La identidad que nadie puede robar.

Autenticación sin contraseñas y detección de fraude que verifican persona, dispositivo y lugar. Una credencial válida usada fuera de su zona segura se bloquea.

Protegen sus accesos con Ironchip

  • Banco Santander
  • Gobierno Vasco
  • Ibercaja
  • Abanca
  • Arquia Banca
  • ULMA

Un acceso, cuatro comprobaciones.

El mismo motor evalúa a un empleado, a un proveedor, a una máquina o a un cliente de banca. Cambia el escenario, no la lógica.

    Permitido

    El ataque casi nunca ocurre donde está el usuario.

    Una identidad legítima se repite en un puñado de lugares de confianza. El fraude llega desde fuera, y también se repite. Ese contexto físico es una señal que la contraseña, el OTP y la passkey no tienen.

    92%

    de los ataques se producen de forma remota, desde una ubicación en la que el usuario nunca ha estado.

    99%

    de los estafadores cometen fraude desde la misma ubicación al menos dos veces.

    Cómo un lugar se convierte en una prueba de identidad.

    No depende del GPS: es una firma anónima e irrepetible del lugar, sin coordenadas ni datos personales, vinculada a la clave del dispositivo. El GPS cuenta como una señal más, y se detecta cuando se falsifica.

    01El dispositivo escucha su entorno radioeléctrico.

    02Las señales se convierten en una firma irrepetible.

    03La firma queda ligada a la clave que nunca sale del equipo.

    04Coincide con la zona: acceso. No coincide: bloqueo y evidencia.

    1. 01

      Señales del entorno

      El dispositivo mide las antenas 2G a 5G, las redes WiFi visibles, la latencia, la IP y la SIM realmente en uso. Nada sale del equipo todavía.

    2. 02

      Firma de ubicación

      Nuestra tecnología convierte esas señales en una firma anónima del lugar. Sin coordenadas, sin datos personales, imposible de reproducir desde otro sitio.

    3. 03

      Vínculo con el dispositivo

      La firma se liga a la clave privada del equipo, que nunca sale de él. El resultado es un factor que no se puede copiar ni suplantar.

    4. 04

      Zona segura y decisión

      La zona se declara por política o se aprende del comportamiento. Si la firma coincide, el acceso se concede. Si no, se bloquea, se alerta y queda registrado como evidencia.

    Dispositivo

    Clave privada que nunca sale del equipo.

    Persona

    Biometría del propio dispositivo, sin plantilla en servidor.

    Lugar

    Firma de ubicación de la zona segura autorizada.

    Un solo gesto

    Acceso resistente a phishing, malware y SIM swapping. Sin contraseña que recordar ni código que teclear.

    La localización alimenta el antifraude. El antifraude decide cada acceso.

    Tres capas sobre un mismo núcleo. La misma inteligencia que detecta un money mule decide si un empleado, un proveedor, una máquina o un agente de IA pueden entrar.

    la puntuación de riesgo decide el acceso la firma del lugar alimenta el riesgo

    Una firma del lugar que no se puede copiar.

    El entorno radioeléctrico se convierte en una firma anónima vinculada a la clave del dispositivo. Las zonas seguras se declaran por política o se aprenden del comportamiento.

    • Zonas seguras declaradas (sedes, plantas, teletrabajo) o aprendidas del uso habitual.
    • Detección de suplantación: VPN, TOR, proxy residencial, SIM virtual y viajes imposibles.
    • Sin coordenadas ni datos personales: la firma no se puede revertir a una dirección.

    Cada acceso y cada operación, puntuados en tiempo real.

    Ubicación, dispositivo, red y comportamiento se combinan con reglas propias de cada cliente. El resultado es una puntuación de riesgo viva, no un sí o un no en el primer segundo.

    • Motor de reglas adaptativo con políticas por escenario y por entidad.
    • Integridad del dispositivo: root, malware, RAT, overlays e inyección.
    • Comportamiento y patrones consistentes con campañas conocidas.
    • Caso, análisis forense y exportación de evidencias.

    La puntuación decide quién entra, cómo y con qué privilegio.

    Riesgo bajo: acceso directo. Medio: un factor más o la aprobación de un responsable. Alto: bloqueo y alerta. Lo mismo para una persona, un dispositivo, un servicio o un agente de IA.

    • Aprobaciones y mínimo privilegio por perfil, recurso y momento.
    • Identidades de personas, dispositivos y máquinas, también entre máquinas.
    • Bots y agentes de IA detectados por ritmo, origen y patrón de llamadas.
    • Aplicaciones web y de escritorio, además de RDP, SSH, VPN y APIs.
    PersonasEmpleados, clientes, proveedores y terceros.
    DispositivosMóvil, escritorio, USB, tarjeta NFC y passkeys.
    Máquinas y serviciosIdentidades de máquina, APIs y tráfico entre servicios.
    Bots y agentes de IALas automatizaciones legítimas pasan. Las que salen de patrón, no.
    InfraestructuraRDP, SSH, VPN y RADIUS, no solo aplicaciones web.
    AplicacionesEstándares abiertos: OIDC, SAML y SCIM.

    Así se ve. Consola para el administrador, un gesto para el usuario.

    La consola de Ironchip gestionando un acceso privilegiado: solicitud, aprobación, conexión retenida, sesión grabada. Y en el móvil, lo único que ve el usuario.

    Consola de Ironchip

    Consola: acceso privilegiado, aprobaciones, sesiones en directo y grabaciones.App: una notificación, la biometría del móvil y la ubicación verificada en segundo plano.

    Plataforma de identidad y accesos.

    Un gesto para entrar y ninguna contraseña que robar. Si la credencial correcta llega desde el lugar equivocado, no abre. Todo sobre el IdP, el directorio y las aplicaciones que ya usas.

    Zonas seguras

    La ubicación como política de acceso

    Se define la zona sobre el mapa, se elige el nivel de verificación y queda aplicada a las aplicaciones y grupos que decidas.

    • Varias zonas por política: sedes, plantas o domicilios de teletrabajo declarados.
    • Modo estricto: exige señales GPS y electromagnéticas para máxima garantía.
    • Aplicable a recursos críticos y a accesos remotos por RDP o SSH.
    • De listas blancas de IP al análisis contextual de múltiples ubicaciones.
    Consola única

    Identidades, dispositivos y políticas en un solo sitio

    Qué credencial tiene cada persona y en qué equipo. Reglas por aplicación, grupo y zona, con registro de cada cambio y de cada intento de acceso.

    1. Directorio e inventarioUsuarios, grupos, móvil, escritorio, USB, RFID y passkeys
      SCIM
    2. Políticas y auditoríaPor aplicación, grupo y zona segura, con histórico
      Zero Trust
    3. Panel en tiempo realAccesos, dispositivos y eventos, exportables al SIEM
      Syslog y API
    • Active Directory, Entra ID, Google Cloud Identity y LDAP como fuente de identidad.
    • Flujos de autenticación con el diseño corporativo, también en el inicio de sesión del sistema operativo.
    Zero Trust

    Accesos condicionales

    Por dispositivo, ubicación, identidad, rol y riesgo. Reglas complejas por perfil sin desplegar nada.

    Passkeys y FIDO2

    Resistentes a phishing

    Passkeys sincronizadas o llaves físicas. Con ubicación, una passkey robada es inútil fuera de la zona.

    Inicio de sesión

    MFA en el logon de Windows

    El segundo factor y la zona segura también al iniciar sesión en el equipo, con RADIUS para VPN y red.

    Máquinas y terceros

    Identidades no humanas

    Servicios, tráfico entre máquinas y proveedores con enlace de un solo uso, con el mismo contexto.

    Un método para cada puesto. También sin móvil.

    Incluidos los escenarios donde no hay teléfono disponible o no se puede instalar software.

    App móvil

    Móvil corporativo o BYOD. Aprobación con un gesto.

    Push + biometría + ubicación

    App de escritorio

    Puestos sin móvil disponible.

    Clave del equipo + OTP + ubicación

    Passkeys y FIDO2

    Acceso web estándar y llaves de seguridad.

    WebAuthn + biometría del dispositivo

    Reconocimiento facial

    Accesos móviles y de escritorio sin tocar nada.

    Rostro + dispositivo + ubicación

    Token USB

    Entornos sin móvil ni biometría.

    Clave partida equipo + token

    Tarjeta NFC / RFID

    Planta, turnos y puestos compartidos.

    Tarjeta física + lector

    Magic link y SMS

    Proveedores y terceros externos.

    Enlace de un solo uso o código

    Sin agentes

    Equipos donde no se puede instalar software.

    Contexto de red + credencial existente

    Tu marca en cada pantalla.

    La app, el inicio de sesión del IdP y las notificaciones llevan tu logo y tus colores. Cada empresa configura su look and feel desde la consola, también en el inicio de sesión del sistema operativo. Ironchip desaparece. Tu marca se queda.

    Viendo: Ironchip. Pulsa una marca o sigue bajando.

    id.ironchip.com
    Accede a Ironchip Dashboard

    Sin contraseña. Confirma en tu móvil y entra.

    nombre@empresa.com
    Continuar

    Protegido por Ironchip

    Acceso privilegiado que pregunta en el momento de conectar.

    Un broker transparente para SSH, RDP, VNC, Kubernetes, HTTPS, MySQL y PostgreSQL. Sin cliente, sin VPN y sin que nadie vea una contraseña. Dispositivo, zona segura, ITDR y aprobación se comprueban cada vez que alguien se conecta, no solo cuando se le dio acceso.

    Técnico externoPortátil registrado
    Broker IronchipRetiene la conexión
    Servidor de facturaciónSSH · producción
    • Puerta de aprobación en la conexión

      El broker retiene la sesión mientras Ironchip evalúa dispositivo, zona segura e ITDR y pide el sí a los aprobadores. Políticas con uno o varios aprobadores y ventanas que caducan solas. Ni un ticket se la salta.

    • Sesiones grabadas y en directo

      Terminal SSH y escritorios RDP y VNC desde la consola o con el cliente nativo. Grabación completa, visionado en directo y tickets de un solo uso para quien prefiere su propia terminal.

    • Control de comandos en la máquina

      El agente decide qué puede ejecutar cada persona con sudo y aplica AppLocker en Windows. Un comando fuera de política se retiene hasta que los aprobadores dicen sí, y queda registrado qué corrió y quién lo lanzó.

    • Secretos fuera de la base de datos

      Las credenciales de los sistemas viven en un almacén de secretos (OpenBao o cualquier API compatible con Vault). El broker las lee por referencia y no guarda copia.

    • Contraseñas gestionadas y rotación

      Ironchip gestiona la contraseña del sistema y la rota a diario y después de cada sesión: cuentas locales al estilo LAPS, bases de datos y cuentas de dominio en Active Directory, LDAP o Entra ID. Checkout y rotura de cristal con registro de quién la tomó.

    • Credenciales efímeras para aplicaciones y máquinas

      Credenciales de corta duración en AWS, Google Cloud, Azure y bases de datos, y una API compatible con Vault para que las aplicaciones lean sus secretos. Inventario de cuentas en cada máquina.

    El fraude también tiene una ubicación. Nosotros la vemos.

    Money mule, SIM swapping, fraude autorizado y suplantación de ubicación en banca y fintech. Se integra por SDK móvil o web y API HTTP, sin fricción para el cliente final.

    82%

    de los usuarios se registran en una aplicación desde lugares habituales.

    74%

    de las compras se realizan desde lugares habituales.

    66%

    de los inicios de sesión se realizan desde lugares habituales.

    +90%

    de las transacciones de alto importe ocurren desde lugares habituales.

    España · 10:41
    Benín · 10:46
    Caso real · Money mule

    Cinco minutos de España a Benín.

    Cuatro señales que por separado parecen ruido y juntas describen un intento de fraude.

    1. 01
      Uso repentino de VPN. Primera conexión a través de NordVPN, una desviación clara del comportamiento habitual.
    2. 02
      Cambio de operador de SIM. La SIM pasa de un operador español a MTN Benín manteniendo la ubicación declarada en España.
    3. 03
      Viaje imposible. Un salto de ubicación logísticamente imposible en ese intervalo sin manipulación tecnológica.
    4. 04
      Cambio de ISP. El proveedor cambia a NordVPN en el mismo momento en que aparece la SIM de Benín.
    RetenidaOperación retenida y caso abierto con toda la evidencia.

    Motor de reglas propio de cada entidad, antimalware en sesión, antiphishing, SDK y API.

    Ver la plataforma antifraude
    ITDR · Detección y respuesta ante amenazas de identidad

    El acceso no se decide una vez: se vigila toda la sesión.

    Cada acceso lleva una puntuación de riesgo viva. Un contexto que cambia, un dispositivo que se degrada o una credencial que empieza a comportarse como si fuera de otra persona disparan la respuesta.

    Detectar
    • Ubicación fuera de las zonas habituales
    • Dispositivo nuevo, con root o sin parchear
    • VPN, TOR o proxy residencial
    • Viajes imposibles y sesiones simultáneas
    • Recursos que ese rol no suele tocar
    Decidir
    • Riesgo bajo: acceso directo
    • Riesgo medio: un factor más o modo estricto
    • Riesgo alto: se deniega y se corta la sesión
    • Mínimo privilegio por perfil, recurso y momento
    Responder
    • Bloqueo y alerta inmediata al administrador
    • Evento normalizado al SIEM por syslog o API
    • Pestaña forense con dispositivo y contexto
    • Exportación de evidencias para auditoría o uso legal
    Integraciones y directorios

    Una sola fuente de verdad para identidades locales y cloud.

    Cada cambio de rol o baja se propaga al instante. Despliegue on-premise, en nube o híbrido, con opción de acceso sin agentes.

    OIDCSAMLLDAPRADIUSSCIMHTTPSSDK
    • Active Directory on-premiseADConnect
    • Entra ID / Azure ADSCIM
    • Google Cloud IdentitySCIM / OIDC
    • Usuarios locales y tercerosImportación CSV
    • Más de 5.000 aplicaciones, RDP y SSHOIDC, SAML, RADIUS, SDK

    Lo que un MFA tradicional no puede comprobar.

    Cada método resiste unas amenazas y cede ante otras. Solo uno sabe desde dónde se usa la credencial.

    Amenaza o escenario Contraseña + OTPpor SMS o app Push MFAaprobar en el móvil Passkey / FIDO2WebAuthn Ironchippersona + dispositivo + lugar
    Phishing en tiempo real (adversario en medio)VulnerableVulnerableResistenteResistente
    SIM swappingVulnerableResistenteResistenteResistente
    Fatiga de notificaciones (push bombing)No aplicaVulnerableResistenteResistente
    Malware o RAT durante la sesiónVulnerableVulnerableVulnerableResistente
    Credencial válida usada desde otro lugarVulnerableVulnerableParcialResistente
    Puestos sin móvil ni biometríaNo lo cubreNo lo cubreParcialLo cubre
    Evidencia del lugar físico para auditoríaNo lo cubreNo lo cubreNo lo cubreLo cubre
    Resistente Parcial: depende de la implementación Vulnerable No aplica Comparativa orientativa basada en el diseño de cada método.

    Calcula tu superficie expuesta.

    Cuatro datos que ya conoces. Una estimación de lo que un atacante puede usar hoy desde cualquier lugar y de lo que cambia con la ubicación como factor.

    Tu organización

    Mueve los controles. Ningún dato sale de tu navegador.

    500
    20
    12
    20 %
    Planta, turnos, atención al público, puestos compartidos.

    Qué puede usar hoy un atacante desde cualquier lugar

    Estimación orientativa. Hipótesis: 6 accesos por usuario y día.

    520credenciales que se pueden robar y usar desde fuera
    Con Ironchip: 0 contraseñas almacenadasSin contraseña que robar. Una credencial válida fuera de su zona segura se bloquea.
    12puntos de entrada remotos sin verificar el lugar
    Con Ironchip: cada conexión preguntaDispositivo, zona segura, ITDR y aprobación en el momento de conectar, también por RDP y SSH.
    100puestos sin un segundo factor real
    Con Ironchip: MFA sin móvilToken USB, tarjeta NFC, app de escritorio o acceso sin agentes, con la planta como zona segura.
    3.000accesos al día que hoy nadie sitúa en un lugar
    Con Ironchip: cada uno con persona, dispositivo y lugarY con evidencia exportable para ENS, NIS2, DORA y PSD2.

    El piloto se dimensiona con estos datos: un grupo de usuarios y una aplicación crítica.

    Pedir un piloto con estos datos

    Certificado para los entornos más exigentes.

    Certificación LINCE del Centro Criptológico Nacional e inclusión con nivel ALTO en el catálogo CPSTIC del CCN-CERT, con procedimiento de empleo seguro publicado (CCN-STIC 1633). Certificados en ENS categoría alta, ISO 27001 e ISO 27701. Alineado con PSD2, DORA y NIS2.

    • Producto STIC cualificado, nivel alto, CCN
      CPSTIC · Nivel ALTO
    • Certificación LINCE del Centro Criptológico Nacional
      LINCE · CCN
    • Certificación de conformidad con el ENS, categoría alta
      ENS · Categoría alta
    • Certificado ISO 27001
      ISO 27001
    • Certificado ISO 27701
      ISO 27701
    2017
    Fundación, capital español. El Gobierno de España participa como inversor.
    ALTO
    Nivel en el catálogo CPSTIC del CCN-CERT.
    4
    Sectores críticos desplegados: banca, administración pública, industria y energía.
    0
    Credenciales almacenadas. No hay contraseñas que exfiltrar.

    Respaldados por

    • Google for Startups
    • ENISA
    • INCIBE, Instituto Nacional de Ciberseguridad
    • Emprendedor XXI, CaixaBank

    La plataforma, ahora mismo.

    Datos agregados y anónimos del motor antifraude de Ironchip en producción. Ninguna operación concreta, ningún cliente identificable.

    2.293.000

    operaciones evaluadas hoy, cada una con su ubicación, su dispositivo y su comportamiento.

    hace 24 hahora
    2.293.000en las últimas 24 horas
    69,7 Men los últimos 30 días
    157.036pico por hora, a las 09:00 UTC

    Cifras estimadas a partir de los volúmenes diarios de los motores antifraude y de autenticación de Ironchip; el reparto por horas es real. Actualizado el 7 de octubre de 2026, 11:08 UTC.

    Empieza con un piloto.

    Un grupo de usuarios y una aplicación crítica. Sin sustituir tus sistemas actuales y con resultados medibles desde la primera semana. Te contactamos en 24 horas laborables.

    Diagnóstico rápido

    0 de 5 marcadas

    Marca las preguntas que hoy no puedes responder con un sí.

    Solicitar un pilotoFormulario de HubSpot. Respondemos en 24 h laborables.