Cómo diseñar autenticación multifactor en el control de acceso físico combinando tarjetas, PIN y biometría con riesgo, contingencia, integración y criterios de aceptación.

¡Descúbrelo!

La autenticación multifactor en el control de acceso físico exige dos o más evidencias independientes antes de autorizar el paso. En una puerta, torniquete, esclusa u otro punto controlado, esto puede significar combinar tarjeta y PIN, credencial móvil y biometría, tarjeta y biometría u otra composición coherente con el riesgo. El objetivo no es simplemente añadir una segunda etapa: es reducir la posibilidad de que una única credencial perdida, copiada, compartida o comprometida sea suficiente para liberar un área crítica.

En el diseño de un EACS — Electronic Access Control System — MFA debe tratarse como un requisito de ingeniería. Es necesario definir dónde se requieren realmente dos factores, qué combinaciones se aceptan, en qué orden se presentan, cómo se comporta el sistema sin conexión, cómo se gestionan el flujo y la accesibilidad, qué excepciones se permiten, qué eventos deben registrarse y cómo se demostrará todo ello en FAT, SAT y comisionamiento. Aplicar MFA sin esta arquitectura puede producir colas, falsos rechazos, atajos operativos y contingencias que debiliten precisamente el control que se pretendía reforzar.

IEC 60839-11 proporciona la estructura funcional del control de acceso electrónico físico, mientras que referencias de identidad digital como NIST SP 800-63B ayudan a organizar el concepto de factores independientes. Estas fuentes no son intercambiables: la autenticación de inicio de sesión y la autenticación en una puerta tienen requisitos operativos diferentes. El diseño físico debe añadir controladoras, lectores, actuadores, sensores de puerta, continuidad, emergencia, anti-passback, capacidad de paso, integración y evidencias de campo.

Qué es MFA en un sistema de control de acceso físico

Un punto de acceso normalmente ejecuta una cadena: recibe una solicitud de entrada, identifica o verifica a una persona, consulta reglas de autorización, acciona el punto físico y registra el resultado. MFA aparece cuando la política exige más de una categoría de evidencia antes de considerar suficiente la autenticación.

Las tres categorías clásicas son:

  • algo que la persona posee, como una tarjeta inteligente, credencial móvil o token;
  • algo que la persona sabe, como un PIN u otro secreto memorizado;
  • algo que la persona es, como huella dactilar, rostro o palma, cuando la biometría sea adecuada al contexto.

Dos medios de la misma categoría no crean necesariamente multifactor. Dos tarjetas siguen siendo dos evidencias de posesión; dos preguntas memorizadas siguen siendo conocimiento. La ganancia nace de la independencia entre factores y de la dificultad de comprometer ambos mediante el mismo vector.

Identificación, autenticación y autorización son decisiones diferentes

El número de identificación de un usuario puede servir únicamente para localizar un registro. La tarjeta puede identificar a la persona o funcionar como autenticador, según la arquitectura. La biometría puede verificar una identidad ya indicada por otra credencial o realizar identificación 1:N en una galería. E incluso después de autenticar la identidad, la persona puede no estar autorizada para esa área, horario o estado operativo.

Esta separación debe aparecer en el modelo de eventos. Una denegación por PIN incorrecto no es igual a una denegación por horario, anti-passback o ausencia de privilegio. Agrupar todo como “acceso denegado” dificulta la investigación, el mantenimiento y la auditoría.

En áreas críticas, la decisión de exigir dos factores debe partir del análisis de riesgos, la capacidad de flujo y el comportamiento ante fallos, no del catálogo del lector.

Estructurar los requisitos del sistema

MFA físico no es lo mismo que MFA de inicio de sesión

NIST SP 800-63B-4 organiza la autenticación digital en factores y niveles de garantía. El concepto de exigir factores distintos es útil para el control físico, pero un EACS debe gestionar variables que no existen en un inicio de sesión común.

En un acceso físico existen barreras mecánicas, tiempo de apertura, paso, sensor de posición, puerta mantenida abierta, puerta forzada, emergencia, pérdida de alimentación, flujo de personas, rutas accesibles y riesgo de tailgating. Una política que funciona bien en una aplicación web puede ser inviable en un torniquete durante un cambio de turno.

NIST SP 800-116 Rev. 1, orientado al uso de credenciales PIV para el acceso a instalaciones, refuerza una idea especialmente útil: el mecanismo de autenticación debe seleccionarse según el riesgo y el nivel de protección, y no aplicarse de forma uniforme a cualquier puerta.

Cuándo exigir dos factores

El criterio principal debe ser el riesgo del acceso indebido, combinado con el impacto operativo. Las áreas de baja criticidad pueden controlarse adecuadamente con un factor robusto; las áreas de alta criticidad pueden justificar dos factores, doble custodia u otras reglas adicionales.

ContextoEjemplo de riesgoEstrategia posible
Área administrativa comúnimpacto limitadoun factor fuerte y política de autorización
Laboratorio, archivo restringido o CPD secundarioinformación o activo sensibleMFA por perfil, horario o área
Sala acorazada, data center crítico o proceso sensiblealto impacto operativo o patrimonialMFA obligatorio y excepción gobernada
Área con segregación de funcionesriesgo de acción individualMFA combinado con doble custodia
Acceso temporal de tercerosvínculo transitoriocredencial con validez + segundo factor según riesgo

La matriz anterior es solo un modelo de razonamiento. El diseño debe relacionar cada área con el riesgo y definir el requisito en una matriz de acceso. Escribir únicamente que “el sistema debe admitir MFA” demuestra capacidad del producto, pero no determina dónde se aplicará la función.

Decisión de ingeniería para aplicar autenticación multifactor en un punto de acceso

No

Identificar área y activo

Evaluar riesgo e impacto

Un factor cubre el riesgo?

Definir credencial y política

Seleccionar factores independientes

Validar flujo y accesibilidad

Definir contingencia

Definir registros y pruebas

Comisionar

Decisión de ingeniería para aplicar autenticación multifactor en un punto de acceso

Combinaciones comunes y sus efectos de ingeniería

Tarjeta + PIN

Tarjeta y PIN combinan posesión y conocimiento. Es una arquitectura madura, pero requiere una política definida para el ciclo de vida, uso, recuperación y protección administrativa del PIN.

El PIN debe ser individual. Un PIN compartido por sector reduce la responsabilidad y dificulta la revocación selectiva. Los registros no deben guardar el valor del PIN; deben registrar únicamente si el factor fue solicitado, aceptado o rechazado.

En accesos de alto flujo, la digitación aumenta el tiempo de transacción. El diseño debe medir este impacto y evitar que la presión operativa genere prácticas más débiles durante los periodos punta.

Tarjeta + biometría

La credencial puede indicar la identidad y la biometría verificar que la persona que presenta la tarjeta sea su titular. Esto permite una arquitectura 1:1 eficiente, porque el sistema no necesita buscar a la persona en toda la galería.

La biometría añade requisitos propios: calidad del enrollment, FAR, FRR, failure to acquire, liveness/PAD cuando sea necesario, privacidad, accesibilidad y una alternativa equivalente para las personas que no pueden utilizar la modalidad. El rendimiento del segundo factor debe probarse con la población real.

Credencial móvil + autenticación del dispositivo

Un smartphone puede proteger la credencial mediante biometría o PIN local. Esto aumenta la resistencia al uso por otra persona, pero el diseño debe documentar dónde se valida realmente el segundo factor. El terminal de acceso puede recibir solo una credencial ya liberada por el dispositivo, sin visibilidad de la autenticación local realizada en el teléfono.

Esta arquitectura puede ser adecuada, siempre que se comprendan el modelo de seguridad, las evidencias y la responsabilidad de cada capa. No debe suponerse que “móvil con biometría” significa automáticamente MFA en el EACS.

PIN + biometría

Esta composición combina conocimiento e inherencia sin utilizar necesariamente una tarjeta. Es técnicamente posible, pero debe distinguirse un identificador digitado de un secreto. Si la persona introduce un identificador público únicamente para localizar su template, ese identificador no debe contarse como factor de conocimiento.

Tarjeta + PIN + biometría

Tres etapas pueden justificarse en áreas muy críticas, pero el coste operativo crece rápidamente. Más factores no significan automáticamente mayor seguridad si el proceso se vuelve impracticable, las contingencias son débiles o el equipo no puede sostener la política.

Orden de los factores y experiencia del usuario

La secuencia modifica el rendimiento y el diagnóstico. En tarjeta + biometría, presentar primero la tarjeta permite localizar el template correcto y realizar una verificación 1:1. En tarjeta + PIN, la credencial puede indicar qué política y qué PIN validar. En otras arquitecturas, los factores se recopilan antes de cualquier decisión.

El terminal debe proporcionar una respuesta clara. El usuario debe saber si el sistema espera tarjeta, PIN, biometría, un nuevo intento o contacto con el puesto de seguridad. Un mensaje genérico de “error” aumenta las repeticiones y las solicitudes de asistencia.

También es importante limitar cuánto revela esa respuesta. Informar con demasiado detalle a un usuario no autorizado qué factor falló puede exponer información innecesaria. El diseño debe equilibrar usabilidad y exposición de información.

Capacidad, latencia y formación de colas

MFA añade tiempo a cada transacción. El impacto real no puede estimarse únicamente a partir del tiempo de procesamiento anunciado por el fabricante.

El ciclo completo puede incluir:

  • aproximación al punto de acceso;
  • presentación del primer factor;
  • respuesta del terminal;
  • presentación del segundo factor;
  • procesamiento local o central;
  • autorización;
  • comando de la barrera;
  • apertura;
  • paso;
  • rearme;
  • repetición en caso de fallo.

En un torniquete, segundos adicionales multiplicados por el pico de entrada pueden generar una cola significativa. En áreas industriales, esto puede afectar el cambio de turno. En recepciones, puede transferir presión operativa al puesto de seguridad.

El diseño debe trabajar con throughput de servicio, no solo con tiempo nominal. Debe considerar percentiles de latencia, intentos adicionales y usuarios que necesitan asistencia.

Arquitectura local, centralizada e híbrida

MFA conecta credenciales, lectores, controladoras, servidores y, en entornos enterprise, directorios e IAM. Una revisión de interfaces antes de la implantación reduce incompatibilidades y puntos débiles operativos.

Revisar arquitectura e interfaces

La decisión de MFA puede producirse en la controladora, en un terminal inteligente, en el servidor central o mediante una combinación de estas capas.

Decisión local

Las reglas y los datos suficientes permanecen cerca del punto de acceso. La ventaja es la continuidad durante la pérdida de comunicación. A cambio, aumenta la necesidad de proteger el almacenamiento local, sincronizar los cambios y garantizar la revocación en los dispositivos distribuidos.

Decisión centralizada

El servidor procesa la lógica. La política puede ser más rica y más fácil de administrar, pero la puerta pasa a depender de la red, el servidor, los servicios de identidad y la latencia. El comportamiento durante un fallo debe estar definido.

Arquitectura híbrida

Parte de las reglas permanece local y parte se coordina de forma centralizada. Es habitual en sistemas corporativos distribuidos. El diseño debe enumerar explícitamente qué continúa funcionando cuando falla cada dependencia.

Capas posibles para la decisión de MFA en el control de acceso físico

Credencial o factor

Lector o terminal

Controladora

Servidor EACS

IAM o directorio

Puerta o barrera

Registros y auditoría

Capas posibles para la decisión de MFA en el control de acceso físico

El modo offline no puede ser una incógnita

Una de las mayores fragilidades en MFA aparece cuando la red deja de estar disponible. Si una puerta normalmente exige tarjeta + biometría, ¿qué ocurre cuando el terminal pierde acceso al servidor biométrico? Si tarjeta + PIN depende de un directorio externo, ¿qué regla permanece disponible localmente?

El diseño debe definir estados de contingencia:

  • mantener dos factores localmente;
  • denegar el acceso hasta la restauración;
  • aceptar un modo degradado para grupos específicos;
  • exigir autorización de un supervisor;
  • utilizar una credencial de emergencia controlada.

Cualquier flexibilización debe tener plazo, responsable y registro. De lo contrario, el “modo de contingencia” puede convertirse en una configuración permanentemente más débil.

Fallos de factores y política de excepciones

Los fallos previsibles deben tratarse antes de la implantación:

  • tarjeta perdida o dañada;
  • PIN olvidado o bloqueado;
  • sensor biométrico no disponible;
  • smartphone sin batería;
  • failure to acquire;
  • usuario incapaz de proporcionar la modalidad biométrica;
  • base local desactualizada;
  • servidor de identidad no disponible;
  • controladora aislada;
  • error de reloj o sincronización.

La excepción debe preservar un nivel de seguridad equivalente. Si un área crítica exige dos factores en condiciones normales, reducir automáticamente el requisito a una sola tarjeta cuando surge un problema debilita el control previsto.

MFA, doble custodia y coacción no son lo mismo

MFA valida múltiples factores de una misma identidad. La doble custodia exige dos identidades distintas. La coacción o duress es una función para indicar que el acceso se está produciendo bajo amenaza. Los controles pueden coexistir.

Una sala de alta criticidad puede exigir tarjeta + PIN de cada persona y, además, requerir que estén presentes dos personas autorizadas. La lógica debe definirse como una máquina de estados para que el integrador y la fiscalización no implementen interpretaciones diferentes.

Integración con anti-passback, horarios y niveles de acceso

Autenticar correctamente no significa autorizar. Después de validar los factores, el EACS todavía puede denegar el acceso por:

  • horario;
  • calendario;
  • área;
  • perfil;
  • anti-passback;
  • ocupación;
  • lockdown;
  • credencial suspendida;
  • vínculo expirado;
  • falta de autorización temporal.

La decisión final debe registrar la causa. Esto permite distinguir los problemas de autenticación de los problemas de política.

Integración con RR. HH., directorios e IAM

En entornos enterprise, el EACS puede recibir identidad y atributos de fuentes corporativas. RR. HH. puede ser la fuente del vínculo; un directorio puede proporcionar identificadores; un IAM puede orquestar grupos y ciclo de vida. MFA físico pasa entonces a formar parte de una cadena de identidad más amplia.

Los cambios de función, traslados de unidad, ausencias y bajas deben reflejarse en los permisos físicos. La integración debe definir qué sistema es la fuente de verdad para cada atributo, cuál es el SLA de propagación y cómo se reconcilian las divergencias.

Esta automatización reduce el trabajo manual, pero crea dependencias. Un mapeo incorrecto de grupos puede conceder acceso de forma masiva; un fallo de integración puede impedir revocaciones. Por ello, las integraciones necesitan registros, monitorización y pruebas negativas.

Registros y evidencias de una transacción multifactor

Un registro útil debe permitir reconstruir la decisión sin almacenar secretos innecesarios. Los campos típicos incluyen:

  • identificador del usuario;
  • punto de acceso;
  • fecha y hora sincronizadas;
  • política aplicada;
  • factores solicitados;
  • resultado de cada etapa;
  • condición online u offline;
  • regla final de autorización;
  • uso de una excepción;
  • origen de un cambio administrativo.

El PIN no debe almacenarse en texto claro. Los datos biométricos requieren protección adicional por ser datos personales sensibles según la LGPD.

LGPD y biometría como segundo factor

Cuando el segundo factor es biométrico, la organización debe gobernar la finalidad, la base legal, la minimización, la retención, el acceso administrativo, la seguridad y la eliminación. No es necesario conservar una imagen bruta si el proceso puede funcionar con un template adecuadamente protegido y la imagen no tiene una finalidad legítima posterior.

La arquitectura también debe considerar las copias almacenadas en terminales. Distribuir un template a cientos de dispositivos amplía la superficie que debe protegerse y hace más complejas la revocación y la eliminación.

MFA no justifica una recopilación excesiva. La pregunta debe ser: ¿qué combinación responde al riesgo con la menor exposición compatible con la finalidad?

Accesibilidad y alternativa equivalente

Los teclados, lectores biométricos y terminales móviles deben estar posicionados y configurados para la población real. La altura, el alcance, el contraste, la respuesta, la lateralidad y las limitaciones motoras pueden afectar al uso.

El diseño debe prever una alternativa para quien no pueda utilizar un factor. Esta alternativa debe tener un nivel de control equivalente y un proceso gobernado. Crear una “puerta accesible” que opere permanentemente con una política más débil puede introducir una debilidad estructural.

Cómo especificar MFA por desempeño

Una especificación independiente del fabricante describe comportamiento, no catálogo. En lugar de exigir un lector específico, puede establecer:

  • al menos dos categorías independientes de factores donde lo exija la matriz de riesgos;
  • política configurable por puerta, usuario, grupo y horario;
  • secuencia de autenticación definida;
  • límite de intentos y bloqueo;
  • funcionamiento offline según la matriz de continuidad;
  • registros individualizados por etapa;
  • integración con directorio o IAM cuando proceda;
  • contingencias auditables;
  • requisitos de latencia y throughput;
  • protección de credenciales y templates;
  • capacidad de revocación y sincronización;
  • documentación as built de la política;
  • matriz de pruebas de aceptación.

Este formato preserva la competencia y mantiene en la ingeniería la decisión sobre riesgo y desempeño.

Matriz de MFA por área

ÁreaFactor 1Factor 2OfflineExcepciónEvidencia de aceptación
Administrativatarjetano requeridopuesto de seguridadlectura y autorización
CPDtarjetaPINsupervisoréxito, error y bloqueo
Sala críticatarjetabiometríarestringidoproceso formalmatching, regla y registros
Acceso temporalcredencial temporalsegún riesgodefinido por diseñopuesto de seguridadvalidez y expiración
Área de doble custodiaMFA individualsegunda identidadsegún matrizemergencia formalmáquina de estados completa

La matriz debe elaborarse a partir del programa de necesidades y del análisis de riesgos. Se convierte en la referencia para la configuración y el comisionamiento.

FAT, SAT y comisionamiento

MFA solo está implantado cuando su lógica ha sido probada. FAT verifica la política, la integración y los estados antes del campo. SAT verifica el comportamiento en el entorno real. El comisionamiento cierra la cadena desde la presentación de los factores hasta el comando físico y el registro del evento.

Casos positivos

  • dos factores válidos;
  • usuario autorizado en el horario correcto;
  • operación offline según el diseño;
  • restauración y sincronización.

Casos negativos

  • primer factor válido y segundo factor no válido;
  • factores de usuarios distintos;
  • credencial revocada;
  • usuario autenticado pero no autorizado;
  • límite de intentos superado;
  • biometría no coincidente;
  • política fuera del horario permitido.

Casos de contingencia

  • fallo de red;
  • fallo del servidor;
  • fallo del lector;
  • uso de credencial de emergencia;
  • excepción autorizada;
  • retorno al modo normal;
  • reconciliación de eventos.

La aceptación no debe demostrar únicamente que la puerta se abrió. Debe demostrar que se abrió por la condición correcta, denegó por la condición correcta y generó la evidencia correcta.

Indicadores después de la implantación

La operación asistida puede acompañar:

  • tasa de rechazo por factor;
  • tiempo medio y percentil de transacción;
  • bloqueos por intentos;
  • excepciones y procedimientos alternativos autorizados;
  • credenciales perdidas;
  • nuevos enrollments biométricos;
  • fallos de sincronización;
  • periodos offline;
  • divergencias entre política y configuración;
  • incidencias por punto de acceso.

Un aumento de excepciones puede indicar que la política se ha vuelto impracticable. Un aumento de rechazos biométricos puede revelar degradación del sensor, enrollment deficiente o cambios en la población. Los indicadores transforman MFA de una configuración estática en un control operativo gestionable.

Cómo contratar un diseño que incluya autenticación multifactor

La contratación debe exigir entregables verificables. Un alcance maduro puede incluir:

  • análisis de riesgos por área;
  • matriz de factores y reglas;
  • diagrama de arquitectura;
  • matriz de interfaces;
  • requisitos de integración;
  • estrategia offline y de contingencia;
  • requisitos de registros y ciberseguridad;
  • criterios de capacidad;
  • casos de prueba;
  • matriz requisito–prueba–evidencia;
  • documentación as built;
  • procedimientos de operación y excepción.

El resultado esperado no es “instalar lectores con PIN y biometría”, sino demostrar una política de autenticación coherente con el riesgo, la operación y la continuidad.

Errores comunes de diseño

Exigir dos factores en todas las puertas

Aumenta el coste y la fricción sin una ganancia proporcional en áreas de bajo riesgo.

Confundir un identificador con un factor

Un identificador de usuario digitado puede servir únicamente para localizar el registro y no constituir un secreto.

Ignorar el pico de flujo

Una política segura en laboratorio puede generar colas y procedimientos alternativos durante la operación real.

No definir el funcionamiento offline

El sistema funciona mientras toda la infraestructura está disponible y se vuelve imprevisible ante el primer fallo de red.

Aceptar excepciones sin expiración

La contingencia temporal se convierte en el nuevo estándar.

Tratar la biometría como infalible

Deben considerarse FAR, FRR, FTA, calidad del enrollment y PAD.

No separar autenticación de autorización

El diagnóstico y la auditoría pierden calidad y el sistema pasa a informar de todo como “acceso denegado”.

Consideraciones finales

La autenticación multifactor en el control de acceso físico debe ser una decisión selectiva, orientada por el riesgo y demostrada mediante pruebas. Su valor no está en acumular lectores o etapas, sino en combinar factores independientes, mantener la continuidad, preservar la capacidad de flujo, controlar las excepciones y producir evidencias auditables.

Cuando la matriz de riesgos, la arquitectura, la política offline, los registros y las pruebas se definen antes de la compra, MFA deja de ser una función de catálogo y pasa a ser un requisito de ingeniería medible. Este enfoque también evita dos extremos: proteger insuficientemente las áreas críticas y sobrecargar las áreas comunes con controles que la operación tiende a eludir.

La aceptación debe demostrar que el punto se abre con la combinación correcta, deniega el acceso en las condiciones previstas y mantiene evidencias durante la contingencia.

Planificar FAT, SAT y aceptación

Referencias técnicas

[1] INTERNATIONAL ELECTROTECHNICAL COMMISSION. IEC 60839-11-1:2013 — Alarm and electronic security systems — Part 11-1: Electronic access control systems — System and components requirements. 2013. Disponible en: https://webstore.iec.ch/en/publication/3662.

[2] INTERNATIONAL ELECTROTECHNICAL COMMISSION. IEC 60839-11-2:2014 — Alarm and electronic security systems — Part 11-2: Electronic access control systems — Application guidelines. 2014. Disponible en: https://webstore.iec.ch/en/publication/3663.

[3] NATIONAL INSTITUTE OF STANDARDS AND TECHNOLOGY. NIST SP 800-63B-4 — Digital Identity Guidelines: Authentication and Authenticator Management. 2025. Disponible en: https://csrc.nist.gov/pubs/sp/800/63/B/4/final.

[4] NATIONAL INSTITUTE OF STANDARDS AND TECHNOLOGY. NIST SP 800-116 Rev. 1 — Guidelines for the Use of PIV Credentials in Facility Access. 2018. Disponible en: https://csrc.nist.gov/pubs/sp/800/116/r1/final.

[5] BRASIL. Ley n.º 13.709, de 14 de agosto de 2018 — Ley General de Protección de Datos Personales. 2018. Disponible en: https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/l13709.htm.

Preguntas frecuentes
¿Qué es la autenticación multifactor en el control de acceso físico?

Es la exigencia de dos o más factores independientes antes de autorizar el paso, como tarjeta + PIN o tarjeta + biometría.

¿Tarjeta más un identificador digitado es MFA?

No necesariamente. Si el identificador sirve únicamente para localizar el registro y no es un secreto, no representa un factor independiente de conocimiento.

¿Toda área crítica necesita biometría como segundo factor?

No. La combinación debe resultar del análisis de riesgo, capacidad, continuidad, privacidad y población. Tarjeta + PIN puede ser más adecuado en muchos escenarios.

¿MFA puede funcionar cuando el servidor está fuera de servicio?

Sí, si la arquitectura mantiene localmente reglas y datos suficientes. El comportamiento offline debe definirse y probarse en el diseño.

¿MFA sustituye a la doble custodia?

No. MFA combina factores de una misma identidad; la doble custodia exige dos personas distintas. Ambos controles pueden utilizarse conjuntamente.

¿Cómo demostrar MFA durante el comisionamiento?

Mediante casos positivos, negativos y de contingencia que validen factores, autorización, modo offline, bloqueos, revocación, excepciones y evidencias de registro hasta el comando físico.

Materiales técnicos complementarios

Servicios relacionados

Contenidos principales sobre el tema

Contenidos técnicos relacionados