AGESIC y Blerify pilotearon una lista de confianza descentralizada para la interoperabilidad de identidades de gobierno en forma de credenciales digitales. Las listas de confianza se construyeron con smart contracts en las redes blockchain Avalanche y LNET, con el objetivo de que cualquier país pueda verificar la identidad de otro de forma autónoma. Ganó la competencia CDPI Global en el Global DPI Summit 2025.
Para bancos, fintechs y reguladores, esto convierte la verificación de identidad transfronteriza —hoy hecha de integraciones a medida y acuerdos bilaterales— en un único tejido de confianza regional: cualquier billetera y sistema de credenciales compatible puede conectarse, mientras cada país e institución conserva el control sobre sus propias reglas y modelos de riesgo.
Puntos clave
- La brecha: América Latina y el Caribe no tienen un registro de confianza compartido para verificar los emisores de identidad digital de un país desde otro, ni para interoperar otros servicios de confianza como los certificados electrónicos. Estados Unidos tampoco tiene un marco regional vinculante. La Unión Europea, en cambio, opera listas de confianza a escala de bloque bajo eIDAS para servicios de confianza y esquemas de identidad electrónica notificados.
- El piloto: la agencia de gobierno digital de Uruguay, AGESIC, y la firma de identidad digital Blerify emitieron y verificaron una identidad de gobierno de punta a punta, usando un registro de confianza basado en blockchain, demostrando cómo un sistema nacional de identidad puede volverse verificable a nivel regional.
- El giro: en lugar de un registro central, cada país corre su propio nodo. La lista de emisores de confianza y las listas de revocación son smart contracts en las redes blockchain Avalanche y LNET. Sin datos personales en la cadena.
- La prueba: las actualizaciones de listas de emisores y la revocación de credenciales transfronterizas, en vivo, se propagaron en tiempo real. El proyecto se demostró públicamente y ganó la competencia CDPI Global del Global DPI Summit 2025 en Sudáfrica.
- La tesis: una credencial prueba quién eres. Una lista de confianza prueba en qué credenciales confiar. A América Latina y el Caribe, y a otras regiones, les falta la segunda mitad. La blockchain puede usarse para resolverlo con soberanía y escalabilidad.
01Por qué una identidad digital deja de funcionar apenas cruza una frontera
La confianza entre fronteras no es automática. Al mundo le llevó siglos construirla para el papel. Piensa en lo que realmente hay detrás del sello de un pasaporte o de un documento notariado: sellos, marcas de agua, consulados, tratados entre países, y largos registros de qué oficinas están autorizadas a certificar qué. Institución sobre institución, generación tras generación, hasta que un agente de frontera en un país podía mirar un documento de otro y simplemente saber que era genuino.
Ahora pon una identidad en un teléfono. Un país te emite una identidad digital, sellada con criptografía, muy difícil de falsificar, viviendo en una app. En su país de origen funciona perfecto. Al cruzar una frontera, sin embargo, esas preguntas de siglos vuelven de golpe, sin forma de responderlas:
- ¿Quién emitió esto, y es esa autoridad genuina? Una identidad digital es tan confiable como la oficina que la firmó. El país que verifica necesita una forma confiable de saber que la entidad emisora del país emisor realmente es esa autoridad, y no un impostor.
- ¿Sigue siendo válida? Las identidades se revocan, se suspenden o se actualizan. Quien verifica necesita el estado ahora mismo, no el estado del día en que se emitió por primera vez.
Europa es la primera región del mundo en combinar una regulación común de identidad digital y servicios de confianza con infraestructura técnica compartida y listas de confianza a escala de bloque que pueden responder esas dos preguntas entre fronteras. En cambio, ni Estados Unidos ni América Latina y el Caribe tienen un marco regional comparable ni un registro de confianza compartido donde cada país publique y actualice continuamente sus autoridades de confianza para uso transfronterizo, dejando a cada país en su propia isla. Una identidad digital uruguaya impecable es, para un banco o una agencia a una frontera de distancia, el documento de un desconocido sin ningún libro contra el cual verificarlo. Esa única pieza faltante ha frenado incluso las firmas electrónicas transfronterizas básicas en la región por más de una década. A medida que decenas de millones de personas pasan a identidades digitales, el desafío se vuelve aún más relevante.
AGESIC y Blerify construyeron un candidato para ese directorio faltante: un registro compartido y siempre actualizado de en quién confía cada país, para que un país pueda reconocer al emisor de identidad de otro en un instante. El piloto terminó ganando el CDPI Government Hackathon del Global DPI Summit 2025. El resto de esta pieza es cómo lo lograron.
"Ninguna identidad digital alcanza todo su valor si se detiene en la frontera."
Cristina Zubillaga, Directora Ejecutiva, AGESIC Del prólogo del caso de estudio
02Qué construyeron AGESIC y Blerify
El piloto ensambló cada parte del ciclo de vida de la credencial, y luego agregó la capa que convierte un sistema nacional en uno verificable a nivel regional.
- Blerify ID Wallet. Una app móvil (iOS y Android) que recibe, almacena y presenta credenciales siguiendo ISO/IEC 18013-5 y OpenID4VP, los mismos estándares que se están adoptando en la UE, EE.UU. y otros mercados importantes.
- Plataforma de gestión de credenciales. Interfaz web, librerías y APIs para configurar emisores, definir la credencial y gestionar las listas de confianza.
- Punto de verificación. Librerías que permiten a cualquier entidad pública o privada solicitar y validar una credencial desde la wallet, en línea o sin conexión, con reglas específicas por sector.
- Listas de confianza descentralizadas. La capa de smart contracts que hace posible la confianza transfronteriza.
Los roles reflejaron un despliegue real. AGESIC gestionó la lista de confianza nacional de Uruguay, un emisor de prueba (UruID) emitió y revocó identidades digitales bajo el estándar ISO/IEC 18013-5, y Blerify operó la infraestructura de identidad y la wallet. El mismo patrón aplica cuando se suman emisores y países adicionales a la red.
"Un tercero ya no tiene que volver al emisor para verificar una credencial. Puede verificarla contra un registro público y descentralizado."
Marcos Allende, CEO, Blerify Reflejando la tesis de su paper del BID, Self-Sovereign Identity (2020)
03Por qué la capa de confianza corre sobre Blockchain
Las listas de confianza, un conjunto de smart contracts para emisores autorizados y otro para el estado de las credenciales, se desplegaron en las redes blockchain Avalanche y LNET. Esta es la decisión que convierte una capacidad nacional en una regional, así que vale la pena ser exactos sobre qué hace y qué no hace la blockchain.
Qué no hace: nunca almacena credenciales, atributos de identidad, biometría ni datos personales, y no reemplaza a ningún sistema nacional de identidad.
Qué hace: actúa como un registro compartido de metadatos de confianza: identificadores de emisores (DIDs), claves públicas y entradas criptográficas de estado de las credenciales (no las credenciales en sí). Cada país corre su propio nodo, alojado donde prefiera: nube nacional, infraestructura de gobierno u on-premise. Solo ese país puede editar su propia lista, autenticado con claves y certificados guardados en su propio HSM. Cada nodo mantiene una copia sincronizada de las listas de toda la región, actualizada aproximadamente cada dos segundos.
Ese es el punto. Un único registro central obligaría a los países a entregar parte de su soberanía digital a un solo operador, y hoy América Latina y el Caribe no tienen un organismo regional de infraestructura neutral con el mandato de correr semejante registro. El modelo descentralizado le da a cada país su propio nodo y su propia lista, sin un interruptor central que nadie pueda accionar y sin un único punto para capturar o derribar. Avalanche y LNET aportaron el rendimiento y el historial inmutable y auditable que el registro necesita: cada cambio se preserva en todos los nodos y no puede alterarse ni borrarse en silencio. Avalanche ya se usa para registros del sector público en otras regiones, desde la DMV de California digitalizando decenas de millones de títulos de vehículos hasta infraestructura financiera regulada. Y LNET es la blockchain empresarial de América Latina y el Caribe que surgió de un proyecto del BID en 2018.
"Para América Latina y el Caribe, uno de los mayores desafíos para escalar las credenciales digitales entre países es establecer confianza sin poner a ningún gobierno u organización al mando. Un registro descentralizado en Avalanche resuelve esto: les da a los sistemas de identidad existentes una forma compartida de verificar emisores de confianza, mientras cada país conserva la soberanía sobre su propia infraestructura."
John Nahas, Chief Business Officer, Ava Labs
04Qué probó el piloto
El proyecto corrió en cinco fases, desde el registro de organizaciones hasta la revocación en vivo, y puso a prueba la parte difícil: que un cambio de confianza se propaga correctamente y al instante.
- Un ciudadano obtuvo una identidad digital por email, instaló la wallet y reclamó la credencial, vinculada a una clave del dispositivo protegida por biometría.
- Se autenticó contra una demo del broker nacional de identidad de Uruguay (gub.uy) mediante OpenID4VP: escanear un código QR, aprobar en el teléfono.
- Cuando AGESIC rotó o revocó una clave, o UruID revocó una credencial, los verificadores suscritos (incluyendo los de otros países) recibieron la actualización en tiempo real. Las credenciales emitidas antes de una rotación de clave del emisor siguieron siendo válidas y verificables; las emitidas después de un evento de revocación, no. Exactamente como debe comportarse un sistema de producción en vivo.
El caso de estudio técnico completo
Arquitectura, roles, las cinco fases de implementación y la comparación de modelos de confianza, en la página oficial del paper.
Ver el caso de estudio completo →05Por qué importa más allá de Uruguay
Un registro de confianza compartido y descentralizado cambia el modelo de tres formas que la región necesitó por años:
- Sector público, transfronterizo. El País A verifica la firma y el estado de la credencial del País B directamente y aplica sus propias reglas, sin depender de que los sistemas del País B estén en línea. La confianza en el emisor se mantiene; la dependencia de su infraestructura desaparece.
- Sector privado, a escala. Bancos y fintechs integran la validación criptográfica en sus propios sistemas y aplican sus propias reglas de aceptación, en lugar de depender de una API pública de "válido o no válido", y sin convertir al Estado en una utilidad de verificación para toda la economía.
- Presencial, resiliente. Los dispositivos de verificación pueden cachear la lista y seguir funcionando en aeropuertos, hospitales o controles cuando cae la conectividad.
El panorama más grande: a medida que la UE, EE.UU., Canadá, Australia e India convergen en los mismos estándares de identidad digital, una capa de confianza regional puede permitir que las credenciales latinoamericanas y caribeñas se verifiquen en el exterior, y que las credenciales extranjeras se verifiquen en LAC. Posiciona a la región como un bloque integrado en lugar de un conjunto de sistemas nacionales aislados, justo cuando la identidad se vuelve infraestructura crítica para una economía impulsada por IA donde las contraseñas, los códigos de un solo uso y la biometría remota son cada vez más vulnerables a ataques automatizados.
AGESIC enmarca el piloto como una contribución abierta, no un producto terminado, con una hoja de ruta hacia convertir la infraestructura en un Bien Público Digital reconocido, open source, con gobernanza coordinada a través de organismos regionales neutrales.
06Preguntas frecuentes
¿Qué es una "lista de confianza de emisores" (o "lista de listas") y una "lista de estado de credenciales"?
Una lista de confianza de emisores es información confiable que le permite a un verificador confirmar qué emisores están autorizados a emitir una credencial dada. Una "lista de listas" enlaza la lista nacional de cada país en una regional compartida. La lista de estado de credenciales es un segundo elemento, también publicado en un smart contract en este piloto, que le permite a un verificador comprobar si una credencial específica sigue válida, suspendida o revocada en el momento de la verificación.
¿Se almacena algún dato personal o biométrico en la blockchain?
No. La blockchain almacena solo metadatos de confianza: identificadores de emisores, claves públicas y estados criptográficos de credenciales. Las credenciales, los atributos de identidad y la biometría quedan en la wallet del ciudadano y en los sistemas del propio emisor.
¿Qué estándares sigue el piloto?
ISO/IEC 18013-5 para emitir y verificar documentos de identidad móviles, y OpenID4VP para presentar credenciales en línea. Son los mismos estándares que se están adoptando en la UE, EE.UU. y más allá.
¿Por qué descentralizado en lugar de un registro central?
América Latina y el Caribe no tienen un operador regional para correr un registro central, y pedirle a los países que cedan ese control es inviable políticamente. Una red descentralizada permite que cada país conserve la soberanía sobre su propia lista mientras verifica las de todos los demás, sin un único punto de falla o captura.
¿Puede extenderse más allá de la identidad nacional?
Sí. La misma arquitectura está diseñada para soportar partidas de nacimiento, registros de salud, diplomas académicos y otras credenciales, con reglas de validación específicas por país.
Fuentes
- AGESIC y Blerify. AGESIC Uruguay: Digital ID ISO/IEC 18013-5, ID Wallet and smart contracts for a decentralized regional trusted list, 2025.
- ISO/IEC 18013-5, Mobile driving licence (mDL) application.
- OpenID for Verifiable Presentations (OpenID4VP), OpenID Foundation.
- Global DPI Summit 2025, Centre for Digital Public Infrastructure (CDPI).
- Regulation (EU) 2024/1183, eIDAS 2.0.
