eID archivos — Escritorio de Alejandro Barros /category/eid/ En este espacio planteo ideas respecto de Innovación Pública y Modernización del Estado Sun, 21 Apr 2024 14:56:10 +0000 es hourly 1 https://wordpress.org/?v=7.1 /wp-content/uploads/2025/03/cropped-Alejandro-barros-sin-fondo-1-32x32.png eID archivos — Escritorio de Alejandro Barros /category/eid/ 32 32 ¿Tenemos una Estrategia Nacional de Identidad Digital (eID)? /tenemos-una-estrategia-nacional-de-eid/ /tenemos-una-estrategia-nacional-de-eid/#respond Fri, 12 Apr 2024 15:06:06 +0000 /?p=12242 Si bien se ha avanzado en el uso de mecanismos de identidad digital, creo que estamos al debe, en tener una política pública de largo plazo al respecto. La mayoría de los países de la región están desarrollados modelos de Identidad Digital, habitualmente conocida como eID. El desarrollo de una Política Pública en esta materia, […]

La entrada ¿Tenemos una Estrategia Nacional de Identidad Digital (eID)? se publicó primero en Escritorio de Alejandro Barros.

]]>
manos de persona con su celular

Si bien se ha avanzado en el uso de mecanismos de identidad digital, creo que estamos al debe, en tener una política pública de largo plazo al respecto.

La mayoría de los países de la región están desarrollados modelos de Identidad Digital, habitualmente conocida como eID. El desarrollo de una Política Pública en esta materia, tiene importantes desafíos en términos de establecer una estrategia nacional que considere diferentes aspectos (tecnologías, operaciones, modelo, proveedores, etc.), que a mi modo de ver los países de la región no han abordado adecuadamente, como si ha sido el caso en otras regiones, en particular, en la Unión Europea.

Si bien, se ha avanzado en el desarrollo de estos mecanismos, los que tuvieron un fuerte impulso durante la pandemia, porque nos vimos obligados a llevar muchas de las interacciones con los ciudadanos desde el canal presencial al online, el servicio de eID es un habilitante para los servicios digitales del Estado. Creo que nuestros países están al debe en establecer una estrategia clara para su desarrollo, e identificar una visión respecto de su evolución, más allá de lo que fue el exponencial crecimiento durante la pandemia.

Veamos algunas de sus dimensiones, me refiero a las más importantes y al menos que preguntas que la estrategia debiera responder.


Operaciones 

Las plataformas de eID tienen requisitos muy relevantes en términos de su operación, en particular respecto de:  i) soportar grandes niveles de escalabilidad, algunos números al respecto aquí, ya que estamos hablando de cientos de millones de transacciones, un hub transaccional de este tipo supera con creces a cualquier otro servicio público o privado, y ii) por otro lado requiere de elevados niveles de disponibilidad, ya que es un servicio que debe estar disponible 24 horas al día 7 días a la semana.  Es lo que podemos llamar un servicio de misión crítica.  En el pasado he reflexionados a torno a diferentes modelos operacionales que se pueden dar.

  • ¿Contamos con un modelo operacional que permita escalar y entregar niveles de disponibilidad adecuados?
  • ¿Nuestra estructura organizacional y operacional puede responder adecuadamente a un servicio de misión crítica?
  • ¿Se cuenta con los recursos financieros necesarios para su operación y su crecimiento?
  • ¿Quién debiera realizar el enrolamiento de los ciudadanos, tanto desde un punto de vista de ministro de fe como desde la perspectiva operacional?



Tecnología

Desde un punto de vista de la tecnología que se va a utilizar, para efectos de usar el mecanismo como medio de autenticación y poderlo llevar a actuaciones de mayor profundidad (autorización documental, consentimiento y firmado), se requieren tecnologías robustas, usables y seguras.  El mecanismo tecnológico debe ser capaz de incporado a procesos ya existentes, y que reemplace mecanisnos de autenticación que ya existían. Desde un punto de vista de seguridad y certeza jurídica, no basta con un identificador y una clave, como es el caso de la Clave Única en Chile al día de hoy.


  • ¿Cual debiera ser la arquitectura tecnológica más adecuada?
  • ¿Se debe utilizar segundos factores como una forma de robustecer el proceso?
  • ¿Qué mecanismos de seguridad debiera tener?
  • ¿Es necesario incorporar otros mecanismos de identificación, por ejemplo: biométricos?



Usos 

Desde un punto de vista de los usos (aquí algunas reflexiones en torno al uso del eID), el mecanismo de eID en general se ha establecido para el proceso de identificación en todos trámites con servicios públicos, algunos países lo han definido como su mecanismo privilegiado de autenticación.  Si el mecanismo utilizado se encuentra difundido, no sería razonable ampliar su cobertura, lo cual también plantea algunas dudas de carácter legal (contingencias legales). En este ámbito hemos tenido más bien un comportamiento errático, al menos en nuestro país, en la administración pasada se promovía su uso por parte de privados, en la presente, se restringe, más allá de las razones para una u otra posición, esto lo único que hace es generar confusión.

  • ¿Se pueden incluir servicios privados que utilicen el mecanismo de eID para sus procesos de autenticación?
  • ¿En caso de que exista un sólo prestador de servicio de carácter público, su uso por parte de privados debiera tener un costo?
  • ¿Que responsabilidades asume el prestador frente a eventuales fraudes de identidad?



Prestadores de Servicio

En nuestros países en general se ha optado por un prestador único de carácter centralizado.  En algunos países se han establecido modelos de prestadores múltiples, tal es el caso de Canadá (más sobre el modelo canadiense), estableciendo un framework de operación (seguridad, arquitectura, …) al cual los prestadores deben adherir.

  • ¿Es razonable que solo exista un prestador de servicios de eID?
  • ¿Es factible un modelo con múltiples prestadores, adheridos a un conjuntos de estándares mínimos (operaciones, seguridad, tecnología) como es el caso de las empresas prestadoras de servicios de certificación?
  • ¿Se puede desarrollar un área de negocios de prestadores de servicios de eID privados?


Como una forma de guiar el análisis, me parece relevante mirar otras experiencias y las definiciones que se están tomando al respecto, un caso interesante es lo que está ocurriendo con el eWallet en Europa..


eWallet – ¿Qué está pasando en otras regiones?

Un ejemplo interesante, es lo que está ocurriendo en la Unión Europea con el eWallet o cartera digital.  La Unión Europea cuenta hace ya un tiempo con  estrategia de eWallet, definiendo mútiples dimensiones de su operación, incluyendo el impacto en los procesos de eID para los ciudadanos europeos.  

Además, el año pasado dio inicio a importantes pilotos de uso en dicha región que operarán hasta 2025, siendo su fecha oficial de inicio en 2027, todo ello basado en su estándar eIDAS.  Algunos de los atributos del eWallet europeo son:



descripción del eWallet Europeo





Información Complementaria

Foto de Gilles Lambert en Unsplash

La entrada ¿Tenemos una Estrategia Nacional de Identidad Digital (eID)? se publicó primero en Escritorio de Alejandro Barros.

]]>
/tenemos-una-estrategia-nacional-de-eid/feed/ 0
Gov.UK Verify: eID en problemas  /gov-uk-verify-eid-en-problemas/ /gov-uk-verify-eid-en-problemas/#respond Fri, 27 Jan 2023 15:00:00 +0000 /?p=10893 El gobierno inglés desecha su proyecto original de identificación digital (eID), luego de 8 años y casi 200 millones de dólares. El gobierno Inglés, a través de su agencia de desarrollo digital (Digital Government Service – GDS) confirmó que unos de sus proyectos emblemáticos GOV.UK Verify, el mecanismo de Identidad Digital del Reino Unido va […]

La entrada Gov.UK Verify: eID en problemas  se publicó primero en Escritorio de Alejandro Barros.

]]>
foto de juego de palabras Boggle

El gobierno inglés desecha su proyecto original de identificación digital (eID), luego de 8 años y casi 200 millones de dólares.

El gobierno Inglés, a través de su agencia de desarrollo digital (Digital Government Service – GDS) confirmó que unos de sus proyectos emblemáticos GOV.UK Verify, el mecanismo de Identidad Digital del Reino Unido va ser dado de baja. Este es un duro golpe al proceso de transformación digital de dicho país, y deja planteadas varias preguntas a los países de la región que están avanzando en sus mecanismos de eID como potenciador y habilitante de la transformación digital de sus estados.


anuncio del GDS sobre Verify en su sitio web


El GDS inició este proyecto en 2014, y ya al 2018 presentaba grandes problemas según un reporte de la National Audit Office (NAO), agencia contralora del gobierno central, los cuales fueron detallados en un informe emitido en marzo de 2019.


El servicio GOV.UK Verify, recientemente lanzado en el Reino Unido, se basa en un novedoso enfoque federado para la verificación de la identidad digital”

London School of Economics




El modelo de identidad digital del Reino Unido fue muy bien descrito y documentado por un estudio del London School of Economics (LSE) el cual lo consideraba como un exitoso modelo del tipo federado de identidad digital, en el que participaba proveedores de servicios de identidad tanto privados como públicos. En su momento, esta iniciativa fue considerada pionera entre los grandes países desarrollados, si bien ya existían otros modelos más pequeños como el caso de Estonia, se destacaba la iniciativa del Reino Unido, por tratarse de un países grande y que no contaba con un mecanismo e identidad único y centralizado. 


home page del servicio GOV.UK Verify


De hecho, según el anuncio reciente del GDS en su sitio web ya no se pueden crear más registros de identificación, y en abril del presente año (2023) el servicio dejará de operar en aquellas instituciones que lo tenían operando.

Ya en marzo de 2021 la prensa inglesa anunciaba que el servicio se iba a terminar, y las autoridades declaraban que iba a ser reemplazado por un servicio más discreto (en sus palabras), de lo que pude leer, no queda claro a que se refieren con ese calificativo, pero claramente se trata de un servicio más acotado.

En octubre de 2021, y dado el fracaso del GOV.UK Verify, el GDS anunció el desarrollo de una App que lo reemplazaría, de este desarrollo no se ha sabido mucho más hasta la fecha.

El prestigioso medio The Telegraph decía: “Los ministros desechan el proyecto de identificación digital tras gastar ocho años y casi 200 millones de libras del dinero de los contribuyentes, sin cumplir las metas establecidas”.



Razones del fracaso

En la auditoría y evaluación realizada por la NAO en 2018, planteo una serie de dificultades, incluso la misma prensa manifestaba algunos de sus problemas, problemas y dificultades refrendadas por el parlamento inglés.


Anuncio de problemas de Verify según el parlamento inglés


Según el reporte de la NAO, el desarrollo de la iniciativa GOV.UK, decía que Verify es un ejemplo más de muchos de los grandes proyectos TI fracasados, que vemos a menudo, incluyendo el sesgo optimista de sus reultados, así como el fracaso a la hora de establecer objetivos y metas claras.

Este problema no es algo nuevo para el gobierno inglés, ya en 2011, y producto de otros grandes proyectos fracasados, ejemplo emblemático de esto fue la digitalización del sistema de salud (NHS), establecía un criterio de alto riesgo para proyectos de más de 100 millones de libras, y su intención en ese momento era reducir los proyectos grandes, parece que con el proyecto Verify no tomaron esa medida, ya que costó bastante más que eso.


En la medida de lo posible, el Gobierno se alejará de los proyectos de tecnológicos grandes y costosos, con la presunción de que ningún proyecto superará los 100 millones de libras. El paso a proyectos más pequeños y manejables mejorará los plazos de entrega y reducirá el riesgo de fracaso.


Government ICT Strategy, Cabinet Office, Marzo 2011

Incluso en el contexto de los objetivos redefinidos de GDS para el programa Verify en años recientes, es difícil concluir que las sucesivas decisiones de continuar con Verify hayan estado suficientemente justificadas, y menos aún con indicadores de éxito más claros.

Algunos de los principales problemas detectados al momento de la auditoría de NAO fueron:

  • Los beneficios financieros para el estado inglés estimados originalmente por el GDS, fueron reducidas desde  873 a 217 millones de libras.
  • La tasa de éxito de la verificación de las personas que se inscriben en Verify fue de solo el 48%, frente a una proyección inicial del 90%.
  • Los costos de proyecto hasta el momento de la auditoría (diciembre-2018) fueron al menos 154 millones de libras, lo que muy probablemente esté subestimado, ya que no incluye los costos en los que tienen que incurrir los servicios públicos para adaptar sus aplicaciones al uso de Verify.
  • El GDS está muy lejos de lograr el objetivo que tenía de llegar a 25 millones de ciudadanos registrados en 2020.  En febrero de 2019 tenía tan sólo 3,6 millones, y de mantenerse la tasa hubiera llegado a 5,4 millones, muy por debajo de la meta original.
  • Tan sólo 19 Servicios Públicos utilizan actualmente Verify, menos de la mitad del número previsto para marzo de 2018.


Nueva App, lo que se viene

El año 2021, y producto de los problemas en los que estaba la iniciativa GOV.UK Verify, el gobierno inglés realizó una licitación, adjudicada a la empresa Deloitte para el desarrollo de una nueva aplicación con un enfoque totalmente nuevo según las autoridades del GDS, esto es, una App móvil. 

Los objetivos para ese proceso licitatorio fueron:

  • Crear una aplicación móvil nativa de eID para validación de los servicios públicos.
  • Apoyar la investigación para evaluar las necesidades y el valor que podrían satisfacerse mediante el suministro de información y servicios públicos a través de aplicaciones.
  • Apoyar a GDS en el crecimiento de su capacidad de ingeniería permanente en el desarrollo de aplicaciones nativas.


¿Aprenderán en el nuevo proceso de desarrollo del fracaso de GOV.UK Verify? Una nueva aplicación gubernamental podría ayudar a más ciudadanos a acceder a los servicios públicos digitales. Pero el proyecto debe tener en cuenta los errores del pasado si quiere ser un éxito.

Cristina Lago – Tech Monitor

El contrato con Deloitte tiene un horizonte de 24 meses (contados a partir de enero de 2022) para su desarrollo y según las autoridades del GDS se enmarca en la Estrategia  de Servicios Digitales del GDS 2021-2024.

Ya veremos a que se llega, ya que por el momento el modelo de eID tan aplaudido, ha resultado ser un fracaso, luego 8 años y más de 150 millones de libras esterlinas gastadas. Más sobre la nueva solución Gov.UK One Login (Beta) aquí.

Frente a un fracaso como el mencionado, no está demás recordar que muchos estudios muestran que para un adecuado desarrollo de un modelo de eID, este debe estar basado en un «identificador único» -como los números de referencia que constituyen el núcleo de muchos sistemas nacionales de identificación- o a un nuevo registro único, como una «única fuente de verdad» en manos de un organismo de la administración pública designado para tal efecto. 

Hasta no contar con estas capacidades, los estados estarán condenados a gestionar un número cada vez mayor de conjuntos de datos que no coinciden, a menudo mientras los ciudadanos acumulan múltiples credenciales para acceder a los servicios del estado.



Es de esperar que lo ocurrido en este caso, sirva para que proyectos similares en la región lo tomen como aprendizaje, y no pongan en riesgo los procesos de Transformación Digital.







Información Complementaria



Foto de portada de Brett Jordan en Unsplash

La entrada Gov.UK Verify: eID en problemas  se publicó primero en Escritorio de Alejandro Barros.

]]>
/gov-uk-verify-eid-en-problemas/feed/ 0
Clave Única: ¿Entendemos realmente su criticidad? /clave-unica-entendemos-realmente-su-criticidad/ /clave-unica-entendemos-realmente-su-criticidad/#comments Wed, 18 May 2022 18:00:00 +0000 /?p=10006 El servicio Clave Única en los últimos años se ha transformado en un servicio de misión crítica, el problema es que lo estamos administrado como circo pobre … En todo proceso de transformación digital, uno de los componentes habilitantes es el mecanismo de Identificación Digital (eID) que se utilice. La mayoría de los países de […]

La entrada Clave Única: ¿Entendemos realmente su criticidad? se publicó primero en Escritorio de Alejandro Barros.

]]>

logo clave unica

El servicio Clave Única en los últimos años se ha transformado en un servicio de misión crítica, el problema es que lo estamos administrado como circo pobre …


En todo proceso de transformación digital, uno de los componentes habilitantes es el mecanismo de Identificación Digital (eID) que se utilice. La mayoría de los países de la región han incluido en su agenda de transformación, algún tipo de plataforma de identificación digital. En términos del proceso de digitalización, a la fecha esto es lo que reporta en Registro Nacional de Trámites, portal que lleva un seguimiento de dicho proceso.


registro nacional de trámites


En nuestro país, el mecanismo de eID se ha basado en el sistema Clave Unica,  sistema que ha tenido un crecimiento exponencial en los últimos años, potenciado por la pandemia y las cuarentenas a las que nos vimos enfrentados el 2020 y 2021, revisemos con más detalle las cifras de usuario (adopción y total), así como el volumen de transacciones, todos estos datos se encuentran publicados aquí.


Usuarios

Al observar su evolución en términos de la cantidad usuarios, vemos incrementos muy significativos a la fecha, en los años 2020 y 2021 se incorporaron cerca de 7,5 millones de claves únicas nuevas y hoy ya cuenta con cerca de 12 millones de claves únicas acumuladas desde 2017.


cantidad de usuarios de clave unica



En los últimos meses, el crecimiento en términos de adopción de nuevos usuarios (linea naranja del gráfico) se ha disminuido producto de que un volumen muy importante de la población ya cuenta con este mecanismo y por lo tanto no vamos a ver las tasas de crecimiento de periodos anteriores, tendiendo a consolidarse.


Transacciones

Desde un punto de vista de las transacciones mensuales (los datos publicados corresponden a transacciones exitosas), ese incremento ha sido aún más explosivo,  llegando a 38 millones de transacciones en diciembre de 2021; el promedio de transacciones el año 2021 fue de casi 55 millones de transacciones, duplicando al 2020 y aumentando en casi 14 veces el volumen del año 2019, los máximos de transacciones llegaron a 88 millones de transacciones mensuales en mayo del año pasado.

Cabe señalar que el número total de transacciones es mayor, ya que estas sólo corresponden a las transacciones de autenticación exitosas (login ok), la tasa de falla es de 15% lo cual es alto para este tipo de sistemas.


cantidad de transacciones de clave única

En promedio el año 2021 tuvimos un total de más de 54 millones de transacciones mensuales.


Comparación otras industrias

Sólo para tener algunas referencias y contexto a modo de comparación, en la tabla siguiente se adjuntan algunos números de la industria financiera nacional, fundamentalmente correspondientes a instituciones bancarias, la cantidad de transacciones mensuales, según cifras de su regulador CMF y otras fuentes como la Fiscalía Nacional Económica son:


comparación con otras industrias


Algunas reflexiones en honor a estas cifras, la cantidad actual de transacciones representa aproximadamente el 25% de todas las transacciones de consulta de saldos de todas las instituciones financieras del país, me refiero a todos los bancos de la plaza.  Al compararlo respecto de las transacciones de cajeros automáticos (sin incluir consulta de saldos) las transacciones con clave única son más de tres veces las realizadas en la red de cajeros automáticos gestionada por Redbanc.

Al hacer algunas estimaciones a futuro (hay varios supuestos de por medio, pero utilice un número bastante conservador) y pensando en la incorporación de los nuevos trámites, los que faltan por digitalizar, es que las transacciones de Clave Única podrían llegar más de 90 millones mensuales y eso sólo considerando los servicios del gobierno central, si agregamos los municipios, que son parte de la ley de transformación digital y privados (que la utilizan) el número podría al menos duplicarse.  En ese escenario estamos frente a una de las plataformas transaccionales más grandes del Estado y al mismo nivel que grandes plataformas del sector privado.



Desafíos

Lo anterior plantea grandes desafíos y preguntas para la División de Gobierno Digital y la política pública de Transformación Digital (ley que entra en vigencia en poco tiempo), las cuales además creo se deben responder en el corto plazo.


¿Quién lo puede utilizar?nbsp;

  • La pregunta es válida, ya que en el pasado se ha hablado (hoy de hecho algunas instituciones lo tienen) de abrir el uso de Clave Única como mecanismo de autenticación para servicios del sector privado, esto podría aumentar las transacciones varios órdenes de magnitud, si esto se da como servicio, ¿cuál sería el modelo de negocios? lo privados deberían pagar para usar un servicio como este que permita financiar los requerimientos de operaciones e infraestructura o bien debiera ser un servicio prestado en forma gratuita por el Estado.

 

Recursos Insuficientes

  • Los recursos actuales para la operación y mantención de la plataforma Clave Única son claramente insuficientes. Hoy según cifras que me comentaron desde la División de Gobierno Digital (unidad que administra Clave Única), tienen 8-9 personas para el desarrollo y operación de esta plataforma (sin incluir mesa de ayuda). Ya que estamos hablando de un sistema que va a ser la puerta de entrada a muchos servicios del Estado, transformándolo en un sistema de misión crítica, que deben contar con altos estándares de operación, me refiero a escalabilidad, disponibilidad y seguridad esa cantidad de personal es claramente insuficiente.  Si se comparan los recursos con plataformas con volúmenes transaccionales similares, el presupuesto de la DGD está varios órdenes de magnitud por debajo.


Seguridad

  • Desde un punto de vista de la seguridad, la plataforma debe robustecerse e incorporar infraestructura que no haga pasar sustos como el de octubre de 2020. Adicionalmente debe proceder a dotar de mecanismos de seguridad mayor a sus usuarios, incluyendo el uso de un segundo factor de autenticación (2FA), que permitan actuaciones en las que se requiere mejorar los niveles de seguridad para otro tipo de interacciones.


Modelo de Operación

  • En la medida que la Clave Única se masifique más aún, el modelo operacional debe ser adecuado para poder gestionar dichos volúmenes, por ejemplo los procesos de enrolamientos, olvido de clave y otros asociados a la gestión diaria de usuarios deben considerar esa masividad, claramente el modelo actual es insuficiente. Así también como establecer esquemas de continuidad operacional y contingencia acordes con las exigencias y niveles de servicio.


Si estos desafíos no son abordados, partiendo por sincerar el modelo y sus costos, corremos el riesgo de que una buena idea, tenga serios problemas de déficit de Vitamina I (como tan bien lo describe Mario Waissbluth) en poco tiempo, ya que un servicio como este, que tiene todos los atributos de servicio de misión crítica se opere en forma artesanal, es receta segura para el desastre.


Como dice el dicho inglés:

to put the money where the mouth is …

La entrada Clave Única: ¿Entendemos realmente su criticidad? se publicó primero en Escritorio de Alejandro Barros.

]]>
/clave-unica-entendemos-realmente-su-criticidad/feed/ 4
Identidad Digital (eID) en la Región /identidad-digital-eid-en-la-region/ /identidad-digital-eid-en-la-region/#comments Fri, 25 Feb 2022 21:24:50 +0000 /?p=9721 La Identidad Digital o eID, es uno de los pilares de la Transformación Digital del Estado, sin ella, la interacción digital se ve extremadamente debilitada El día jueves 24 de febrero de 2022, me invitaron a participar en un seminario sobre Identidad Digital, organizado por Andrés Hofmann de Política Digital y Netzer Díaz de CIAPEM, […]

La entrada Identidad Digital (eID) en la Región se publicó primero en Escritorio de Alejandro Barros.

]]>
Brochure del seminario de Identidad Digital


La Identidad Digital o eID, es uno de los pilares de la Transformación Digital del Estado, sin ella, la interacción digital se ve extremadamente debilitada



El día jueves 24 de febrero de 2022, me invitaron a participar en un seminario sobre Identidad Digital, organizado por Andrés Hofmann de Política Digital y Netzer Díaz de CIAPEM, ambas organizaciones las conozco hace muchos años, y con las cuales me ha tocado participar en varias de sus actividades.  Guardo muy buenos recuerdos de seminarios en los que me tocó participar, cuando eran en modo presencial en ciudad de México, Monterrey y Acapulco.

El seminario del día jueves buscaba darle una mirada desde diferente ángulos y dimensiones a la Identidad Digital o eID como se le conoce, así como relevar el estado del arte y los desafíos en la materia en la región. Como pueden ver en la agenda, hubo miradas muy diversas



Agenda del seminario de Identidad Digital



En mi caso, me pidieron que abordara la temática desde un punto de vista conceptual y sus principios, para lo cual mi ponencia se centró en:

  • Los conceptos detrás de la Identidad Digital: ¿Qué es? y sus usos.  Las principales componentes de su arquitectura, revisando algunos de sus costos de operación.
  • Hacia una política pública de Identidad digital nacional: modelos para una identidad digital nacional, así como las principales características de las implementaciones que algunos países han desarrollado.
  • Preguntas pendientes y desafíos futuros: finalmente cerrando con los principios y buenos usos de la eID, así como ciertas preguntas que han surgido de casos recientes (IRS en Estado Unidos).

Aquí les dejo las notas y láminas que utilice para mi ponencia, así como el video del seminario, mi ponencia es del minuto 17:00 al 53:00.


Ponencia Identidad Digital – Política Digital 2022





La entrada Identidad Digital (eID) en la Región se publicó primero en Escritorio de Alejandro Barros.

]]>
/identidad-digital-eid-en-la-region/feed/ 1
[Actualizado] eID y las Administraciones Tributarias /eid-y-las-administraciones-tributarias/ /eid-y-las-administraciones-tributarias/#respond Sat, 29 Jan 2022 12:00:00 +0000 /?p=9567 Nuevos usos de la identificación facial en el Estado, abren nuevos debates  … Desde hace ya un tiempo que los Estados están trabajando en implementar mecanismos de identidad digital, proceso que venia desarrollándose a paso cansino , al menos en la región.  En los últimos dos años, esta situación cambió, y no ha hecho más […]

La entrada [Actualizado] eID y las Administraciones Tributarias se publicó primero en Escritorio de Alejandro Barros.

]]>
Id.me + IRS


Nuevos usos de la identificación facial en el Estado, abren nuevos debates  …


Desde hace ya un tiempo que los Estados están trabajando en implementar mecanismos de identidad digital, proceso que venia desarrollándose a paso cansino , al menos en la región.  En los últimos dos años, esta situación cambió, y no ha hecho más que aumentar en forma significativa producto de la pandemia y sus impactos en la interacción del Estado con los ciudadanos.  Hoy, todas las administraciones públicas requieren de mecanismos de identificación digital.

Es así como hemos visto el desarrollo de múltiples modelos (framework, switch autenticación, centralizado), los cuales tienen ventajas y desventajas, aquí más sobre eso.

Hoy nos encontramos frente a una evolución de dichos modelos que plantean nuevas preguntas.



eID y Administraciones Tributarias

Hace unos días me enteré del anuncio de la administración tributaria norteamericana, Internal Revenue Service – IRS de pasar de un modelo tradicional de eID a uno que incluye mecanismos de identificación biometría (facial), el cual será provisto por la empresa ID.me con un contrato de 86 millones de dólares según señala un artículo del Washington Post, El plan del IRS de escanear tu cara provoca el enfado del Congreso y la confusión de los contribuyentes.


pantalla de login de la administración tributaria IRS

 

Este cambio se viene dando en Estados Unidos en varios otros servicios públicos que utilizaban el mecanismo tradicional central Login.gov similar a algunos ejemplos en la región y/o soluciones propias, para comenzar a utilizar los servicios de dicha empresa, por ejemplo: administración de veteranos de guerra, entrega de subsidios de empleo, administración de seguridad social y otros.

pantalla de login de la administración de servicios sociales

A mediados de 2022, todos los contribuyentes de dicho país deberán enrolarse utilizando ese mecanismo para poder acceder a los servicios online de la administración tributaria.  



Reacciones

El uso de ese mecanismos por parte de los servicios  públicos ha generado reacciones en varios medios de comunicación, en 2021 CNN titulaba en un artículo ¿Quieres recibir tu subsidio de desempleo? Quizá tengas que someterte primero al reconocimiento facial, a propósito de la entrega de subsidios de desempleo.  Hace unos días bloomberg publicaba otro artículo con el sugerente título ¿Cómo se interpuso ID.me entre usted y su identidad? en la cual analiza como esta pequeña empresa se ha transformado en el guardián de la identidad digital en dicho país y las dudas que surgen al respecto, incluyendo las declaraciones del Gerente de dicha compañía Blake Hall, en la cual acusaba al gobierno federal de no tomar precauciones adecuadas para prevenir un fraude en la entrega de subsidios de desempleo producto de la pandemia, asegurando que el monto ascendía a 400.000 millones de dólares, el más grande en la historia de Estados Unidos, cifra que no ha podido ser confirmada y que ha significado un incremento relevante en la contratación de los servicios de ID.me por parte del gobierno federal.

Incluso vemos algunos reclamos de congresistas al respecto:




¿Qué opinan algunos expertos?

Hace unos días el experto en seguridad Brian Krebs  mostró su experiencia desde un punto de vista de enrolarse en el sistema ID.me, les recomiendo su lectura. El post abre un debate interesante que se ve reflejado en los comentarios al post como son: (a) entrega de datos de identificación y sensibles de los ciudadanos a una empresa privada, (b) impacto de su uso en personas con altos niveles de brecha digital y otros.

Por su parte Joy Boulamwini, especialista en sesgos asociados a las tecnologías de reconocimiento facial, con un doctorado del MIT, en su columna del medio The Atlantic, El IRS debería dejar de utilizar el reconocimiento facial, apela a los problemas de sesgo de dichas tecnologías y el problema de no permitir el acceso a a servicios del estado de ciertas poblaciones.



Política Pública de eID

Este proceso abre un debate importante, partiendo por las definiciones estratégicas que debe tener una política pública de eID, el modelo conceptual y su implementación.


Definiciones estratégicas

Es muy importante que el diseño de una política pública en este ámbito, considere ciertos principios de diseño, un buen ejemplo de ello son los desarrollados por el gobierno inglés sustentados en los guíenles principios:  privacidad, transparencia, No discriminación,  interoperable, proporcionalidad de uso y buen gobierno, más sobre eso aquí.  

Así como buenas prácticas, como las que plantea el movimiento Good ID, que generó algunas recomendaciones de uso de la identidad digital para la región.


Modelo de eID

Definir el mejor modelo de eID para la situación del país, considerando los diferentes elementos de contextos, por ejemplo: (a) institucionalidad de identificación, (b) vinculación a otras políticas públicas – Transformación Digital, (c) mercado de soluciones (públicas y privadas), (d) marco legal y normativo (datos personales, cibercrimen, …).  La definición del modelo debe considerar las ventajas y desventajas de las diferentes alternativas en función de las características locales.


Implementación

El proceso de implementación del modelo seleccionado, debe establecer algunos principios para la implementación:  velocidad de implementación, periodo de transición, roles prestadores de servicios y las exigencias necesarias para un servicio de estas características (seguridad, confidencialidad, disponibilidad y otras).



Últimas novedades

El día 7 de febrero de este año, la Administración Tributaria decidió dejar de usar el servicio de reconocimiento facial de ID.me, luego de reclamos por parte de diferentes grupos, incluyendo organizaciones de la sociedad civil, el IRS decidió revertir su decisión y buscar nuevos mecanismos de autenticación.


Decisión de no utilizar ID.me por parte del IRS



Preguntas pendientes

En todo caso, la situación producida en la administración tributaria de los Estado Unidos, independientemente que hayan revertido su decisión, abre algunas interrogantes, que a mi modo de ver no están del todo resueltas:

  • ¿Es razonable externalizar este servicio a un privado, dado el nivel de sensibilidad de los datos involucrados?
  • ¿Cómo se esperan resolver la brechas asociadas a este tipo de servicio (dispositivo requerido, tercera edad, acceso y conectividad, conocimiento y uso)?
  • ¿Cómo se espera resolver los sesgos de estas tecnologías, que eventualmente podrían impedir que servicios del Estado llegaran a ciertas poblaciones?
  • ¿Qué rol deben jugar las instituciones rectoras de la identidad de las personas?



¿Qué otras interrogantes crees necesario abordar, para un adecuado diseño de una Política Pública que agregue valor público en esta área?

La entrada [Actualizado] eID y las Administraciones Tributarias se publicó primero en Escritorio de Alejandro Barros.

]]>
/eid-y-las-administraciones-tributarias/feed/ 0