Confianza transfronteriza

Una cartera nacional demuestra quién es una persona. Nada en ella demuestra que dos instituciones de países distintos puedan confiar la una en la otra, que un rol o un agente pueda actuar en nombre de una institución, que los datos compartidos sean auténticos y signifiquen lo mismo en ambas partes, ni qué ocurre con una decisión de consentimiento después de que los datos se hayan compartido.

La identidad digital tiene tres fronteras de confianza, no una. Que un ciudadano acredite su identidad ante una institución dentro de un país está resuelto por diseño, y para eso sirven exactamente las carteras nacionales. El reconocimiento entre Estados miembros de la UE también está resuelto por diseño, mediante listas de confianza publicadas por los Estados miembros y por la Comisión. La tercera frontera no está resuelta: dos instituciones en jurisdicciones distintas que se verifican directamente entre sí, y todo lo que ocurre después de que los datos han salido de la organización. Esa es la frontera para la que está construido Verimesh.

Tres fronteras, tres problemas distintos

Del ciudadano a la institución, dentro de un país

Resuelto por diseño

Una persona presenta ante un hospital, un banco o una autoridad una credencial emitida por el Estado, y el verificador la comprueba contra un registro que el Estado opera. Para eso sirve exactamente una cartera nacional, y es lo que está diseñada para hacer.

Entre Estados miembros

Resuelto por diseño

Una credencial emitida en un Estado miembro se reconoce en otro porque las anclas de confianza se publican en listas: los Estados miembros firman sus propias listas de confianza, y la Comisión mantiene una lista de esas listas y firma listas de entidades de confianza para el ecosistema de la cartera. El verificador recorre la cadena para obtener una respuesta.

De institución a institución, entre jurisdicciones

No resuelto

Dos organizaciones en ordenamientos jurídicos distintos necesitan verificarse entre sí, no verificar a un ciudadano. Y es algo más que eso: una institución debe poder confirmar, a nivel de políticas, que una persona, un rol o un agente de IA actúa dentro de un alcance que se le ha delegado, que los datos que comparte son auténticos y llevan consigo su significado, y que la parte receptora verifica la solicitud frente a su propia cadena de credenciales. Y una vez que los datos se han movido, una decisión de consentimiento tiene que seguir viajando con ellos. Nada de esto es lo que una cartera ciudadana se diseñó para responder.

Tres raíces de confianza

La diferencia se ve mejor haciendo una sola pregunta a cada sistema: cuando un verificador necesita saber si puede confiar en algo, ¿qué consulta en última instancia?

Cartera nacional / Ecosistema de la cartera de la UE / Verimesh Una raíz de confianza estatal · Lista de listas de confianza de la UE · Cada parte es su propia raíz de confianza Cartera nacional Una raíz de confianza estatal Credencial en el dispositivo del titular El verificador consulta el registro estatal Ecosistema de la cartera de la UE Lista de listas de confianza de la UE Listas de confianza de los Estados miembros Partes usuarias El verificador consulta la cadena publicada Verimesh Sin raíz común Instituciones se verifican directamente Cada parte es su propia raíz de confianza Vereign AG, tres raíces de confianza

Haga clic para ampliar

Cartera nacional / Ecosistema de la cartera de la UE / Verimesh Una raíz de confianza estatal · Lista de listas de confianza de la UE · Cada parte es su propia raíz de confianza Cartera nacional Una raíz de confianza estatal Credencial en el dispositivo del titular El verificador consulta el registro estatal Ecosistema de la cartera de la UE Lista de listas de confianza de la UE Listas de confianza de los Estados miembros Partes usuarias El verificador consulta la cadena publicada Verimesh Sin raíz común Instituciones se verifican directamente Cada parte es su propia raíz de confianza Vereign AG, tres raíces de confianza

Los Estados nacionales son monopolios naturales de la identificación oficial y son pocos, por lo que el modelo centralizado es la forma adecuada para una cartera nacional. El resto del mundo no es así. Existen millones de organizaciones, cada una con sus propios departamentos, dispositivos, agentes y servicios, e intercambian datos entre sí constantemente. Ese panorama necesita una arquitectura diferente, construida para muchos pares y no para un único emisor.

Dónde estamos hoy

Los detalles siguientes llevan fechas, y las fechas se mueven. Esta es la única sección en la que ocurre.

  • No existe reconocimiento de carteras de terceros países

    El reconocimiento de una cartera de fuera de la UE pasaría por un acuerdo internacional y por actos de equivalencia en el marco del mecanismo de eIDAS para terceros países. No existe tal acuerdo ni tal acto para ningún país. Ni para Suiza, ni para nadie más.

  • El paquete Suiza-UE no cubre la identidad digital

    El paquete Bilaterals III no contiene ningún elemento de identidad digital. La única vía abierta es el reconocimiento mutuo de las firmas electrónicas cualificadas, donde todavía no existe ningún instrumento.

  • Suiza pausó sus propios trabajos de conexión

    Las decisiones presupuestarias federales de febrero de 2026 suspendieron los trabajos suizos de conexión a los sistemas internacionales de e-ID, incluida la interoperabilidad con la UE.

  • Las dos capas de confianza no tienen correspondencia publicada

    De un lado, autoridades de certificación de acceso con listas de entidades de confianza publicadas por la Comisión. Del otro, un registro base y un registro de confianza en el protocolo de confianza suizo. No existe correspondencia publicada entre ambos. Es la divergencia que menos probablemente se cierre por sí sola, porque quién puede publicar un ancla de confianza es una cuestión jurídica antes que técnica.

  • Las personas jurídicas salen de la cartera ciudadana

    El marco de arquitectura de la UE retiró las carteras para personas jurídicas, señalando que lo hacía en vista del desarrollo de una cartera empresarial separada. La Comisión ha propuesto desde entonces modificar el reglamento para que la cartera cubra únicamente a personas físicas. Esa propuesta está ante el Parlamento Europeo y no lleva fecha de aplicación propia, de modo que no debe leerse en ella ninguna fecha. Lo que importa es la dirección: la identidad de las organizaciones recibe su propio instrumento.

Por qué importa la independencia de formato

Un emisor cuya credencial de referencia es canónica, con los formatos de cartera producidos a demanda en el borde, no está expuesto a lo que, de todo esto, corresponde a los formatos de credencial y a las rutas de exportación. Añadir un segundo destino de exportación cambia una ruta de exportación y no es una reemisión de todo lo ya emitido. Es una propiedad del diseño más que una función que se compra.

Dicho con claridad: hoy no hay construida ninguna ruta de exportación doble, y la correspondencia con el formato ISO de documento móvil no ha tenido ningún trabajo de diseño. La independencia de formato es la arquitectura de Verimesh, no algo que esté en producción.

Dónde está Verimesh

En producción hoy

La pasarela y la autoridad de certificación central Verimesh funcionan en producción en el sector sanitario suizo en HIN, y SEAL ya transporta el tráfico cotidiano de mensajes. Las primeras instituciones están migradas y lo utilizan, el resto de la red se incorpora a lo largo de 2026. Ese despliegue es la base sobre la que se construye el modelo entre organizaciones.

Hacia dónde vamos

El siguiente paso es el intercambio directo entre instituciones a través de fronteras, donde cada parte verifica personas, roles y agentes frente a su propia cadena de credenciales, y donde los datos compartidos llevan consigo su significado. Verimesh está construido exactamente para esto, y estamos incorporando instituciones ahora. Si trabaja en esa frontera, hablemos.

¿Trabaja a través de una frontera que las carteras no cubren?

Si su problema son dos instituciones en jurisdicciones distintas, o un consentimiento que tiene que sobrevivir a la divulgación, esa es exactamente la conversación que tenemos cada semana.

Protección de datos suiza Conforme con el RGPD Open Source AGPLv3+ Alojamiento suizo