Desde julio de 2025, la banca y las billeteras digitales peruanas están obligadas por la SBS a exigir autenticación de doble factor. Passkeys, biometría y validación por WhatsApp ganan terreno mientras el fraude digital se dispara en el país. Infobip analiza el cambio de paradigma.
Desde el 1 de julio de 2025 —hace ya más de un año— ningún banco, emisor de tarjetas o billetera digital con tokenización, como Yape, Plin, Apple Pay o Google Pay, puede procesar una operación sin validar la identidad del usuario con al menos dos factores de autenticación independientes. Lo establece la Resolución SBS N° 2286-2024 de la Superintendencia de Banca, Seguros y AFP (SBS), que además trasladó la responsabilidad por las operaciones fraudulentas a la entidad financiera cuando la autenticación exigida no se aplicó correctamente. Fue uno de los primeros pasos regulatorios de Perú hacia un mundo sin contraseñas como único mecanismo de defensa, y más de un año después de su entrada en vigencia ya deja una lectura clara: la autenticación reforzada llegó para quedarse.
La pregunta que empieza a instalarse en la industria tecnológica —»¿le llegó la hora a las contraseñas?»— ya tiene una respuesta parcial a nivel global: el reemplazo está en marcha, aunque todavía no es total. Según el reporte de la FIDO Alliance publicado en el World Passkey Day 2026, ya existen 5.000 millones de passkeys activas en el mundo; el 90% de las personas conocen la tecnología y el 75% activó al menos una en alguna cuenta, aunque solo el 49% la usa de forma regular cuando está disponible. En el plano corporativo, el 68% de las organizaciones ya implementó o está implementando passkeys para el acceso de sus empleados, y el 48% de los 100 sitios web más visitados del mundo ya las soporta, más del doble que en 2022.
El Verizon Data Breach Investigations Report 2026 confirma el cambio de eje: el abuso de credenciales robadas cayó a 13% de las intrusiones analizadas; por primera vez en 19 años, la explotación de vulnerabilidades técnicas (31%) lo superó como vector de acceso inicial, aunque las credenciales comprometidas todavía participan en el 39% de las brechas en algún punto del ataque. La contraseña, en otras palabras, dejó de ser la puerta de entrada favorita del delito, pero sigue siendo un eslabón débil de la cadena.
En Perú, la urgencia regulatoria tiene un correlato directo en las cifras de fraude. Hasta agosto de 2025 se registraron 4.349 denuncias por delitos informáticos, según la Dirección de Investigación de Ciberdelincuencia de la Policía Nacional (Depincib), una cifra que, de mantener el ritmo, duplicaría el total registrado en 2024. El phishing lidera las modalidades denunciadas (291 casos), seguido por el carding o uso no autorizado de tarjetas (218) y el robo de transferencias mediante celulares sustraídos (108), mientras el vishing —llamadas y mensajes con ingeniería social, cada vez más apoyados en clonación de voz por IA— y el duplicado fraudulento de SIM crecen como modalidades emergentes.
Ahí es donde entra la paradoja que describe Infobip, plataforma global de comunicaciones en la nube: el canal que más usan los estafadores para engañar a sus víctimas es, al mismo tiempo, el que tiene más potencial para verificarlas. WhatsApp supera el 80% de penetración en América Latina, el 82% de los usuarios abren todos los mensajes que reciben y cuatro de cada diez responden en menos de cinco minutos, según datos de la compañía. Esa misma tasa de apertura que lo convierte en el canal más eficaz del mundo es la que lo vuelve, también, el vector favorito del fraude. La respuesta, según Infobip, no es abandonar el canal sino blindarlo: el envío de códigos de un solo uso (OTP) por SMS o WhatsApp reduce en un 99% la ocurrencia de vulneraciones de identidad frente al uso de contraseña simple.
El Fraud & Security Report 2026 de Infobip, que analizó miles de millones de interacciones a nivel global, aporta otra pieza del rompecabezas: las interacciones con Network APIs de verificación, como SIM Swap y Number Verification, que confirman que un número de teléfono sigue en poder de su dueño legítimo antes de autorizar una operación, crecieron un 91% interanual, con el sector financiero liderando la adopción. En paralelo, la adopción de detección de fraude potenciada por IA subió 71% interanual y la detección basada en patrones de comportamiento, 105%, un salto que la compañía interpreta como evidencia de que la seguridad dejó de ser un paso posterior para integrarse directamente en la infraestructura de comunicación de las empresas.
«Las contraseñas no van a desaparecer de un día para otro, pero ya dejaron de ser suficientes por sí solas. Lo que estamos viendo es parte de una tendencia global: la identidad se verifica en capas, combinando algo que el usuario sabe, algo que tiene y algo que es. Passkeys, biometría y verificación por WhatsApp no compiten entre sí; se complementan. El desafío para las empresas no es elegir la tecnología más nueva, sino construir una experiencia de autenticación que sea, al mismo tiempo, más segura y más simple para el usuario final», explica Marcelo Agustín Rodríguez, Gerente de Ventas para el Cono Sur de Infobip.