y sellos electrónicos.
- Autenticación del firmante: La autenticación del firmante es la forma en que una plataforma de firma electrónica confirma que quien firma un documento es la persona a la que se envió.
- Código de un solo uso (OTP): Un código de un solo uso (OTP) es un código corto que se envía al firmante por SMS o correo y que debe introducir antes de poder abrir o firmar un documento.
Preguntas frecuentes
¿La KBA se sigue considerando segura?
Es más débil que antes. Las brechas de datos han expuesto gran parte de la información personal de la que salen las preguntas KBA, así que un estafador decidido puede conocer las respuestas. Por eso los reguladores y las guías de seguridad tratan hoy la KBA como una capa entre varias, a menudo combinada con la comprobación de documentos de identidad, y no como prueba de identidad por sí sola.
¿Qué diferencia hay entre KBA estática y dinámica?
La KBA estática usa preguntas que configuras de antemano, como el nombre de tu primera mascota. La KBA dinámica genera preguntas en el momento a partir de registros crediticios y públicos, como direcciones anteriores o importes de préstamos, sin configuración previa. La notarización remota en línea suele usar KBA dinámica con límite de tiempo.
¿eSignSimple ofrece KBA?
No. eSignSimple ofrece firmas electrónicas simples autenticadas mediante un enlace único enviado al correo del firmante, con la IP, el dispositivo y las fechas y horas guardados en el registro de auditoría. No ofrecemos autenticación basada en conocimiento, códigos por SMS ni verificación de identidad. Si un proceso exige legalmente KBA, usa un proveedor que la ofrezca.
Consigue la firma de tu próximo documento hoy.
Empieza con 5 documentos gratis al mes. Sin tarjeta.