Una compra puede ser perfectamente válida para el sistema... y aun así el cliente jurar que nunca la hizo. Ese choque entre "el sistema dice que sí" y "el cliente dice que no" es justo lo que la Resolución SBS N.° 2286-2024 vino a resolver en Perú, reforzando cómo se valida la identidad y el consentimiento en operaciones con tarjetas de crédito y débito.
Desde el 1 de abril de 2026 las entidades financieras asumen la responsabilidad por operaciones no reconocidas si no aplicaron correctamente el segundo factor de autenticación exigido, a menos que puedan probar que la culpa fue del usuario.
Así que la pregunta para las empresas es simple: ¿puedes demostrar que esa operación la autorizó realmente tu cliente?
Subir el estándar de seguridad en tarjetas con autenticación reforzada, alineado a lo que ya se usa a nivel internacional. La idea de fondo: una sola señal (como solo la clave) ya no alcanza para probar que quien operó era el usuario. Por eso la norma pide combinaciones distintas según el tipo de transacción.
Tarjeta presente (POS) → dos factores: el chip (o su versión digital) + el PIN. Aplica a tarjetas emitidas desde julio de 2025.
Tarjeta no presente (compras online) → también dos factores: los datos de la tarjeta + un código dinámico de verificación. Este es el escenario más delicado, porque no hay contacto físico que ayude a confirmar nada.
Billeteras móviles de terceros → la afiliación vía tokenización necesita autenticarse con los factores correspondientes, y luego cada operación usa esa tokenización más un segundo factor distinto. Un punto extra de blindaje para uno de los procesos más apetecidos por quienes buscan robar medios de pago.
Porque autenticar no es solo pedir una clave, es confirmar que quien está del otro lado es realmente el usuario. Y para eso se combinan tres tipos de factores:
Mientras más independientes sean esos factores entre sí, más confianza genera la operación.
Para el usuario, la frase es simple. Para la entidad, no tanto: hay que reconstruir todo el evento. ¿Cómo se autenticó? ¿qué factores se usaron? ¿desde qué dispositivo? ¿la tarjeta estaba físicamente presente? ¿hubo señales de que algo estaba comprometido? ¿el usuario ya había hecho algo parecido antes? ¿qué controles corrieron antes de aprobar?
Ahí es donde autenticación y trazabilidad se vuelven inseparables sin registros claros, reconstruir la historia es casi imposible.
Iniciar sesión, agregar una tarjeta a una billetera o hacer una compra online no son la misma cosa en términos de riesgo, y los controles deberían reflejarlo. Diseñar bien la autenticación no es solo "meter un segundo factor", es decidir cuándo pedirlo, qué factores usar, cómo protegerlos, qué pasa si falla, cómo se registra y cómo se reacciona ante una señal de riesgo.
Son cosas distintas que trabajan juntas. Autenticar confirma que el usuario tiene los factores correctos. El antifraude mira si el comportamiento tiene sentido. Una operación puede pasar la autenticación perfectamente y, aun así, encender alertas: un dispositivo nuevo, un patrón de compra raro, una ubicación inesperada, un cambio reciente de datos, muchos intentos fallidos seguidos.
La autenticación da una señal. El antifraude da el contexto. Juntas, cuentan la historia completa.
Es conectar todo: identidad + autenticación + dispositivo + comportamiento + transacción + riesgo, como una sola película en vez de fotos sueltas. Y ojo, más controles no siempre es mejor experiencia. Una compra habitual de bajo riesgo no debería sentirse igual de pesada que una operación sospechosa. El objetivo es que la fricción vaya donde realmente hace falta.
La SBS 2286-2024 apunta exactamente hacia ahí: más seguridad donde importa, sin ahogar al usuario en el resto.
¿Tu organización está preparada para los nuevos estándares de autenticación? Descubre cómo combinar verificación de identidad, autenticación y señales de riesgo para proteger tus operaciones digitales.