Autenticación adaptativa (step-up)
También conocido como: Step-up authentication · Autenticación basada en riesgo · Risk-based authentication · MFA adaptativo · Autenticación por fricción adaptativa
Ajustar la exigencia de autenticación al riesgo del momento: dejar fluir sin fricción el acceso de bajo riesgo y pedir una prueba adicional solo cuando algo se sale del patrón.
Base legal
NIST SP 800-63B — Authentication and Lifecycle Management (AAL)
Pedir el mismo esfuerzo a todos es malo de los dos lados: traba al cliente legítimo y aun así no detiene al defraudador decidido. La autenticación adaptativa (*risk-based*) calibra la fricción según el riesgo —el inicio de sesión habitual, en el aparato de siempre, pasa directo; el acceso desde un dispositivo nuevo, desde otra región, o una transacción fuera de lo común dispara un paso extra (*step-up*): una biometría, un segundo factor, una confirmación.
La NIST SP 800-63B organiza esto en niveles de garantía (AAL): el paso adicional eleva la certeza cuando el riesgo lo justifica. Lo que decide el momento de subir el escalón son las señales de dispositivo, de comportamiento y del contexto —las mismas que detectan la toma de cuenta—, de modo que la seguridad aparece donde hace falta y desaparece donde solo estorbaría.
Preguntas frecuentes
¿Qué es la autenticación adaptativa (step-up)?
Es ajustar la exigencia de autenticación al riesgo de cada acceso: el de bajo riesgo fluye sin fricción, y solo cuando algo se sale del patrón (dispositivo nuevo, lugar atípico, transacción inusual) el sistema pide una prueba adicional —el step-up, como una biometría o un segundo factor.