Qué son las Credenciales Verificables y cómo funcionan

De los papeles a la autodeterminación digital: identidad digital sin intermediarios, con Credenciales Verificables y SIOP v2.
27 de agosto de 2026


En este artículo voy a hablar de uno de mis temas favoritos y de los mayores desafíos que existen en ciberseguridad a día de hoy: la gestión de la identidad. ¿Quiénes somos? ¿Qué atributos nos definen? ¿Cómo puedo demostrar que los atributos que digo tener son veraces?

En el mundo físico, si digo tener 18 años en la puerta de una discoteca, el portero lo mismo achica los ojos tratando de reconocer mi cara en el DNI y decir que soy yo. Pero si tengo que asegurar que tengo 18 años para acceder a una página de vinos a través de internet, ya no es tan fácil. No existe tal mecanismo.

Mejor dicho, no existía. Vamos a ello.

 

¿Por qué seguimos atados al papel y a los intermediarios?


Vivimos en un mundo rodeado de burocracia. Para alquilar un coche, mostrar nuestra edad en una tienda o solicitar un empleo, a menudo nos vemos obligados a presentar documentos físicos o digitales (PDF escaneados) que contienen más información de la necesaria y cuyo proceso de verificación es dudoso, lento, costoso y, a menudo, inseguro.

El problema es doble:

  • La fragilidad del papel: Los documentos físicos son vulnerables al deterioro, la pérdida, el robo y la falsificación. En un mundo cada vez más digital, depender de un trozo de papel para probar quiénes o qué somos es un anacronismo.

  • La tiranía del intermediario: La verificación de estos documentos, incluso en su versión digital, suele depender de un tercero. Para acceder a un servicio, una empresa debe contactar a la entidad emisora de tu credencial, un proceso complejo que fomenta la centralización del poder en grandes plataformas como Meta, Google, Apple y sí, la Administración Pública, que acaparan nuestros datos. 

Sí, vivimos en un mundo donde una de las entidades más autoritativas para decir quienes y qué somos en internet es Meta. :(

Este modelo de "confianza delegada" no solo es ineficiente: erosiona nuestra privacidad y nos arrebata el control sobre nuestra información personal. Necesitamos un sistema que devuelva el poder al individuo, donde la confianza sea inherente a la información que presentamos, no dependiente de una llamada telefónica a una oficina gubernamental.

¿Qué es una Credencial Verificable?


Para resolver este problema emergen dos estándares que, trabajando en conjunto, prometen redefinir la gestión de la identidad digital: las Credenciales Verificables (Verifiable Credentials o VC) y el protocolo Self-Issued OpenID Provider v2 (SIOP v2).

Una Credencial Verificable es la evolución lógica del documento en papel. Es un certificado digital criptográficamente seguro, a prueba de manipulaciones y verificable al instante sin necesidad de contactar al emisor. Piensa en ella como un permiso de conducir o un título universitario digital que llevas en tu cartera digital (o wallet, te irás acostumbrando a estos términos).


El proceso es sencillo:


  1. Emisión: Una entidad de confianza (el emisor), como un gobierno o una universidad, firma digitalmente una credencial y la envía directamente al monedero digital del usuario.
  2. Almacenamiento y control: La credencial reside en el monedero del usuario, quien tiene el control total sobre ella. Puede decidir qué compartir, con quién y cuándo.
  3. Verificación: Cuando el usuario necesita probar algo (por ejemplo, que es mayor de edad), presenta la credencial al verificador (una tienda, una empresa). El verificador puede comprobar la firma criptográfica de la credencial al instante, confirmando su autenticidad e integridad sin necesidad de llamar al emisor.

El resultado es un modelo de confianza descentralizada . La confianza no reside en una llamada telefónica, sino en las matemáticas de la criptografía.


¿Qué es SIOP v2 y qué cambia?


Ahora bien, ¿cómo se presenta esa credencial de forma segura y estandarizada? Aquí entra en juego SIOP v2. Este protocolo, una extensión del estándar OpenID Connect, permite que el usuario final se convierta en su propio "Proveedor de Identidad" .

A diferencia del modelo tradicional donde un gigante tecnológico (Google, Facebook) actúa como intermediario, en SIOP v2 el usuario es el emisor de su propia identidad. La cartera digital del ciudadano, que actúa como un "Self-Issued OP", es quien firma los tokens de identidad. Esto elimina la dependencia de terceros y devuelve al individuo el control absoluto sobre su identidad digital.

¿Qué permite la combinación de ambos? Credenciales + SIOP v2


Esto no es teoría: es exactamente el modelo que el Reglamento eIDAS 2 impone a la Cartera Europea de Identidad Digital. La combinación de Credenciales Verificables y SIOP v2 es la clave para un ecosistema de identidad realmente centrado en el usuario.

  1. Demostración de Atributos sin Exposición de Datos (Selective Disclosure): Cuando una tienda te pide que demuestres que eres mayor de edad, no necesitas mostrar tu carnet de conducir con tu nombre, dirección y foto. Con las Credenciales Verificables, puedes generar una prueba criptográfica que confirma únicamente que eres mayor de 18 años, sin revelar el resto de tu información personal .

  2. Autenticación Fuerte y Sin Contraseñas: Para iniciar sesión en un servicio, no necesitas recordar una contraseña. El servicio te presenta un código QR o un enlace profundo (gracias al flujo entre dispositivos de SIOP v2 ), tu monedero digital lo escanea, te autenticas con tu biometría (Face ID o Touch ID) , y el monedero firma y envía la respuesta directamente al servicio.

  3. Portabilidad e Interoperabilidad: Tú, y solo tú, decides qué monedero usar para almacenar y gestionar tus credenciales. Este ecosistema está diseñado para ser abierto e interoperable, evitando el vendor lock-in y promoviendo la competencia y la innovación.


¿Qué cambia esto para las empresas y para los ciudadanos?


El modelo de "papeles + intermediarios" no solo es obsoleto, sino que es un vector de riesgo para nuestra privacidad y seguridad. Las Credenciales Verificables y el protocolo SIOP v2 representan el amanecer de una nueva era digital, una donde el ciudadano recupera el control de su identidad.

Desde la agilización de la burocracia gubernamental y la contratación de seguros hasta la simplificación de los procesos de selección de personal y la protección de los derechos del consumidor, el potencial es inmenso . Ya no se trata solo de tecnología, sino de un cambio de paradigma que nos devuelve la soberanía sobre nuestra información más preciada: quiénes somos.

En GrayHats, llevamos la soberanía digital a la práctica en dataspace.es, construyendo un ecosistema de identidad seguro y descentralizado para el intercambio y venta de datos. 


Javier Jiménez.

Director General y CISO en GrayHats.

© Grayhats | Blog


¿Sigues verificando identidades con un PDF y una llamada de teléfono?


Si quieres dejar atrás la burocracia y dar el salto a la verificación digital confiable, cuenta con nosotros para guiarte en el proceso.

Respondemos tus dudas

Un PDF escaneado es una imagen: cualquiera puede modificarla y quien la recibe no tiene forma de comprobar su autenticidad sin acudir al emisor. Una Credencial Verificable va firmada criptográficamente, cualquier alteración la invalida y su validez se comprueba al instante, sin llamar a nadie.

Sí. Es lo que se llama divulgación selectiva: el monedero genera una prueba criptográfica que confirma únicamente el atributo solicitado —"es mayor de 18 años"— sin revelar la fecha exacta, el nombre ni el resto del documento. El verificador recibe la respuesta, no tus datos.

No. El estándar de Credenciales Verificables no exige una cadena de bloques: lo que necesita es firma criptográfica y una forma de resolver la clave pública del emisor. Hay implementaciones que usan registros distribuidos y otras que no, y ambas son válidas.

Actuar como verificador: integrar el flujo de presentación, validar la firma y comprobar que el emisor es de confianza. La parte técnica es la más sencilla; lo que suele costar es decidir qué atributos necesita de verdad cada proceso, que casi siempre son menos de los que se piden hoy.

Sí. El Reglamento (UE) 2024/1183, conocido como eIDAS 2, crea el marco europeo de identidad digital y la Cartera Europea de Identidad Digital (EUDI Wallet), que es precisamente un monedero de credenciales verificables. El propio reglamento exige que el usuario mantenga el control de sus datos y pueda practicar divulgación selectiva.

El reglamento está en vigor desde mayo de 2024. Antes de que termine 2026, cada Estado miembro debe ofrecer al menos una cartera de identidad digital certificada a sus ciudadanos. A finales de 2027, determinados sectores regulados y las grandes plataformas tendrán que aceptarla.

Depende del sector. La aceptación será obligatoria para el sector público y, desde finales de 2027, para sectores regulados como banca, seguros, telecomunicaciones, energía, transporte y sanidad, además de las grandes plataformas en línea. El resto de empresas puede adoptarla de forma voluntaria.

No los sustituye: los integra. 
El uso de la cartera es voluntario y gratuito para el ciudadano, y los métodos actuales siguen siendo válidos. Lo que cambia es que aparece una vía unificada e interoperable en toda la Unión Europea para identificarse y presentar credenciales.

Encaja a favor. Con divulgación selectiva, el verificador recibe solo el atributo que necesita en lugar del documento completo, así que hay menos datos personales tratados y menos información que custodiar. Es minimización de datos aplicada por diseño, que es exactamente lo que el RGPD pide.