ForgeNEX

Camerfirma y la encrucijada de la identidad digital: soberanía, geopolítica y el reto de la usabilidad en un mundo en guerra

Javier Bustillo, director general de Camerfirma, desgrana los desafíos de la identidad digital en un contexto de tensión geopolítica, regulación europea y la eterna batalla entre seguridad y usabilidad.

Javier Bustillo, director general de Camerfirma, analiza el presente y futuro de la confianza digital en un entorno marcado por la geopolítica, la regulación europea y la presión de la ciberseguridad

En un momento en el que la identidad digital se ha convertido en la piedra angular de cualquier transacción, desde una compra online hasta la firma de un contrato corporativo, las reglas del juego están cambiando a una velocidad vertiginosa. Javier Bustillo, director general de Camerfirma, una compañía que nació al amparo de las Cámaras de Comercio españolas y que hoy forma parte del grupo Infocert, atiende a ComputerWorld para desgranar los desafíos que enfrenta el sector. Su visión, cargada de perspectiva histórica y realismo técnico, dibuja un panorama donde la seguridad, la usabilidad y la soberanía tecnológica libran una batalla constante.

Bustillo, que llegó a la compañía en plena pospandemia, destaca la importancia de entender el legado de dos décadas. “Espero estar poniendo los mimbres para lo que el grupo quiera hacer en los próximos cuatro o cinco años”, señala, subrayando que la compañía nació en el año 2000, cuando el comercio electrónico daba sus primeros pasos y la prioridad era “transmitir seguridad”. Hoy, ese ecommerce es una pieza fundamental de la vida cotidiana, y el concepto de identidad digital se ha solidificado gracias a regulaciones como eIDAS. La pandemia, recuerda, “supuso la digitalización repentina no solo de las transacciones que quedaban por digitalizar sino también de muchísimas comunicaciones”.

Latinoamérica: un mercado en ebullición con complejidad regulatoria

La expansión hacia Latinoamérica es uno de los focos estratégicos de Camerfirma. Bustillo describe la región como un mercado “en un momento de explosión en digitalización, con unos años de retraso frente a lo que hemos vivido en Europa y con una complejidad regulatoria jurídico legal mayor”. Esa fragmentación normativa eleva el coste de construir propuestas de valor adaptadas, pero, según él, “se compensa con creces por ese momento de mercado de gran crecimiento”. La lengua compartida es una ventaja vehicular, pero también lo es la afinidad regulatoria: “Muchas de estas geografías están más influidas a nivel regulatorio por lo que se está haciendo en Europa que por lo que están haciendo los estadounidenses”. En un contexto geopolítico donde Estados Unidos y sus vecinos mantienen tensiones, la aproximación europea a la protección de datos, que pone a la persona como dueña central de su información, se alinea mejor con la cultura latinoamericana.

Este enfoque de soberanía y protección de datos resuena con debates más amplios en el sector tecnológico, como los que analizamos en la nueva era de ciberriesgos que desata la IA agente, donde la vigilancia y el control de los sistemas autónomos se vuelven críticos.

eIDAS 2 y la cuenta atrás para las empresas europeas

El reglamento eIDAS es el eje sobre el que pivota toda la estrategia de identidad digital en Europa. Bustillo distingue dos hitos: eIDAS 1 (2014), que estableció las bases para la definición de identidad digital, emisión de certificados y métodos de identificación; y eIDAS 2 (2024), que introduce el concepto de EUDI Wallet. “Se han comprimido los tiempos”, advierte. Para diciembre de este año, los gobiernos deben suministrar gratuitamente a sus ciudadanos una wallet con funcionalidades básicas. En diciembre del año siguiente, la obligación se extenderá al sector privado: bancos, utilities y grandes plataformas. Además, los European Business Wallets, que trasladan el mismo concepto al ámbito empresarial, incluidas las pymes, no surtirán efecto hasta 2028 o 2029. “Ya se ha puesto en preaviso porque todas las empresas tendrán la necesidad de adherirse a este tipo de gestión de la identidad para personas jurídicas”, explica.

La preocupación por el impacto en las pymes es palpable. Bustillo menciona que se está pidiendo apoyo institucional y financiero para que no queden desprotegidas frente a los grandes recursos de las corporaciones. “La incorporación de todo este tipo de normativas será necesaria, como estamos viendo ahora con Verifactu y la factura electrónica”, añade. Precisamente, sobre Verifactu, reconoce que existe confusión: “Hemos aprendido mucho de la cuestión de la factura electrónica. Muchas de las cosas que han generado fricciones con el usuario final se van a simplificar”. No obstante, quedan puntos de debate entre el Consejo y la Comisión, como la obligatoriedad de estas herramientas, el coste para las pymes y, sobre todo, la soberanía de los datos: “¿Dónde van a estar? ¿En hiperescalares que no son europeos con data centers fuera de Europa, en hiperescalares no europeos con centros de datos en Europa? ¿Cómo se controla que la información fluya o no cuando en Estados Unidos se usa la seguridad nacional para hacer lo que les dé la gana?”.

Ciberseguridad y geopolítica: la cuerda tensa entre protección y usabilidad

La creciente tensión geopolítica y la amenaza de ciberguerra elevan el listón de las exigencias. Bustillo es tajante: “Ese entorno bélico aumenta todavía más las exigencias y los requerimientos para cualquier tipo de transacción o de utilización de la identidad digital. Todo lo que signifique protección es poco”. Sin embargo, señala una contradicción inherente: “La usabilidad se pega de bruces con la protección total. En una empresa tienes al responsable de seguridad tirando de un lado de la cuerda y al comercial de la otra, con varios departamentos en medio tratando de encontrar el equilibrio lógico”. La normativa, dice, viene a establecer esa línea, a decir lo mínimo. En Europa está “tremendamente avanzada” y cada vez será “más perfecta”.

Este equilibrio entre seguridad y funcionalidad es un tema recurrente en el análisis tecnológico actual, como exploramos en la fusión de Synack y Wiz para revolucionar la gestión de vulnerabilidades, donde la integración de soluciones busca romper silos sin sacrificar protección.

Camerfirma, consciente de estas exigencias, invierte cifras significativas solo en cumplimiento normativo. “Nos gastamos cientos de miles de euros solo en cumplir la normativa para poder operar”, revela Bustillo. La compañía se somete a auditorías tecnológicas anuales, tanto locales como del Esquema Nacional de Seguridad. En procesos de bioidentificación, utilizan algoritmia certificada por el Centro Criptológico Nacional, con tecnologías de biometría, prueba de vida, OCR documental y consulta en tiempo real a la base de datos de la Policía Nacional. “Todo esto asegura que esa persona pueda ejercer sus derechos y obligaciones mediante una herramienta digital como si estuviera físicamente presente”, afirma.

El Consejo Europeo ha elevado el umbral de seguridad y ampliado los plazos de evaluación para muchas tecnologías. “Se quiere con el Electronic Business Wallet elevar todavía más el umbral, lo que significará que los prestadores tendremos que gastar todavía más dinero para cumplir las restricciones normativas y evitar el fraude. Eliminarlo sería el objetivo ideal, sobre todo ahora que se utilizan tecnologías como la IA para suplantaciones de identidad”, subraya. Esta amenaza de suplantación mediante IA conecta con las preocupaciones sobre la evolución de los modelos de lenguaje y su impacto en la seguridad.

Competir contra lo gratuito: la usabilidad como ventaja diferencial

En España, Camerfirma compite desde sus inicios con la Fábrica Nacional de Moneda y Timbre (FNMT) y con la Policía Nacional, que por ley es el único capaz de emitir identidad de personas físicas. Ambos ofrecen servicios de certificados y firma de forma gratuita. “Hemos tenido que competir con ese servicio universal gratuito desde nuestros orígenes. La única manera es ofreciendo un servicio que sea más fácil de consumir”, explica Bustillo. La ventaja se basa en usabilidad, funcionalidad, interoperabilidad e integración con procesos existentes, además de innovación constante.

El DNI electrónico es el ejemplo paradigmático de fracaso en usabilidad. “Menos del 5% de los ciudadanos que lo disponen lo usa. Es perfectamente funcional si lo sabes utilizar, pero si lo sabes es probablemente porque eres de ingeniería informática o porque has puesto hincapié en utilizarlo. No es cómodo y no es usable”. Bustillo incide en que las empresas y personas necesitan que las cosas sean usables, especialmente cuando su uso es puntual. “Cuando vas a hacer uso de esas tecnologías puntualmente, quieres que sea de forma segura y fácil”.

Esta lección es aplicable a otros ámbitos tecnológicos. Por ejemplo, en el desarrollo de soluciones en la nube, la usabilidad y la integración son claves, como se analiza en soluciones avanzadas en Microsoft Azure: más allá de la nube básica. Asimismo, la migración a nuevas versiones de herramientas debe considerar la experiencia del usuario, tal como se detalla en la guía de migración para DevOps tras el abaratamiento de Opus 5.5.

La conversación con Bustillo deja entrever que el futuro de la identidad digital no solo se juega en los despachos regulatorios de Bruselas o en los centros de datos, sino en la capacidad de hacer que la seguridad sea invisible y sencilla para el usuario final. Un reto mayúsculo en un mundo donde la geopolítica y la ciberseguridad marcan el compás.


Fuente original: ComputerWorld. Análisis y adaptación por ForgeNEX.

Sigue leyendo