Saltar al contenido principal
Didit recauda 7,5M $ para construir la infraestructura para identidad y fraude
Didit
Volver al blog
Blog · 6 de octubre de 2026

Credenciales digitales verificables de FinCEN: las mDL bajo la CIP Rule

FinCEN y personal de cuatro agencias bancarias dijeron el 8 de septiembre de 2026 que un permiso de conducir móvil estatal puede ser un documento según la CIP Rule. Qué dicen las FAQ, a quién afectan y qué cambiar en su programa.

Alberto Rosas, cofundador y CEO de DiditPor Alberto RosasCofundador y CEO de DiditActualizado el
fincen-verifiable-digital-credentials-cip-2026-cover.png

En resumen

El 8 de septiembre de 2026, la Financial Crimes Enforcement Network (FinCEN) y el personal de cuatro agencias bancarias federales indicaron que un banco o una cooperativa de crédito de EE. UU. puede tratar una credencial digital verificable, no caducada y emitida por el gobierno, por ejemplo un permiso de conducir móvil (mDL) estatal, como documento para la verificación de identidad conforme a la Customer Identification Program (CIP) Rule.[1][2]

  • Es opcional, y el programa escrito del propio banco debe permitirlo.[2]
  • Una credencial de un emisor no gubernamental sigue siendo un método no documental.[2]
  • No ha cambiado ningún requisito, y el texto de la norma es el mismo que antes.[2][3]

Última revisión: 6 de octubre de 2026 · No constituye asesoramiento jurídico

Las respuestas de FinCEN sobre credenciales digitales verificables de septiembre de 2026 resuelven si un permiso de conducir guardado en un teléfono puede ser el documento de identidad que exige la norma de alta de clientes de un banco. Dicen que sí, con condiciones, y sitúan la credencial en el mismo apartado de la norma que la tarjeta de plástico.[2]

Este análisis cubre lo que dicen las tres respuestas, la norma que las sustenta, a quién se aplica y qué cambiar en un programa escrito. También trata una laguna que la mayoría de los resúmenes omiten: un permiso de conducir móvil no incluye ningún número de identificación fiscal.[9]

Qué ocurrió el 8 de septiembre de 2026

FinCEN, que forma parte del US Department of the Treasury, publicó respuestas a dos nuevas preguntas frecuentes (FAQ) y actualizó una respuesta existente. Lo hizo conjuntamente con el personal del Board of Governors of the Federal Reserve System, la Federal Deposit Insurance Corporation (FDIC), la National Credit Union Administration (NCUA) y la Office of the Comptroller of the Currency (OCC).[1]

La FDIC difundió el documento como Financial Institution Letter FIL-56-2026, la OCC como Bulletin 2026-44 y la Federal Reserve como carta de supervisión SR 26-6.[6][7][8]

RespuestaQué diceEstado
Qué es una credencial digital verificable«una estructura de datos que contiene información sobre una persona física, está firmada digitalmente por la fuente emisora de la información, está vinculada criptográficamente a un dispositivo y está protegida por un factor de activación»Nueva
Credencial emitida por una autoridad públicaUna credencial no caducada, como un mDL estatal, se consideraría «identificación emitida por una autoridad pública». Aun así, también debe «acreditar la nacionalidad o la residencia e incluir una fotografía u otra salvaguarda similar». El banco puede usarla como método documental si puede extraer los datos y su programa lo permiteNueva
Credencial electrónica como método no documentalSe permite en la medida en que el programa lo autorice. En el caso de un emisor no gubernamental, el banco debe asegurarse de que el emisor utiliza el mismo nivel de autenticación que utilizaría el bancoActualizada en septiembre de 2026

Las tres respuestas del 8 de septiembre de 2026.[2]

Una fotografía de un permiso por sí sola no demuestra que se cumplan esas propiedades. Un mDL, en palabras de las agencias, está «emitido por un gobierno estatal» y «contiene toda la misma información que un permiso de conducir físico».[2]

El documento fija su propio límite en el marco de la Bank Secrecy Act (BSA): las respuestas «no modifican los requisitos legales o reglamentarios vigentes de la BSA ni establecen nuevas expectativas de supervisión».[2] La norma en sí se modificó por última vez en septiembre de 2020.[3]

La norma que lo sustenta: 31 CFR 1020.220

La CIP Rule se encuentra en el título 31 del Code of Federal Regulations (CFR). Exige a todo banco aplicar un programa escrito con procedimientos basados en el riesgo que le permitan «formarse una convicción razonable de que conoce la verdadera identidad de cada cliente».[3] Los procedimientos deben indicar cuándo el banco utiliza documentos, métodos no documentales o ambos.[3] La segunda respuesta nueva interpreta que el mDL entra en el apartado de documentos.

31 CFR 1020.220(a)(2)(ii)(A)(1)Verificación mediante documentos

«En el caso de una persona física, identificación emitida por una autoridad pública y no caducada que acredite la nacionalidad o la residencia y que incluya una fotografía u otra salvaguarda similar, como un permiso de conducir o un pasaporte»

Fuente: eCFR, 31 CFR 1020.220[3]

FAQ 2, respuestaFinCEN y las Agencias, 8 de septiembre de 2026, sobre credenciales emitidas por el gobierno

«La CIP Rule ni exige ni prohíbe confiar en dichas credenciales digitales verificables (VDC) emitidas por autoridades públicas como medio para verificar la identidad de un cliente.»

Fuente: FinCEN, FAQs sobre credenciales digitales verificables[2]

La propia credencial no debe haber caducado y debe "acreditar la nacionalidad o la residencia y llevar una fotografía u otra salvaguarda similar".[2] De ahí se derivan dos condiciones para la entidad. El banco o la cooperativa de crédito "dispone de la tecnología o los sistemas adecuados para extraer la información pertinente" de la credencial, y su aceptación "está permitida por el CIP del banco o de la cooperativa de crédito".[2] La norma ya establece que, para un banco que se basa en documentos, "el CIP debe contener procedimientos que establezcan los documentos que utilizará el banco", por lo que una credencial que no esté recogida en el programa no está a disposición del equipo de alta de clientes.[3]

Documental

Documento de identidad físico

  • Permiso de conducir o pasaporte citado en la norma
  • El banco, por lo general, puede basarse en él
  • Registro: tipo, número, lugar y fechas de expedición y caducidad

1020.220(a)(2)(ii)(A)

Documental, nueva respuesta

Credencial de la administración

  • mDL estatal no caducado u otra credencial del gobierno que acredite la nacionalidad o la residencia, con fotografía u otra salvaguarda similar
  • El banco, por lo general, puede basarse en ella, y debe valorar los indicios de fraude
  • Requiere sistemas para extraer los datos y un programa que lo permita

1020.220(a)(2)(ii)(A)(1)

No documental

Credencial privada

  • Certificado o credencial digital de un emisor no gubernamental
  • El banco debe asegurarse de que la autenticación del emisor equivale a la suya
  • Registro: los métodos utilizados y sus resultados

1020.220(a)(2)(ii)(B)

La emisión por el gobierno hace que una credencial que cumpla los requisitos pueda acogerse a la vía documental. El CIP escrito del banco decide qué métodos utiliza.[2][3]

El registro depende de la vía. Para un documento, el banco conserva una descripción de «cualquier documento en el que se haya basado», con indicación del «tipo de documento, cualquier número de identificación que figure en el documento, el lugar de expedición y, en su caso, la fecha de expedición y la fecha de caducidad». Para un método no documental conserva una descripción de los métodos y de los resultados. Ambos registros se conservan durante cinco años desde su elaboración.[3] Las FAQs no indican cómo se corresponde una credencial firmada con esos campos.[2] La respuesta actualizada figura en el documento interinstitucional «FAQs: Final CIP Rule», que recoge en su portada la revisión de septiembre de 2026 y sigue citando la norma por su antigua numeración, 31 C.F.R. § 103.121.[4]

A quién afecta

Las respuestas se dirigen a bancos y cooperativas de crédito.[2] Otros sectores tienen sus propias normas de identificación, que estas FAQs no mencionan.[2][14]

QuiénSituación tras el 8 de septiembre de 2026Fuente
Bancos supervisados por la OCC, la Federal Reserve o la FDICIncluidos. El boletín de la OCC también se aplica a todos los bancos comunitariosBulletin 2026-44, SR 26-6, FIL-56-2026[7][8][6]
Cooperativas de crédito (credit unions)Incluidas. El personal de la NCUA publicó las FAQs de forma conjunta, y las FAQs 2 y 3 se refieren expresamente a las cooperativas de créditoFAQs[2]
Intermediarios de valores (broker-dealers), fondos de inversión (mutual funds), futures commission merchantsNo se abordan. Se rigen por 31 CFR 1023.220, 1024.220 y 1026.220eCFR[14][17][18]
Emisores de stablecoins de pagoNo se abordan. El 22 de junio de 2026 se propuso una CIP rule específica; el plazo para presentar comentarios terminó el 21 de agosto de 2026Federal Register[13]

Según una nota del despacho Cooley de 14 de septiembre de 2026, "otros tipos de entidades financieras que aplican un programa de identificación y verificación de clientes deberían tener en cuenta estas orientaciones sobre el uso de mDL".[16] Es la opinión de un despacho de abogados, no una declaración de una agencia.

La Transportation Security Administration (TSA) admite permisos de conducir móviles o identificaciones digitales de 21 estados y de Puerto Rico en más de 250 controles de la TSA.[12]

Cronología: de la norma de 2003 a las respuestas de 2026

  1. 9 de mayo de 2003Norma finalSe publica la CIP Rule; los bancos debían cumplirla a más tardar el 1 de octubre de 2003.[5]
  2. 27 de junio de 2025Orden sobre el TINOpcional: los bancos pueden obtener el número de identificación fiscal (TIN) de un tercero.[11]
  3. 18 de marzo de 2026Borrador del NISTBorrador de guía del National Institute of Standards and Technology (NIST) sobre mDL para entidades financieras.[10]
  4. 8 de septiembre de 2026Publicación de las FAQsDos respuestas nuevas y una actualización sobre credenciales digitales.[1]

El preámbulo de 2003 explica por qué importan las nuevas respuestas. Quienes presentaron comentarios dijeron a las agencias que los bancos «no disponen de medios para autenticar o validar los documentos que les aportan sus clientes». Las agencias confirmaron que «una vez que un banco ha obtenido y verificado la identidad del cliente mediante un documento como un permiso de conducir o un pasaporte, no estará obligado a adoptar medidas para determinar si el documento se expidió válidamente».[5] Las respuestas de 2026 aplican ese mismo criterio a una credencial que lleva la firma de su emisor.[2]

Qué deben hacer ahora los equipos de cumplimiento

Aceptar credenciales digitales es opcional; las obligaciones del CIP vigentes siguen aplicándose.

  • Decida si acepta credenciales digitales emitidas por el gobierno y deje constancia del motivo en la evaluación de riesgos.[2]
  • Añada la credencial a la lista de documentos del CIP por escrito, junto con los emisores aceptados.[3]
  • Compruebe que sus sistemas pueden extraer la información pertinente de la credencial.[2]
  • Verifique que cada credencial no esté caducada, indique la residencia o la nacionalidad y lleve una fotografía u otra garantía similar.[2]
  • Defina qué se considera un indicio de fraude en una credencial digital y quién lo revisa.[2]
  • Asigne los campos de la credencial al registro del documento: tipo, número, lugar de expedición, fechas de expedición y de caducidad.[3]
  • Siga obteniendo el número de identificación fiscal por otra vía.[3][9]
  • Trate las credenciales de emisores privados como no documentales y evalúe la autenticación del emisor.[2]
  • Mantenga una vía alternativa para los clientes que no tengan una credencial digital.[3]

1El cliente presenta una credencial digital

En persona o en línea: la respuesta cubre ambos casos.

El emisor es una administración pública y el programa recoge la credencial

Sí

Vía documental

Extraer los datos, valorar los indicios de fraude y conservar el registro del documento.

No

Vía no documental u otro documento

Evaluar la autenticación del emisor privado o pedir una tarjeta o un pasaporte.

2Obtener el número de identificación fiscal

Del cliente o, si el banco aplica la orden de 2025, de un tercero.

3Formar una convicción razonable y conservar el registro

La decisión sigue siendo del banco.

Una credencial digital en un flujo de CIP.[2][3][11]

Atención

Un mDL no completa por sí solo el CIP. La norma exige un número de identificación, que para una persona estadounidense es un número de identificación fiscal, y NIST señala: "No se incluye un atributo TIN en los mDL emitidos por los estados de EE. UU."[3][9]

La correspondencia de NIST vincula cada apartado de 31 CFR 1020.220 con una versión de prueba que almacenaba el número de licencia, la fecha de caducidad, el estado emisor y la fecha de expedición. La demostración de NIST «utiliza procesos tanto documentales como no documentales», el segundo para validar el número fiscal, y NIST añade que la correspondencia «no garantiza la aceptación regulatoria ni el cumplimiento».[9]

Qué sigue abierto y las últimas novedades

A 6 de octubre de 2026 no hay ninguna actuación posterior de FinCEN sobre el tema, y el texto de la norma no ha cambiado en la edición del eCFR de 2 de octubre de 2026.[1][3] La guía práctica de NIST sigue siendo un borrador cuyo periodo de comentarios ya se ha cerrado.[10] America's Credit Unions escribió en su blog de cumplimiento el 22 de septiembre de 2026 que las FAQ no "prescriben un enfoque de implementación concreto".[15]

Cuestión abiertaQué dicen los textos
Verificación de la firma del emisorLa condición indicada es extraer la información. Las FAQ no dicen que el banco deba validar la firma[2]
Criterio sobre el fraudeEl preámbulo de 2003 habla de "indicios evidentes de fraude". La respuesta de 2026 habla de "indicios de fraude" y afirma además que no establece nuevas expectativas de supervisión[5][2]
Campos del registroLa norma los enumera para los documentos. Las FAQ no tratan la conservación de registros[3][2]
NacionalidadNIST observa que un permiso de conducir, sea móvil o no, acredita la residencia, no la nacionalidad[9]

Mi lectura: las agencias han colocado un nuevo tipo de prueba en una categoría antigua y han dejado el juicio en manos de la entidad que abre la cuenta.

Cómo ayuda Didit con la verificación de identidad en paralelo a la CIP Rule

Leer un permiso de conducir móvil estadounidense no es hoy un producto de Didit. Lo que funciona hoy es la vía documental de la verificación de identidad de Didit, que es también la alternativa que necesita un banco para las personas sin una credencial digital.

Captura el documento de identidad, lee el chip de comunicación de campo cercano (NFC) de los pasaportes electrónicos y de los documentos de identidad electrónicos, realiza una prueba de vida pasiva o activa, compara el rostro con la foto del documento y analiza el dispositivo y la dirección de protocolo de internet (IP). Cubre 14,000+ tipos de documentos en 220+ países y territorios. Una comprobación completa de conocimiento del cliente (KYC) cuesta $0.33, según figura en la página de precios. Si su programa también incluye el cribado de clientes, el cribado de prevención del blanqueo de capitales (AML) comprueba 1,300+ listas de sanciones, de personas con responsabilidad pública (PRP) y de vigilancia por $0.20 por comprobación.

Didit proporciona

  • Captura de documentos, lectura del chip, prueba de vida y cotejo facial en un flujo alojado o mediante interfaz de programación de aplicaciones (API)
  • Análisis del dispositivo y de la dirección IP en la misma comprobación
  • Conservación de datos que usted configura de 1 mes a 10 años, con eliminación a petición
  • Un creador de flujos de trabajo sin código con revisión manual

Sigue en sus manos

  • El CIP por escrito y la lista de documentos y credenciales que contiene
  • La decisión de aceptar una credencial digital emitida por el gobierno
  • La recogida del número de identificación fiscal
  • La decisión sobre la convicción razonable, el registro conservado durante cinco años y cualquier informe

Utilice la vía documental mientras maduran las credenciales

Configure comprobaciones de documento, prueba de vida y cotejo facial en un único flujo de trabajo.

Empezar gratisHable con nosotros

Conclusiones clave

  • El 8 de septiembre de 2026 FinCEN y el personal de cuatro agencias bancarias publicaron dos nuevas respuestas sobre el CIP y actualizaron una.[1]
  • Una credencial digital emitida por el gobierno y no caducada, como un mDL estatal, puede ser un documento conforme a 31 CFR 1020.220(a)(2)(ii)(A)(1).[2]
  • La aceptación es opcional y requiere dos cosas: sistemas que extraigan los datos y un programa escrito que lo permita.[2]
  • Una credencial de un emisor privado es un método no documental, y el banco responde de la autenticación del emisor.[2]
  • El mDL no incluye número de identificación fiscal, y la decisión sobre la convicción razonable sigue correspondiendo al banco.[9][3]

Preguntas frecuentes

¿Puede un banco estadounidense aceptar un permiso de conducir móvil para abrir una cuenta?

Sí, si su Customer Identification Program por escrito lo permite y dispone de los sistemas para extraer la información. Las FAQ del 8 de septiembre de 2026 indican que una credencial no caducada emitida por el gobierno, como un mDL, se consideraría identificación emitida por el gobierno conforme a 31 CFR 1020.220(a)(2)(ii)(A)(1), aunque también debe acreditar la nacionalidad o la residencia y llevar una fotografía o una salvaguarda similar.[2]

¿Obligan las FAQ de FinCEN a los bancos a aceptar permisos de conducir móviles?

No. La respuesta indica que la CIP Rule «ni exige ni prohíbe» basarse en credenciales digitales verificables emitidas por el gobierno. Un banco o una cooperativa de crédito «puede considerar aceptar» una.[2]

¿Qué es una credencial digital verificable según FinCEN?

Es una estructura de datos que contiene información sobre una persona, está firmada digitalmente por la fuente emisora, está vinculada criptográficamente a un dispositivo y está protegida por un factor de activación. Un factor de activación es algo que el usuario sabe, como un PIN o una contraseña, o un rasgo biométrico físico, como el rostro o la huella dactilar.[2]

¿Cambió la CIP Rule en septiembre de 2026?

No. Las FAQs indican que no modifican los requisitos legales ni reglamentarios vigentes de la BSA ni establecen nuevas expectativas de supervisión. El texto de 31 CFR 1020.220 se modificó por última vez en septiembre de 2020.[2][3]

¿Cómo se trata una credencial emitida por una empresa privada?

Como un método no documental. Si la credencial la emite y la mantiene un tercero no gubernamental, el banco o la cooperativa de crédito es responsable de garantizar que ese tercero utilice el mismo nivel de autenticación que utilizaría la propia entidad.[2]

¿Cubre un permiso de conducir móvil todos los datos que exige el CIP?

No. La norma también exige un número de identificación, que para una persona estadounidense es un número de identificación fiscal (taxpayer identification number), y el NIST señala que los mDL estatales no lo incluyen. El banco sigue recabándolo del cliente o, conforme a la orden de FinCEN de junio de 2025, de un tercero.[3][9][11]

¿Se aplican las FAQs a broker-dealers, fintech o empresas cripto?

Solo se dirigen a bancos y cooperativas de crédito. Los broker-dealers, los fondos de inversión (mutual funds) y los futures commission merchants tienen sus propias secciones de CIP, y el 22 de junio de 2026 se propuso una norma CIP para emisores de stablecoins de pago.[2][14][17][18][13]

¿Debe un banco comprobar la firma digital de la credencial?

Las FAQs no lo dicen. La condición que establecen es que el banco mantenga la tecnología o los sistemas necesarios para extraer la información pertinente.[2]

¿Verifica Didit permisos de conducir móviles?

No, hoy no es un producto de Didit. Didit verifica documentos de identidad físicos mediante captura del documento, lectura del chip NFC de pasaportes electrónicos y documentos de identidad electrónicos, prueba de vida y comparación facial. La decisión sigue siendo del banco.

Fuentes

  1. FinCEN Issues Frequently Asked Questions Regarding Treatment of Verifiable Digital Credentials Under the Customer Identification Program Rule, nota de prensa de FinCEN, 8 de septiembre de 2026.
  2. Frequently Asked Questions Regarding Treatment of Verifiable Digital Credentials Under the Customer Identification Program Rule, FinCEN y las Agencias, septiembre de 2026.
  3. 31 CFR 1020.220, Customer identification program requirements for banks, eCFR, actualizado a 2 de octubre de 2026.
  4. FAQs: Final CIP Rule, documento interinstitucional, revisado en septiembre de 2026.
  5. Customer Identification Programs for Banks, Savings Associations, Credit Unions and Certain Non-Federally Regulated Banks, 68 FR 25090, Federal Register, 9 de mayo de 2003.
  6. Financial Institution Letter FIL-56-2026, FDIC, 8 de septiembre de 2026.
  7. OCC Bulletin 2026-44, Bank Secrecy Act/Anti-Money Laundering: FAQs on verifiable digital credentials, OCC, 8 de septiembre de 2026.
  8. SR 26-6: Frequently Asked Questions Regarding Treatment of Verifiable Digital Credentials Under the Customer Identification Program Rule, Federal Reserve Board, 8 de septiembre de 2026.
  9. mDL to CIP Regulatory Mapping, NIST National Cybersecurity Center of Excellence, a partir del borrador SP 1800-42A.
  10. Draft NIST Guidelines on Implementing Mobile Driver's Licenses for Financial Institutions, NIST, 18 de marzo de 2026.
  11. FinCEN Permits Banks to Use Alternative Collection Method for Obtaining TIN Information, nota de prensa de FinCEN, 27 de junio de 2025.
  12. Participating States and Eligible Digital IDs, Transportation Security Administration, consultado el 6 de octubre de 2026.
  13. Permitted Payment Stablecoin Issuer Customer Identification Program, proposed rule, Federal Register, 22 de junio de 2026.
  14. 31 CFR 1023.220, Customer identification programs for broker-dealers, eCFR.
  15. CIP and Digital Credentials, blog de cumplimiento de America's Credit Unions, 22 de septiembre de 2026.
  16. FinCEN, Other Regulators Clarify Use of Mobile Driver's Licenses Under CIP Rule, Cooley Finsights, 14 de septiembre de 2026 (la página también indica 15 de septiembre de 2026).
  17. 31 CFR 1024.220, Customer identification programs for mutual funds, eCFR.
  18. 31 CFR 1026.220, Customer identification programs for futures commission merchants and introducing brokers, eCFR.

Las respuestas de septiembre de 2026 aclaran cómo encajan las credenciales digitales en las pruebas que un banco puede aceptar, y no modifican sus obligaciones actuales. Lo primero sigue siendo que la vía documental funcione bien: vea cómo lo gestiona la verificación de identidad de Didit.

Verifique documentos de identidad hoy

Añada nuevos tipos de credenciales a su programa cuando esté preparado.

Empezar gratisHable con nosotros

Infraestructura para identidad y fraude.

Una API para KYC, KYB, Monitoreo de Transacciones y Detección de Fraude en Wallets. Intégrala en 5 minutos.

Pide a una IA que resuma esta página