Hay una primicia regulatoria que merece atención. El Banco Central de los EAU ha ordenado a los bancos eliminar los códigos de un solo uso por SMS y por correo electrónico antes de marzo de 2026. Los sustituirá una autenticación multifactor basada en el riesgo, con biometría facial, tokens de dispositivo e identidad digital nacional. Es la primera retirada regulatoria total del OTP, y no será la última.
Todos lo sabían, alguien por fin ha actuado
El sector de la seguridad lleva una década documentando los puntos débiles del OTP: usurpaciones mediante duplicado de SIM, phishing con retransmisión en tiempo real, malware que lee los mensajes y usuarios acostumbrados a teclear códigos donde se les pida. En Europa, el factor de “posesión” de la PSD2 ha mantenido vivo el SMS con el argumento de que algo imperfecto es mejor que solo una contraseña. Los EAU han apostado ahora por lo contrario: con los niveles actuales de fraude, lo imperfecto sale demasiado caro.
Qué lo sustituye
El sistema que lo sustituye es reconocible: biometría vinculada a una identidad verificada, credenciales criptográficas del dispositivo y verificación reforzada en proporción al riesgo. La dependencia crítica es el primer paso: vincular la biometría a una persona real, comprobada con un documento oficial. La autenticación nunca es más fuerte que el registro inicial en el que se apoya. Ese primer paso es el núcleo de WeVerify: verificación del chip NFC con prueba de vida certificada e identidad verificada reutilizable para reforzar la verificación al instante después. Cuando su regulador escriba su propia esquela del OTP, le inspeccionarán precisamente esa capa de registro.
