¿Qué son las credenciales verificables?
Una credencial verificable es un certificado digital que cualquiera puede comprobar sin llamar a la organización que lo emitió. El emisor la firma una vez, la persona o la empresa a la que pertenece la conserva, y quien la recibe puede confirmar al instante que es auténtica y no ha cambiado. Ese único cambio, pasar de preguntar a la fuente a comprobar la firma, es lo que la distingue de un PDF o de un documento en papel.
Qué es una credencial verificable
Una credencial verificable es una declaración que una organización hace sobre una persona o una empresa, en una forma que un ordenador puede comprobar. La declaración en sí es corriente: esta persona aprobó este examen, esta empresa está registrada en esta dirección, este conductor tiene este carnet. Lo nuevo es la prueba que la acompaña, una firma digital de la organización que emitió la credencial.
Como la firma cubre exactamente el contenido de la declaración, quien la recibe puede confirmar dos cosas sin contactar con nadie. Sabe qué organización hizo la declaración, y sabe que nada se ha alterado desde entonces. La prueba de autenticidad está dentro de la credencial y no en una llamada telefónica o una consulta externa.
Eso cambia quién hace el trabajo. Hoy, una parte que quiere certeza confía en el documento que tiene delante, o bien construye una integración con la fuente de los datos y la consulta cada vez. Con una credencial verificable, el emisor hace su trabajo una sola vez, en el momento de firmar, y cada comprobación posterior lleva una fracción de segundo sin que intervenga nadie más.
Nada de esto exige que la persona o la empresa renuncien al control. Ellas guardan la credencial, deciden quién puede verla y, en la mayoría de los casos, pueden optar por revelar solo la parte que la pregunta realmente necesita.
Los tres roles: emisor, titular y verificador
En toda credencial verificable intervienen las mismas tres partes. Un emisor declara algo que ya sabe que es cierto y lo firma. Un titular recibe esa declaración y la conserva. Un verificador la solicita, comprueba la firma y actúa según el resultado.
Emisor
La organización que ya dispone del dato, como un registro público, un centro educativo, un banco o un organismo estatal. Firma la declaración una vez y no tiene que volver a intervenir.
Titular
La persona o la empresa a la que se refiere la credencial. La guarda en una cartera, en un teléfono o como Business Wallet en el caso de una organización, y decide quién puede verla.
Verificador
Quien necesita la prueba, por ejemplo un empleador, un marketplace o una entidad de crédito. Comprueba la firma con la clave publicada del emisor y obtiene una respuesta en segundos.
Esa separación importa porque elimina la línea directa entre el emisor y el verifier. En el modelo anterior, un verifier que quería certeza tenía que volver a la fuente, lo que suponía un acuerdo, una integración y una relación permanente con cada emisor relevante. En el modelo de credencial, el titular transporta la prueba entre ambos, de modo que el emisor y el verifier nunca tienen que encontrarse.
El titular no siempre es una persona. Una organización también puede poseer credenciales, y para eso sirve un Business Wallet. Recibe credenciales sobre la empresa, las guarda y las presenta a las contrapartes cuando los propios sistemas se lo piden, en lugar de que alguien descargue un archivo y lo adjunte a un correo.
Un ejemplo reconocible es el certificado de antecedentes penales que muchos empleadores piden antes de contratar a alguien. Hoy el solicitante lo pide, espera a recibirlo, lo escanea y envía por correo un PDF que el empleador simplemente tiene que dar por bueno. Emitido como credencial verificable, llega directamente a la cartera del solicitante y el empleador lo comprueba en el momento en que se presenta.
La vida de una credencial, de la emisión a la caducidad
Pensemos en un caso concreto. Un contratista tiene que demostrar a un cliente nuevo que su personal está certificado para trabajos en altura, algo que el centro de formación ya conoce y registra. El centro actúa como emisor: extrae el dato de su propio registro, lo empaqueta como credencial y lo firma.
La credencial se ofrece entonces al titular, normalmente escaneando un código o siguiendo un enlace desde el portal donde la persona ya ha iniciado sesión. Llega a su wallet, en un teléfono si es un particular o en un Business Wallet si es una empresa. A partir de ese momento se guarda del lado del titular, no en una base de datos central que todos los demás tengan que consultar.
Cuando el cliente pide una prueba, en realidad no pide un documento. Plantea una pregunta: está esta persona certificada para trabajos en altura, y sigue siendo válido hoy ese certificado. El wallet muestra al titular exactamente lo que se solicita, el titular lo aprueba, y solo los datos solicitados salen del wallet.
El verifier comprueba entonces la firma frente a la clave publicada del centro de formación, confirma que la credencial pertenece de verdad a la persona que la presenta, y confirma que no ha caducado. Las tres comprobaciones se ejecutan del lado del verifier, en el tiempo que tarda la página en actualizarse.
Las credenciales no están pensadas para durar eternamente. La mayoría lleva una fecha de caducidad, de modo que un certificado que vence a los tres años simplemente deja de superar la verificación. Cuando algo debe retirarse antes, porque se ha suspendido una licencia o un empleado se ha marchado, el emisor lo publica en una lista de estados que los verifiers consultan como parte de la comprobación. La lista abarca muchas credenciales a la vez, de modo que consultarla no revela cuál se estaba comprobando.
Cómo sabe un verifier que el emisor es auténtico
Una firma demuestra que quien posee una clave determinada firmó la declaración. Por sí sola no indica que esa clave pertenezca a la autoridad nacional de vehículos y no a alguien que registró un nombre parecido la semana pasada. Responder a esa segunda pregunta es la función de la infraestructura de confianza.
La respuesta más sencilla es una lista publicada. Los Estados miembros de la Unión Europea ya mantienen listas de confianza de las entidades autorizadas a prestar servicios de confianza regulados, y esa misma idea se extiende ahora a los wallets y a las credenciales que contienen. Un verifier que encuentra al emisor en la lista correspondiente sabe que trata con una entidad admitida tras supervisión, y no simplemente con una clave que funciona.
Dentro de un sector, ese mismo papel suele desempeñarlo un registro de confianza. Una red de universidades, un grupo de suministradores de energía o una asociación sectorial acuerda quién puede emitir cada credencial y mantiene ese registro en un lugar que cada miembro puede consultar. El verifier comprueba primero la firma y después consulta el registro para ver si este emisor está reconocido para este tipo de declaración.
Alrededor de ambos se sitúa el marco de confianza: las reglas que determinan qué debe cumplirse antes de admitir a un emisor, cómo se han verificado las identidades, cuánto tiempo siguen siendo válidas las credenciales y qué ocurre cuando algo falla. Es sobre todo trabajo jurídico y organizativo más que tecnológico, y suele ser la parte que más tarda en acordarse. También es la parte que hace que una credencial signifique lo mismo para todo el que la recibe.
El EUDI Wallet y eIDAS 2.0
Las credenciales verificables existen como estándar desde hace años. La razón por la que ahora se están integrando en sistemas reales es la legislación europea. El Reglamento eIDAS revisado, conocido habitualmente como eIDAS 2.0, obliga a cada Estado miembro a ofrecer a sus ciudadanos y empresas un European Digital Identity Wallet, y obliga a una larga lista de organizaciones a aceptarlo.
El calendario es la parte en torno a la cual merece la pena planificar. Los Estados miembros deben poner a disposición al menos un wallet hacia finales de 2026, y a partir de 2027 las grandes plataformas en línea y los sectores regulados como la banca deberán aceptarlo allí donde ya exigen autenticación fuerte del usuario. Para la mayoría de las organizaciones, la pregunta no es por tanto si llegarán los wallets, sino en qué lado del mostrador se situarán.
Dentro del wallet, la base la constituyen los Person Identification Data, el PID. Ese es el conjunto de identidad central emitido bajo la responsabilidad de un Estado miembro: quién eres, confirmado al nivel que el propio Estado utiliza. Todo lo demás es una electronic attestation of attributes, una EAA, el término que emplea el reglamento para una credencial verificable sobre algo distinto de la identidad central, como una afiliación, un título o un mandato para actuar en nombre de una empresa.
Las attestations existen en distintos grados. Una qualified electronic attestation of attributes, una QEAA, la emite un prestador cualificado de servicios de confianza bajo supervisión y tiene peso legal en toda la Unión. Un organismo público que es la fuente auténtica de un hecho puede emitir una public sector attestation con un estatus comparable. Una EAA simple es perfectamente utilizable y es donde empieza la mayor parte de la emisión privada, sencillamente no tiene el mismo estatus legal.
¿Por qué no basta con un PDF, el papel o una API?
Hoy la mayoría de las organizaciones demuestran los hechos con documentos escaneados, originales en papel o una integración de API separada con cada contraparte. Las credenciales verificables sustituyen esas tres vías por un solo mecanismo.
Mucho más difícil de falsificar
Un PDF se puede editar y un documento en papel se puede copiar de forma convincente. Una credencial verificable lleva una firma sobre su contenido exacto, así que cualquier cambio rompe la firma y la comprobación falla al instante.
Comparta menos, demuestre más
La divulgación selectiva permite al titular revelar solo los datos que importan, por ejemplo que alguien tiene la edad suficiente en lugar de su fecha de nacimiento completa. El verificador obtiene la respuesta que necesita y nunca recibe el resto.
Muchas menos comprobaciones manuales
Llamar al emisor, comparar sellos y volver a teclear datos desaparecen. La comprobación es automática, lo que reduce el tiempo de tramitación y elimina toda una categoría de errores humanos.
La comparación con un PDF es la que la mayoría de la gente utiliza primero, y merece la pena precisarla. Un documento exportado o escaneado puede ser perfectamente auténtico, pero el destinatario no tiene una manera práctica de distinguir uno auténtico de una falsificación cuidada. En la práctica, por tanto, se acepta por confianza, o se confirma contactando con el emisor. Esa llamada telefónica es el coste real, y es exactamente lo que una credencial elimina.
El papel tiene el mismo problema con uno añadido: tiene que desplazarse físicamente, y no se puede comprobar en absoluto fuera del horario de oficina. Una integración por API sí resuelve el problema de confianza de forma adecuada, pero solo entre las dos partes que acordaron construirla, y solo mientras ambas sigan manteniéndola. Diez contrapartes significan diez proyectos.
Malentendidos habituales
El primer malentendido es que las credenciales verificables necesitan una blockchain. No es así. Las credenciales en sí son declaraciones firmadas que conserva la persona o la empresa que describen, y el ecosistema europeo las comprueba frente a claves publicadas ordinarias y listas mantenidas por las administraciones. Algunos proyectos sí colocan datos de registro en un libro distribuido, pero eso es una decisión sobre dónde publicar una lista, no una propiedad de la credencial.
El segundo es que esto sería lo mismo que poner una firma digital en un PDF. Un PDF firmado demuestra quién firmó el archivo y que no se ha editado, lo cual resulta genuinamente útil, pero sigue siendo un documento pensado para que lo lea una persona. Una credencial es un conjunto de datos independientes sobre los que un sistema puede actuar, el titular puede revelar solo una parte, y tiene un estado que el emisor puede retirar. Un PDF firmado no tiene ninguna de esas tres últimas propiedades.
El tercero es que el carnet de conducir móvil sería algo completamente distinto. El carnet de conducir móvil, el mDL, es una credencial verificable en el formato ISO llamado mdoc, diseñada para funcionar también cara a cara y sin conexión de red, que es lo que necesita un control en carretera. Convive con el formato SD-JWT VC empleado en la mayoría de los casos en línea en lugar de competir con él, y un mismo wallet puede contener ambos.
El último es que adoptar credenciales implica sustituir lo que ya se tiene. En la práctica, los sistemas de origen se quedan donde están. Emitir añade una salida firmada junto al registro que ya se mantiene, y verificar añade una comprobación junto al proceso de admisión que ya se ejecuta. El cambio ocurre en los bordes, y por eso un primer proyecto también puede ser pequeño.
Dónde se usan las credenciales verificables
El mismo patrón se repite en todos los sectores: una fuente de confianza ya dispone del dato y muchas otras partes necesitan poder basarse en él.
Sector público
Permisos, registros y certificaciones para la ciudadanía emitidos una vez y reutilizados entre organismos y entre países.
Finanzas
Comprobaciones de onboarding, datos de empresa y justificantes de ingresos, confirmados sin reunir una pila de documentos escaneados.
Sanidad
Registros profesionales y titulaciones del personal, comprobables por cualquier empleador o institución que los necesite.
Cadena de suministro
Certificados, datos de producto y credenciales de proveedor que viajan con la mercancía en lugar de como adjunto de correo.
Lo que estos casos tienen en común es que el hecho en sí no está en duda, simplemente resulta costoso demostrarlo. Alguien ya lo sabe, en un registro, un expediente académico o una base de datos de certificación, y una cadena de escaneos, correos y comprobaciones manuales existe solo para trasladar ese conocimiento a quien lo necesita. Cualquier proceso con esa forma es candidato.
Los estándares, en resumen
Las credenciales verificables no son el producto de un único proveedor. Un pequeño conjunto de estándares abiertos define cómo se escriben y se leen, y eso es lo que permite que una credencial de un emisor funcione con un verificador que nunca antes ha tratado con ese emisor.
W3C VC
El modelo de datos de W3C que establece qué contiene una credencial: las afirmaciones, quién la emitió, cuánto tiempo es válida y la prueba que lo une todo.
SD-JWT VC
Un formato compacto basado en tokens firmados, con divulgación selectiva incorporada por diseño. Es el formato por el que ha optado el ecosistema europeo de carteras.
mdoc
El formato ISO para documentos móviles, como el permiso de conducir móvil, pensado para funcionar en persona y sin conexión además de en línea.
En cualquier conversación sobre esto aparecen enseguida otros dos nombres, y ambos tratan del movimiento, no del contenido. OpenID4VCI describe cómo llega una credencial del emisor a un wallet, y OpenID4VP describe cómo la presenta un wallet a un verifier. No hace falta conocer ninguno de los dos en detalle, pero ayuda saber que el formato y el transporte son decisiones separadas.
No hace falta elegir de antemano. Una plataforma que admita los formatos relevantes puede emitir los mismos datos subyacentes en el formato que espere cada ecosistema.
Primeros pasos: cómo es un primer piloto
Un primer proyecto sensato toma una credencial, un emisor y un verifier, y deja todo lo demás como está. Elija un dato que su organización ya posea y sobre el que ya le pregunten a menudo, donde el proceso actual consista en un escaneo, un correo o una llamada telefónica. Una afiliación, una confirmación de empleo, una certificación o un mandato para actuar en nombre de una empresa funcionan bien.
Lo que pide a la organización es menos técnico de lo que la mayoría de los equipos espera. Se necesita un responsable de los datos que pueda decir qué afirma la credencial y cuándo deja de ser cierto, una decisión sobre cuánto tiempo sigue siendo válida y cómo se retira, y una integración con el sistema que ya guarda los datos. La firma, la interacción con el wallet y los formatos los gestiona la plataforma.
La parte que realmente lleva tiempo es el acuerdo alrededor de ello. Quién puede emitirlo, quién lo aceptará y qué ocurre si resulta ser incorrecto son cuestiones organizativas, y conviene responderlas antes de construir nada. Donde ya existe un marco de confianza sectorial, buena parte de ese trabajo ya está hecho.
Un piloto de este tamaño suele ser cuestión de semanas y no de trimestres, y merece la pena ejecutarlo de principio a fin con un pequeño grupo de usuarios reales en lugar de construir primero la versión completa. El objetivo es descubrir cómo se siente el proceso cuando la comprobación es instantánea, porque eso suele cambiar lo que se quiere construir a continuación.
Cómo Credenco da soporte a la emisión, la custodia y la verificación
Credenco cubre los tres roles, de modo que una organización puede empezar por el que necesita hoy y añadir los demás cuando el caso de uso crezca.
Issuance Service
Convierta los datos que su organización ya tiene en credenciales firmadas y entréguelas en la cartera del titular.
Holder Service
Reciba, almacene y presente credenciales en nombre de su organización en un Business Wallet, impulsado por sus sistemas y no a mano.
Verification Service
Solicite exactamente las credenciales que necesita y reciba una respuesta ya comprobada, sin construir una integración para cada emisor.
Por dónde empezar depende de dónde se sitúe usted. Una organización que posee datos sobre los que otras partes preguntan constantemente empieza por emitir. Una que dedica tiempo a comprobar documentos de otras partes empieza por verificar. Custodiar se vuelve relevante en cuanto empiezan a llegar credenciales sobre la propia empresa que hay que volver a presentar a otra persona.
Preguntas frecuentes
¿Qué es una credencial verificable en términos sencillos?
Es una declaración digital que una organización ha hecho sobre una persona o una empresa, firmada para que cualquiera que la reciba pueda comprobarla. Piense en un diploma, un permiso o un extracto del registro mercantil que demuestra su propia autenticidad, sin que el destinatario tenga que contactar con el emisor.
¿En qué se diferencia de un certificado en PDF?
Un PDF hay que darlo por bueno, o confirmarlo con el emisor por teléfono o correo. Una credencial verificable se comprueba en segundos contra la clave publicada del emisor, y cualquier cambio en su contenido hace que esa comprobación falle.
¿Necesitamos una aplicación de cartera para usarlas?
Una persona suele guardar sus credenciales en una aplicación de cartera en el teléfono. Una organización usa en su lugar un Business Wallet, que es un servicio y no una aplicación, de forma que sus propios sistemas pueden recibir y presentar credenciales.
¿Ve el emisor dónde se usa una credencial?
No. El verificador comprueba la firma localmente con el material de clave publicado y consulta una lista de estado publicada para saber si la credencial sigue siendo válida, en lugar de preguntar por esa credencial concreta. Por tanto, el emisor no sabe quién verifica qué.
¿Qué ocurre cuando hay que retirar una credencial?
El emisor publica la retirada en una lista de estados que los verifiers consultan en cada comprobación, de modo que la credencial deja de superar la verificación. La lista abarca muchas credenciales a la vez, y eso es precisamente lo que impide que el emisor sepa cuál se estaba comprobando.
¿Cuánto dura un primer proyecto?
Un piloto con una credencial, un emisor y un verifier suele ser cuestión de semanas. El trabajo técnico es modesto. Ponerse de acuerdo sobre quién puede emitir la credencial y quién la aceptará es lo que normalmente marca el ritmo.
Términos relacionados
Profundización técnica
Esta página se queda en el nivel de qué es una credencial verificable y qué significa para su organización. El detalle de implementación, incluido cómo emitir una credencial desde su propio backend, está en la documentación técnica. Consulte la documentación técnica
Esta página tiene carácter informativo y no constituye asesoramiento jurídico. Para obtener orientación autorizada, consulte directamente a la Comisión Europea y a la OpenID Foundation.