<Podemos_ayudarte/>

¿Qué estás buscando?

Club CISO

Biometría y MFA: desafíos regulatorios

En el artículo anterior analizamos cómo la Autenticación Multifactor (MFA) contribuye a la gobernanza de la seguridad, la gestión de riesgos y el cumplimiento normativo. Sin embargo, cuando los mecanismos de MFA incorporan factores biométricos, como la huella dactilar o el reconocimiento facial, surgen cuestiones específicas relacionadas con la privacidad y la protección de datos que merecen un análisis particular.

La creciente utilización de tecnologías biométricas en dispositivos y procesos de autenticación ha situado a estas soluciones en el foco de los reguladores. Tanto el Reglamento General de Protección de Datos (RGPD) como el Reglamento de Inteligencia Artificial (RIA) establecen obligaciones y consideraciones que las organizaciones deben tener presentes antes de implantar este tipo de mecanismos.

En este artículo profundizaremos en la relación entre la MFA y estos dos marcos regulatorios europeos, prestando especial atención al uso de la biometría como factor de autenticación.

Uso de MFA y cumplimiento del RGPD

El mayor riesgo respecto al RGPD está en el almacenamiento y uso indebido de la información biométrica, ya que, a diferencia de una contraseña, estos datos no pueden cambiarse. Por ello, el Reglamento General de Protección de Datos establece requisitos estrictos de anonimización, cifrado y uso limitado. Los datos biométricos (huella, facial, iris) son considerados «categorías especiales de datos» bajo el Art. 9 del RGPD, lo que prohíbe su tratamiento salvo excepciones.

El uso de biometría en autenticación multifactor (MFA) bajo el RGPD está altamente restringido y generalmente considerado de alto riesgo por la Agencia Española de Protección de Datos (AEPD). Se requieren estrictos protocolos y medidas: proporcionalidad, justificación, consentimiento explícito (libre, informado y revocable) o base legal adecuada (muy limitada), y una Evaluación de Impacto (EIPD) obligatoria.

En el caso de la Autenticación Multifactor (MFA) vamos a mostrar la limitación de la finalidad en el proceso con datos biométricos:

  • En el primer factor, el usuario introduce sus credenciales (usuario y contraseña).
  • En el segundo factor, el sistema solicita la confirmación en el dispositivo (un PIN, un código, una imagen) y una verificación biométrica (si está disponible), como la huella dactilar o el reconocimiento facial.
  • Si ambos factores se verifican correctamente, se concede al usuario acceso al sistema. Si alguno de los factores no se verifica, se deniega el acceso.

No nos estamos refiriendo al tratamiento de control de presencia (registro de jornada, control de acceso con fines laborales o control de acceso a determinados recintos o espacios), detallado en el documento publicado por la AEPD «Guía sobre Tratamientos de Control de Presencia Mediante Sistemas Biométricos», sino a la utilización voluntaria de una tecnología genérica instalada y disponible en los dispositivos. Los factores biométricos se encuentran cifrados y almacenados en el dispositivo móvil del usuario, no en un servidor central, se basa en plantillas biométricas, no imágenes directas, y NO se realiza ningún tipo de tratamiento (almacenamiento o transmisión) de estos datos fuera del propio sistema de identificación del dispositivo personal.

La relación entre MFA y cumplimiento ha dejado de ser una simple recomendación técnica; en 2026 es una pieza central para demostrar la diligencia en protección de datos. Implementar un segundo factor de autenticación ya no es solo una buena práctica de seguridad, es la respuesta directa a la exigencia del RGPD de aplicar medidas que garanticen la confidencialidad.

El RGPD, en su artículo 32 exige aplicar «medidas técnicas y organizativas apropiadas» para asegurar un nivel de seguridad adecuado al riesgo, y qué medida es más apropiada hoy en día para proteger un acceso a un sistema de información que contenga datos personales que una Autenticación Multifactor.

Uso de MFA y cumplimiento del RIA

El Reglamento de Inteligencia Artificial establece un marco jurídico uniforme para el desarrollo, comercialización y uso de sistemas de IA dentro de la UE. El enfoque del reglamento es basado en riesgos, con obligaciones específicas para los sistemas clasificados como de alto riesgo, especialmente en ámbitos donde la autenticación y la gestión de identidades son críticas.

El RIA no regula la MFA como mecanismo concreto, porque la MFA no es un sistema de IA, sino un control de ciberseguridad y gestión de acceso. Sin embargo, el uso de medidas de autenticación fuertes (como MFA) sí está implicado indirectamente, ya que el Reglamento exige que los sistemas de IA, especialmente los de alto riesgo, apliquen medidas sólidas de ciberseguridad, control de acceso y trazabilidad (Artículo 15 Precisión, robustez y ciberseguridad).

Por otra parte, la MFA puede incluir factores biométricos (huella, rostro), en cuyo caso sí existe impacto directo del Reglamento. El RIA introduce restricciones estrictas a los sistemas biométricos, especialmente en identificación remota en tiempo real. El uso de factores biométricos dentro de MFA es lícito, pero exige medidas adicionales de seguridad, minimización y control del tratamiento de datos biométricos, al ser considerados altamente sensibles.

Como hemos visto, la incorporación de factores biométricos en los procesos de Autenticación Multifactor exige encontrar un equilibrio entre seguridad, privacidad y cumplimiento normativo. La adopción de estos mecanismos no solo implica atender a requisitos regulatorios específicos, sino también comprender sus limitaciones y su encaje dentro de una estrategia global de protección de identidades.

En nuestro próximo artículo sobre MFA analizaremos los principales desafíos técnicos y operativos asociados a la autenticación multifactor, especialmente cuando incorpora mecanismos biométricos, y abordaremos las buenas prácticas que permiten reforzar la seguridad y eficacia de estos sistemas en las organizaciones.

 

Jose Antonio Sánchez

Govertis, part of Telefónica