Biometric
Fraude y seguridadActualizado 26 de septiembre de 20268 min

Cómo detectar un documento de identidad falso

Método seguro para revisar DNI y pasaportes: versión, captura, datos, MRZ, señales visuales, chip, fuente y vínculo con el titular.

Un pasaporte puede pasar todos los dígitos de control de la MRZ y aun así ser fraudulento. Esos dígitos solo prueban que ciertos caracteres guardan una relación matemática. Nada dicen de si el Estado emitió el documento, de si el soporte está manipulado o de si la persona ante la cámara es su titular.

Para detectar un documento falso hay que reunir evidencia de fuentes independientes: versión del documento, calidad de captura, coherencia de datos, señales físicas o visuales, lectura del chip cuando exista, consulta autorizada del estado y vínculo biométrico con quien lo presenta. Ninguna de estas capas resuelve el problema por sí sola.

En breve

  • Identifique primero país, tipo y versión. Si compara contra la plantilla equivocada, tendrá falsos rechazos y falsas aceptaciones.

  • El OCR lee, pero no autentica. Una extracción perfecta puede salir de una imagen fabricada.

  • La MRZ detecta errores e incoherencias, pero cualquiera puede calcular sus dígitos de control para datos inventados.

  • Una característica visual solo sirve si la captura permite observarla y se compara con una referencia oficial de esa versión.

  • Un chip auténtico aporta evidencia criptográfica si se valida bien. Una foto del símbolo del chip no aporta nada.

  • La consulta de número o estado es una capa más, con posibles retrasos, restricciones o cobertura limitada.

  • El documento tiene que quedar vinculado al titular por el rostro, la presencia y el contexto de la sesión.

Antes de buscar una falsificación, determine qué documento tiene

El registro PRADO del Consejo de la Unión Europea reúne descripciones públicas seleccionadas por especialistas documentales de los Estados miembros, Islandia, Noruega y Suiza. El propio portal advierte que la base no está completa y que pueden faltar documentos o versiones.

Así que la falta de una plantilla no prueba que el documento sea falso. Tampoco basta con reconocer “un DNI español”: cada generación puede tener su diseño, sus fechas, sus idiomas y sus características. El sistema debe clasificar emisor, categoría, formato y versión antes de aplicar reglas.

Guarde la hipótesis inicial y la confianza de la clasificación. Si hay dos versiones plausibles, pase el caso a revisión o pida una captura mejor. No aplique en silencio el conjunto de reglas que apruebe con más facilidad.

Capa 1: la captura debe permitir verificar

Una imagen borrosa es evidencia insuficiente, no prueba de falsificación. Fije mínimos de enfoque, resolución efectiva, iluminación, encuadre, reflejos, perspectiva, bordes visibles y ausencia de oclusiones. Si el método y el canal lo permiten, detecte pantallas, impresiones, fotocopias o recortes.

La aplicación debería guiar al usuario antes del envío y, además, guardar señales de sesión: cámara utilizada, secuencia de capturas, reintentos y cambios de archivo. Una imagen perfecta subida desde la galería puede valer en un proceso y estar prohibida en otro. Eso lo decide la política, no el algoritmo de OCR.

Trabaje con tres resultados: apta, no apta y sospechosa. “No apta” pide mejor evidencia; “sospechosa” activa los controles de fraude. Si las mezcla, castiga al cliente con mala cámara o le regala reintentos al atacante.

Capa 2: estructura y coherencia de datos

Extraiga los campos y compárelos entre zonas: nombre, número, fechas, nacionalidad, sexo si aparece, emisor y caducidad. Revise formatos y relaciones plausibles, pero no convierta de forma automática una rareza legítima en falsificación.

La zona de inspección visual y la zona legible por máquina tienen que describir a la misma persona y el mismo documento. El Doc 9303 de la OACI define las estructuras de los documentos de viaje de lectura mecánica. Según su parte común, los dígitos de control sirven para comprobar que los datos de la MRZ se interpretaron correctamente.

Su alcance termina ahí: un falsificador puede generar una MRZ internamente válida. Por eso conviene guardar por separado:

  • valor visible;

  • valor extraído por OCR;

  • valor de MRZ;

  • resultado del dígito de control;

  • conflicto y regla aplicada.

“MRZ válida” quiere decir coherencia matemática. La autenticidad de la emisión se comprueba con otras capas.

Capa 3: comparación con la versión oficial

PRADO recomienda tocar, mirar e inclinar el documento en la revisión presencial. En remoto, una cámara normal no reproduce todas esas condiciones, así que evalúe solo las características que el sensor, la iluminación y el movimiento disponibles permitan observar.

Compare geometría, tipografía, ubicación de campos, retrato integrado, fondos y elementos variables con la referencia oficial de esa versión. No publique ni codifique una lista fija como si fuera definitiva: los emisores sacan versiones nuevas y algunos elementos no son públicos.

La ficha del DNI español en PRADO, por ejemplo, identifica versión, formato y categorías de características. Sirve como referencia de esa versión concreta. No es una plantilla universal para cualquier DNI ni sustituye la revisión especializada.

Esta guía no incluye un catálogo operativo de elementos ocultos ni de tolerancias de detección. Su objetivo es diseñar el proceso defensivo sin dar una receta para mejorar falsificaciones.

Capa 4: chip y evidencia criptográfica

En los documentos electrónicos compatibles, la lectura del circuito puede aportar datos firmados por el emisor. El Doc 9303 dedica partes específicas a biometría, estructura lógica, mecanismos de seguridad e infraestructura de clave pública.

La implementación tiene que validar la firma y la cadena de confianza con material actualizado, comprobar que el chip coincide con las zonas impresas y registrar qué verificaciones criptográficas se hicieron. Leer datos por NFC sin validar su autenticidad no es verificar el chip.

Que la lectura falle tampoco prueba fraude: una funda, el dispositivo, la antena o un daño pueden impedirla. La política decide cuándo repetir, cuándo usar otra ruta y cuándo detener, según el riesgo y si el chip es obligatorio.

Capa 5: estado y fuente autorizada

Una credencial genuina puede estar caducada, denunciada o anulada, o la puede presentar otra persona. Una consulta oficial o autorizada informa de la vigencia o de la correspondencia de datos, pero su respuesta hay que leerla teniendo en cuenta la cobertura y la fecha.

PRADO indica que comprobar el número de documento es una herramienta adicional. Advierte que decidir solo con esa información puede llevar a error, porque una denuncia puede no estar registrada aún o la actualización puede demorarse, entre otros motivos, y que algunos servicios tienen acceso restringido.

Registre fuente, campos consultados, momento, respuesta y su significado. “Sin registro de robo” no quiere decir “documento auténtico”. “No encontrado” puede deberse a un número inexistente, a falta de cobertura, a un formato erróneo o a que el servicio no respondió; no los agrupe en un único rechazo.

Capa 6: ¿el documento pertenece al presentador?

Un documento auténtico robado puede pasar los controles de estructura, plantilla, chip y estado. Queda vincularlo a la persona que está en la sesión.

Face Match Biometric.Vision compara un rostro actual con el retrato de referencia. Liveness Biometric.Vision evalúa si la presentación corresponde a una persona viva frente a los ataques que cubre. Son resultados independientes: una similitud alta no autentica el documento y una buena prueba de vida no confirma que el rostro coincida.

Defina la referencia, la calidad mínima, el umbral, los reintentos, cómo tratar los cambios de edad o apariencia y cómo revisar las excepciones. Según el canal, añada señales contra inyección o cámara virtual. Una contradicción crítica no se promedia con otras puntuaciones verdes.

La arquitectura de evidencia

Capas para detectar un documento de identidad falso
Cada capa elimina hipótesis distintas; ninguna demuestra sola la autenticidad completa. Fuentes metodológicas: PRADO y OACI Doc 9303, consultadas el 16 de septiembre de 2026.consilium.europa.eu

Resultado

Interpretación correcta

Acción típica

datos coherentes, fuente no disponible

evidencia parcial

esperar, ruta alternativa o revisión según riesgo

MRZ inválida por lectura dudosa

no concluyente

nueva captura antes de acusar fraude

plantilla incompatible con versión

contradicción material

detener o revisión experta

chip firmado y datos coincidentes

evidencia fuerte de emisión

continuar con titular y riesgo

documento válido, rostro no coincidente

posible uso por tercero

detener y revisar

documento y titular válidos, sesión anómala

riesgo de canal

step-up o investigación

Implementar reglas que puedan explicarse

Verificación de documentos Biometric.Vision extrae datos y analiza señales en documentos compatibles. Antes de pasar a producción, pruebe su cobertura por país, tipo, versión, lado y canal, y mida por separado el fraude detectado, los falsos rechazos y los casos no concluyentes.

Guarde, según la política aplicable, la imagen o la evidencia necesaria, los datos extraídos, la versión de plantilla, las reglas, las puntuaciones, los umbrales, la fuente, la decisión, el revisor y la hora. Con una respuesta document_ok=true no hay forma de reconstruir el caso ni de evaluar un cambio de modelo.

Para cada regla, pregúntese qué hipótesis descarta, de qué evidencia depende, qué errores produce y qué pasa si no se puede ejecutar. Un buen sistema de detección impide que una capa responda por otra y detiene el proceso mientras la evidencia obligatoria siga siendo contradictoria.

Paquete inicial · gratis

¿Quieres reforzar las verificaciones de tus clientes?

500 verificaciones gratis al mes sin tarjeta, sin contrato, sin llamada comercial.

O escríbenos porTelegramWhatsApp— respondemos en 5 minutos

Lee también