Skip to content
Caso de clienteTarifasSeguridadComparativaBlog

Europe

Americas

Oceania

Guía12 min de lectura

Verificar el código QR de un documento oficial: guía anti-fraude

Cómo verificar el código QR de la nueva Credencial para Votar del INE u otro documento oficial mexicano para detectar una falsificación: pasos, límites técnicos y fuentes gubernamentales.

El equipo CheckFile
El equipo CheckFile·
Illustration for Verificar el código QR de un documento oficial: guía anti-fraude — Guía

Resumir este artículo con

Verificar el código QR de un documento oficial mexicano consiste en cotejar ese código contra el sistema del organismo emisor —INE, SAT, IMSS— sin fiarse nunca de que el QR "se vea bien" o de que una aplicación cualquiera diga que es correcto. Un QR clonado, reimpreso sobre una credencial alterada, es de las técnicas de falsificación más baratas de ejecutar, y desde junio de 2026, con el nuevo modelo de Credencial para Votar del INE, también una de las que más está cambiando en el país.

Este artículo se ofrece con fines informativos y no constituye asesoramiento legal o normativo. Las referencias a organismos y normativa son orientativas y pueden cambiar; consulte siempre la fuente oficial correspondiente.

Qué cambia con el nuevo código QR de la Credencial para Votar del INE

El Instituto Nacional Electoral presentó en junio de 2026 un nuevo modelo de Credencial para Votar con 25 medidas de seguridad, entre ellas un código QR de alta densidad protegido mediante una infraestructura criptográfica desarrollada específicamente para el INE. La nueva credencial incorpora tecnologías de última generación que fortalecen la protección contra la falsificación, entre ellas hologramas renovados, microtextos personalizados, efectos de tinta iris y códigos QR resguardados criptográficamente, según el comunicado oficial de Central Electoral, la sala de prensa del INE.

La credencial trae dos QR con funciones distintas: uno almacena datos del titular de forma comprimida y cifrada, pensado para cotejarse con la app oficial; el otro remite a información institucional del INE —vigencia, módulos de atención, citas—. Solo el primero sirve para validar la autenticidad del documento frente a una persona. El detalle técnico está en Conoce tu Credencial para Votar del INE.

Cómo verificar el QR de la credencial con la app Valida INE-QR

Para comprobar la autenticidad de una Credencial para Votar, se escanea el QR del reverso con la aplicación oficial Valida INE-QR, disponible para Android e iOS, que decodifica la información cifrada del código y la contrasta con los datos impresos en el anverso —nombre, CURP, clave de elector, fotografía—. Si algún campo no coincide, o si la app no logra validar el código, el documento debe tratarse como sospechoso. El servicio también existe en formato web, mediante el servicio de verificación de datos de la Credencial para Votar del INE.

El primer punto de fallo habitual no es técnico sino de hábito: muchas personas comprueban que el QR "abre algo" y dan por buena la verificación sin usar la app oficial ni fijarse en si el resultado confirma los datos de la persona. Un QR fotocopiado o reimpreso sobre una credencial adulterada puede seguir siendo legible como imagen, pero fallará —o no existirá como código válido— al pasar por Valida INE-QR. Como recuerda la nota sobre cómo identificar una credencial falsa, comparar los datos visibles contra el resultado de la app es el paso que la mayoría se salta.

Conviene distinguir dos escenarios de fraude. En el primero, el falsificador reproduce la credencial completa con un QR falso o vacío: la app no logra decodificarlo. En el segundo, más sofisticado, reutiliza el QR de una credencial real —de otra persona o robada— sobre una fotografía o nombre alterados: la app "lee" el código sin error, y la discrepancia solo aparece al comparar, campo a campo, lo que devuelve Valida INE-QR contra lo impreso en la credencial que se tiene enfrente.

Firma criptográfica embebida o consulta a base de datos: qué modelo usa el INE

El QR de alta densidad de la nueva credencial no es un simple enlace a una página web ni una clave corta de consulta que solo tenga sentido contra un servidor remoto: almacena información comprimida y cifrada mediante una infraestructura criptográfica propia del INE, que la app oficial decodifica localmente antes de compararla contra los datos impresos. Esto lo acerca al modelo de un código con datos embebidos —como el 2D-Doc francés— más que al de un código de referencia que exige consultar una base de datos centralizada en cada verificación.

Existe, sin embargo, una diferencia relevante: el INE no ha publicado una especificación técnica abierta que permita a cualquier desarrollador verificar el QR con una clave pública, como sí hizo Francia con su especificación técnica 2D-Doc v3.3.4 de ANTS/France Titres. La verificación depende, por diseño, de la app Valida INE-QR o del servicio web del Instituto, no de un estándar público replicable por terceros: mayor control del INE, a cambio de depender de que esa app o servicio estén disponibles al momento de la consulta.

¿Listo para automatizar sus verificaciones?

Piloto gratuito con sus propios documentos. Resultados en 48h.

Solicitar un piloto gratuito

Verificación del pasaporte mexicano: la MRZ sigue aplicando

El pasaporte mexicano, como el de casi todos los países, incorpora una zona de lectura mecánica (MRZ) de dos líneas en fuente OCR-B con dígitos de control algorítmicos, conforme al estándar ICAO 9303, independiente del QR de la credencial del INE. Esos dígitos se calculan a partir de los datos impresos —número de documento, fecha de nacimiento, fecha de vigencia— mediante un algoritmo público, de modo que alterar esos campos sin recalcularlos queda expuesto al leer la MRZ con software especializado. Es una capa complementaria: mientras la credencial del INE depende de una app y una infraestructura criptográfica propietaria, la MRZ se valida matemáticamente sin conexión a ningún servidor, en cualquier país.

Ampliamos esta lógica de detección aplicada a documentos de viaje en nuestro artículo sobre detección de fraude en pasaportes con IA en México.

Comparativa de sistemas de código en documentos oficiales

La tabla siguiente compara los sistemas de código más relevantes para documentos oficiales que circulan en México y su entorno internacional.

Sistema Firma o cifrado embebido Requiere conexión para verificar Documentos típicos Límite principal
QR de la nueva Credencial para Votar (INE) Sí (datos cifrados, infraestructura propietaria) No para leer el código; sí para usar la app oficial Credencial para Votar (vigente desde junio 2026) Sin Valida INE-QR o el servicio web del INE, un tercero no puede verificarlo
MRZ (ICAO 9303) No es firma, pero sí dígitos de control algorítmicos No Pasaportes y credenciales de casi todos los países Detecta incoherencias de datos, no alteraciones visuales fuera de la MRZ
2D-Doc francés (ANTS/France Titres) Sí, firma asimétrica, especificación pública No (verificación local con clave pública) Comprobantes de domicilio, nóminas y certificados franceses Depende de la correcta distribución y vigencia de la clave pública del emisor
QR de la EUDI Wallet (eIDAS 2, UE) Sí (credencial firmada por el emisor) Depende del flujo (online u offline según implementación) Identidad digital europea, credenciales verificables Adopción aún parcial entre proveedores hasta que se generalice el ecosistema

e.firma, CURP digital y el ecosistema de identidad en México

El QR de la credencial del INE conviene situarlo dentro de un ecosistema más amplio de identidad digital mexicana, donde conviven la e.firma del SAT (antes FIEL) y la CURP con sus versiones digitales, cada una con un propósito distinto al de acreditar identidad física frente a un tercero. La e.firma sirve para firmar trámites fiscales y administrativos con validez jurídica ante el SAT; la CURP identifica de forma única a cualquier residente en México, pero por sí sola no prueba nada sin cotejarse contra un documento con fotografía. Repasamos este ecosistema en e.firma, CURP digital e INE como pilares de la identidad digital en México.

Para instituciones con operaciones transfronterizas hacia la Unión Europea, conviene tener presente que el reglamento eIDAS 2 obliga a los 27 estados miembros a ofrecer una cartera de identidad digital (EUDI Wallet) a sus ciudadanos, con aceptación progresiva por parte de entidades financieras europeas hasta 2027. Ampliamos ese proceso, como comparación internacional, en eIDAS 2 y la cartera de identidad digital europea.

Preguntas que surgen en foros y comunidades de usuarios

En foros y grupos de compraventa es habitual encontrar preguntas del tipo "me enviaron foto de una INE, cómo sé si es real sin tener a la persona enfrente", una situación en la que Valida INE-QR no basta por sí sola, porque fue diseñada para cotejar una credencial física, no una fotografía tomada por un tercero. La respuesta práctica es no aceptar solo la imagen como prueba y exigir, según el riesgo de la operación, una verificación adicional —videollamada, comparecencia o un flujo documental más completo.

Otra pregunta recurrente, ligada al recambio de credenciales en curso durante 2026, es si "una credencial del modelo anterior ya no sirve" por no traer el nuevo QR de alta densidad. No es así: las credenciales emitidas antes del nuevo modelo siguen válidas hasta su fecha de vencimiento, y el INE no ha establecido un canje obligatorio inmediato; conviene confirmar la vigencia exacta en el sitio oficial del Instituto antes de rechazar un documento solo por no llevar el diseño más reciente.

Límites de la verificación por QR y por qué no basta como control único

Verificar el QR de una credencial confirma que ese código existe, está bien formado y coincide con los datos impresos, pero no descarta que otros elementos del documento —fotografía, firma, huella— hayan sido alterados o que la persona que lo presenta no sea su titular legítimo. Los métodos de detección manual solo detectan el 37% de los casos de fraude, con un retraso medio de detección de 87 días, según el ACFE 2024 Report to the Nations. Un control que se limita a escanear un QR y confiar en que "la app dijo que sí" entra dentro de esa categoría de detección manual poco sistemática, sobre todo cuando quien revisa no está capacitado para interpretar el resultado.

Nuestra plataforma combina un análisis multicapa (estructural, metadatos, coherencia entre documentos) con validación cruzada sobre varios campos del mismo documento, en lugar de limitarse a leer el contenido de un QR o código de barras. Esto incluye soporte para más de 3.200 tipos de documentos en 24 idiomas de OCR y 32 jurisdicciones, con un SLA de disponibilidad objetivo del 99,94%. Puede conocer el alcance de la plataforma en la página de inicio de CheckFile o revisar los planes y precios disponibles.

Para equipos de cumplimiento en banca o fintech mexicana, verificar el QR de la INE o la MRZ del pasaporte es un paso dentro de un flujo más amplio de KYC documental sujeto a la LFPIORPI, no un sustituto de él; véase cómo se integra en nuestra solución de KYC bancario. Los aspectos de seguridad de la infraestructura se detallan en la página de seguridad de CheckFile, y el marco general en nuestra guía de verificación documental.

Cuando el QR no es suficiente: señales de generación por IA

Una credencial con un QR perfectamente válido según Valida INE-QR puede, aun así, presentar una fotografía sustituida con técnicas digitales, un rostro sintético o un documento generado íntegramente con inteligencia artificial para superar un control de carga automatizado, algo que ningún cotejo de código detecta por diseño. Nuestra plataforma incorpora una capa adicional de detección de señales de generación por IA disponible según la configuración del cliente, pero conviene ser explícitos sobre sus límites: ningún sistema automatizado, incluido el nuestro, detecta el cien por cien de las falsificaciones, y los controles sobre el QR o la MRZ son un complemento, no un sustituto, de un análisis forense más profundo.

Cuando se sospecha manipulación de imagen, generación sintética de rostros o documentos producidos íntegramente por IA, la detección de documentos generados por IA y deepfakes de CheckFile dirige el análisis hacia señales forenses más profundas a través de nuestro socio especializado Label4, complementando —sin sustituir— la verificación estructural de QR y MRZ descrita en esta guía. Véase también nuestra guía general de verificación de pasaporte y documentos de identidad.

Preguntas frecuentes

¿Basta con escanear el QR de la Credencial para Votar para saber si es auténtica?

No. Escanear el QR solo tiene sentido con la app oficial Valida INE-QR o el servicio web del INE, y aun así solo confirma que ese código coincide con los datos impresos, no que el resto del documento —fotografía, relieve, huella— no haya sido alterado. Conviene siempre comparar el resultado de la app contra la persona y la credencial que se tienen enfrente.

¿Qué diferencia hay entre el QR de la nueva credencial del INE y un código con firma criptográfica como el 2D-Doc francés?

El QR del INE almacena datos comprimidos y cifrados mediante una infraestructura criptográfica propia del Instituto, verificable con la app oficial, pero sin especificación pública que permita a terceros validarlo de forma independiente. El 2D-Doc francés, en cambio, publica su especificación y se verifica localmente con la clave pública del emisor, sin depender de una app propietaria. Ninguno es absolutamente superior; priorizan garantías distintas.

¿Una credencial del INE del modelo anterior, sin el nuevo QR de alta densidad, sigue siendo válida?

Sí. Las credenciales emitidas antes del nuevo modelo conservan su validez hasta la fecha de vencimiento impresa, y el INE no ha establecido un canje obligatorio inmediato. Conviene confirmar la vigencia exacta en el sitio oficial del Instituto ante cualquier duda puntual.

¿La MRZ del pasaporte mexicano funciona igual que el QR de la credencial del INE?

No. La MRZ usa dígitos de control algorítmicos públicos, calculables sin conexión ni aplicación alguna, mientras que el QR de la credencial depende de una infraestructura criptográfica propietaria y de la app o el servicio web oficiales. Son capas complementarias, no intercambiables.

¿Verificar el QR de una credencial es suficiente para cumplir con la LFPIORPI en un proceso de KYC?

No como control único. Confirma la validez de ese elemento frente a los datos impresos, pero no cubre fotografías manipuladas, documentos generados sintéticamente ni la coincidencia real entre el titular y la persona presente, por lo que suele combinarse con otras capas de verificación estructural, de metadatos y, cuando el riesgo lo justifica, de detección de contenido generado por IA.

Manténgase informado

Reciba nuestros análisis de cumplimiento y guías prácticas en su correo.

¿Listo para automatizar sus verificaciones?

Piloto gratuito con sus propios documentos. Resultados en 48h.