Dark Mode Light Mode
Remediación tardía: el riesgo cibernético que más crece hoy
Verificación en tiempo real: la API que decide si tu registro se aprueba

Verificación en tiempo real: la API que decide si tu registro se aprueba

Flujo de verificación de identidad en tiempo real: entrada de usuario, consulta a una API y validación aprobada Flujo de verificación de identidad en tiempo real: entrada de usuario, consulta a una API y validación aprobada
El registro no se completa hasta que la API del regulador responde.

Si estudias redes o te preparas para una certificación como el CCNA, sabes que detrás de cualquier formulario web hay una conversación entre sistemas: peticiones, respuestas, cifrado, latencia.

El sector del juego online español es un caso de estudio muy concreto de esa arquitectura, porque la ley obliga a cada operador a consultar en tiempo real un servicio web del regulador antes de aceptar a un jugador. No es una curiosidad legal: es una integración técnica real, con su propia especificación de API, sus códigos de respuesta y sus procedimientos de contingencia.

Diagrama del flujo de verificación de identidad en tiempo real entre el operador y el regulador
La consulta al regulador ocurre antes de que la cuenta exista.

El servicio web que conecta a cada operador con la DGOJ

La Dirección General de Ordenación del Juego (DGOJ) publica y mantiene el Servicio Web de Verificación de Jugadores (SVJ-WS), un documento técnico que define cómo debe consultar cada operador con licencia la identidad y la situación registral de un usuario antes de darle acceso. No es opcional ni queda a criterio de cada empresa: la resolución que desarrolla el registro de usuarios de juego obliga a verificar la identidad del participante y a consultar el registro de prohibidos antes de activar la cuenta.

Qué comprueba el sistema en cada consulta

Cada vez que alguien intenta registrarse, la plataforma lanza una petición que resuelve dos comprobaciones. La primera valida el documento de identidad y los datos personales contra los registros oficiales, lo que de paso descarta a los menores de edad. La segunda consulta el Registro General de Interdicciones de Acceso al Juego (RGIAJ), el listado de autoexclusión. La especificación permite lanzarlas por separado o combinadas en una sola operación, y si cualquiera de las dos falla, el registro se detiene antes de completarse.

Cómo viaja realmente esa petición

La comunicación no es “una conexión cifrada” y ya está: el servicio es SOAP sobre HTTPS con WS-Security, y cada mensaje viaja firmado con XMLDSIG. El operador no se identifica con usuario y contraseña, sino con un certificado digital emitido por una autoridad reconocida, en autenticación mutua: cada extremo valida el certificado del otro antes de intercambiar nada.

Diagrama de las dos capas de seguridad: el canal HTTPS protege el transporte y XMLDSIG firma el mensaje
Cifrar el canal y firmar el mensaje resuelven problemas distintos.

Son dos capas distintas y se confunden todo el tiempo. TLS protege el canal: nadie en medio lee la petición. La firma del mensaje protege el contenido: el regulador sabe con certeza qué operador preguntó y que nadie alteró la consulta por el camino, y el operador no puede negar después haberla hecho. Cifrar el canal no te da ninguna de esas dos cosas.

Y hay un detalle que se traduce directamente en una operación de red: la cabecera de seguridad incluye una marca de tiempo firmada, con una ventana de validez de apenas unos minutos, para que nadie pueda capturar una petición válida y reenviarla más tarde.

Si el reloj del servidor del operador se desvía lo suficiente, sus peticiones empiezan a rechazarse aunque el certificado sea correcto y la red funcione bien. Un problema de sincronización horaria se manifiesta como un fallo de autenticación. Por eso NTP está en el temario. El mismo par de ideas, aplicado a tu conexión de todos los días, lo desarrollé en 7 reglas para una navegación segura en internet.

Qué pasa cuando el servicio no responde

La respuesta no es la misma para las dos comprobaciones. Si el que no contesta es el servicio de verificación de identidad, el operador puede seguir adelante con los mecanismos alternativos de comprobación que tenga habilitados y reintentar la consulta de forma periódica hasta obtener respuesta. Los usuarios que quedaron pendientes se verifican después. Si el que no contesta es el RGIAJ, en cambio, la cuenta no se activa: hay un procedimiento de contingencia definido, pero la puerta se queda cerrada.

Esa asimetría es deliberada. Ante un fallo, una dependencia degrada y la otra bloquea, porque el costo del error es distinto: una identidad mal verificada se corrige después, pero dejar entrar a alguien que pidió su propia autoexclusión es un daño que ya no se deshace. Cuando diseñas un sistema con varias dependencias en el camino crítico, esta es la pregunta para cada una, y casi nunca tiene la misma respuesta.

La verificación no termina en el registro

Un error frecuente es pensar que la consulta ocurre una vez y ya. El servicio expone operaciones pensadas para el seguimiento continuo. Una devuelve los cambios de estado en el RGIAJ de los jugadores ya consultados, con una frecuencia recomendada de una consulta por hora. La especificación advierte además que no se lance justo en punto, sino unos minutos después, porque las inscripciones se activan a la hora siguiente de grabarse. Otra operación informa a diario de los usuarios detectados como fallecidos en el Registro Civil.

Fíjate en el patrón: pregunta el operador. Es polling, no push. Y la norma lo respalda: el Real Decreto 176/2023 exige comprobaciones y cruces periódicos de la información, y la suspensión de la cuenta cuando aparece una coincidencia.

Por qué esta arquitectura importa para el jugador

El registro en un casino con licencia

En la práctica, cuando alguien decide probar Lucky Casino u otra plataforma con licencia española, el formulario de registro dispara en segundo plano esa consulta automática. Es la razón por la que a veces el proceso tarda unos segundos más de lo esperado o pide un documento adicional: el sistema está esperando la respuesta del regulador antes de dejar que la cuenta exista.

La autoexclusión y el RGIAJ

El componente de autoexclusión es, para mí, la parte más interesante del diseño: cualquier persona puede inscribirse voluntariamente en el RGIAJ y quedar bloqueada en todos los operadores licenciados a la vez, sin tener que pedirlo casino por casino. Técnicamente funciona porque todos consultan la misma fuente centralizada en cada intento de registro y porque, además, siguen consultando los cambios después. No es que cada empresa mantenga bien su propia lista: es que ninguna mantiene una.

Una lección de arquitectura aplicable más allá del juego online

Este patrón —fuente centralizada, consulta síncrona en el camino crítico, respuesta que condiciona el acceso y seguimiento posterior por sondeo— no es exclusivo del juego. Es el mismo esqueleto que usan la banca para el KYC o ciertos trámites de administración electrónica. Si estudias redes, mira estos casos reales. Las peticiones síncronas, la autenticación por certificado y el control de acceso se entienden mejor aquí que en un diagrama, sobre todo cuando ves qué hace cada sector el día que el servicio del que depende tarda o falla.

Preguntas frecuentes

¿Es obligatorio para todos los operadores de juego online en España?

Sí. Cualquier operador con licencia española debe verificar la identidad del usuario y consultar el RGIAJ antes de activar una cuenta de juego.

¿Qué pasa si el sistema no puede verificar mis datos?

El registro queda pendiente hasta que se resuelva la comprobación, normalmente pidiendo un documento adicional. Si lo que está caído es el propio servicio del regulador, el operador puede recurrir a los mecanismos alternativos de verificación que tenga habilitados y reintentar después.

¿La verificación se repite después del registro inicial?

Sí. El servicio incluye operaciones de seguimiento: los cambios en el RGIAJ se consultan cada hora y las defunciones una vez al día, sobre los usuarios que el operador ya verificó.

¿Puedo inscribirme en el RGIAJ para bloquear mi acceso a todos los operadores a la vez?

Sí, esa es exactamente la función del registro: una sola inscripción se aplica en todas las plataformas licenciadas.

¿Este tipo de verificación en tiempo real se usa en otros sectores?

Sí. Es un patrón similar al que usan la banca y otros servicios regulados para comprobar la identidad antes de conceder acceso.

Conclusión

La próxima vez que llenes un formulario de registro en un servicio regulado, no estás hablando solo con esa empresa. Hay un certificado probando quién pregunta, una marca de tiempo que impide reenviar la pregunta y una respuesta ajena que decide si tu cuenta llega a existir. Para quien estudia redes, eso es la teoría funcionando en silencio, cada vez que alguien crea una cuenta.

Agregar Comentario Agregar Comentario

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.

Post Anterior
Escudo de seguridad agrietado entre candados, un reloj y un atacante encapuchado, sobre la remediación tardía

Remediación tardía: el riesgo cibernético que más crece hoy

Anuncio