QR, RFID y biometría: Cómo elegir credenciales para control de acceso
Elegir una credencial para control de acceso no consiste en decidir qué tecnología “se ve más moderna”. En una empresa mexicana, la elección correcta depende de quién entra, a qué área necesita acceder, durante cuánto tiempo, qué tan fácil debe ser revocar el permiso y qué nivel de evidencia necesita la organización. Un código QR puede ser excelente para visitantes, una tarjeta RFID puede simplificar la operación diaria de cientos de empleados y la biometría puede elevar la certeza de identidad en zonas críticas. Ninguna opción es universal.
La decisión también debe considerar el sistema completo. Una credencial no trabaja sola: intervienen lectores, controladores, cerraduras, red, fuente de alimentación, software, políticas de altas y bajas y el proceso que seguirá seguridad cuando una persona pierda una tarjeta o no pueda autenticarse. Por eso, comparar solo el precio del lector suele llevar a compras incompletas o a soluciones que después son difíciles de administrar.
Esta guía compara QR, RFID y biometría desde una perspectiva práctica para empresas en México. El objetivo es entender qué resuelve cada método, sus límites, qué errores evitar y en qué escenarios conviene combinarlos. También se incluyen referencias a equipos ZKTeco como ejemplos de implementación, sin asumir que un modelo específico sea la mejor opción para todos los proyectos.
Idea clave
La credencial más segura no es necesariamente la más conveniente. La mejor elección es la que equilibra riesgo, operación, privacidad, costo de administración y facilidad para revocar accesos.
Qué significa “credencial” en un sistema de control de acceso
En seguridad física conviene separar tres conceptos. La credencial es aquello que presenta una persona para identificarse o demostrar que tiene permiso. La autenticación es el proceso mediante el cual el sistema valida esa credencial. La autorización es la regla que decide si esa identidad puede abrir una puerta, torniquete o elevador en una fecha y horario determinados.
QR y RFID suelen actuar como credenciales de posesión o portador: la persona presenta un código, teléfono, gafete o tarjeta. En biometría, el factor es inherente: algo que la persona es, como su rostro o huella. Un PIN, por su parte, corresponde a un factor de conocimiento: algo que la persona sabe. Esta diferencia importa cuando la empresa quiere usar dos factores en áreas de mayor riesgo. Exigir “tarjeta o huella” ofrece alternativas de autenticación; exigir “tarjeta y huella” sí puede formar un esquema de dos factores, siempre que el sistema esté configurado para requerir ambos.
También es importante recordar que el tipo de credencial no determina por sí solo la seguridad. Una tarjeta moderna conectada mediante una arquitectura débil puede perder parte de su ventaja. La Security Industry Association (SIA) describe OSDP como un estándar de comunicación entre paneles y periféricos diseñado para mejorar la interoperabilidad, la ciberseguridad y la gestión de dispositivos frente a interfaces heredadas como Wiegand; además, incorpora capacidades de Secure Channel. Por ello, en proyectos de mayor criticidad conviene revisar no solo la tarjeta o el biométrico, sino también cómo viajan los datos entre lector y controlador (Security Industry Association, s. f.).
Comparativa rápida: QR vs RFID vs biometría

Código QR: flexible para accesos temporales y visitantes
El QR funciona bien cuando la empresa necesita emitir permisos con rapidez sin entregar una tarjeta física. Puede enviarse por correo o teléfono, imprimirse para una visita y, si la plataforma lo permite, asociarse a una vigencia concreta. Esta característica lo vuelve especialmente útil para visitantes, proveedores, contratistas, eventos internos, estacionamientos o accesos que cambian con frecuencia.
Ventajas del QR
- Cuando la plataforma lo permite, facilita emitir y revocar accesos sin recuperar una tarjeta física.
- Puede utilizarse para autorizaciones de corta duración o con horario definido.
- Reduce inventario de tarjetas para visitantes y contratistas eventuales.
- Puede mostrarse en teléfonos e integrarse en kioscos, plataformas de visitantes o barreras peatonales.
- Facilita una experiencia de pre-registro: el visitante recibe la credencial antes de llegar.
Limitaciones del QR
Un QR estático puede fotografiarse, reenviarse o mostrarse desde otro dispositivo. Por eso, un código permanente no debe tratarse automáticamente como una credencial de alta seguridad. Cuando el riesgo lo justifica, conviene usar códigos dinámicos o con expiración, validar identidad en recepción y evitar que una captura de pantalla siga funcionando indefinidamente.
La conectividad también debe evaluarse. Algunos sistemas validan el QR contra una base central, mientras que otros pueden procesar identificadores localmente. Si el acceso depende de internet o de un servicio en la nube, la empresa debe definir qué ocurrirá durante una caída de red. Un buen diseño contempla continuidad operativa y no presupone que “QR” significa necesariamente “acceso desde cualquier lugar”.

Ejemplo de lector: El QR500B de ZKTeco Tienda Oficial puede leer códigos QR y credenciales RFID y comunicarse mediante Wiegand, RS485 o USB. Debe considerarse como parte de una arquitectura de acceso; no es, por sí solo, un sistema completo de gestión de puertas.
RFID: simple, rápido y fácil de administrar para empleados
Las tarjetas RFID siguen siendo una de las formas más prácticas de gestionar accesos diarios. El empleado aproxima su gafete al lector y el sistema consulta si esa credencial tiene permiso. Para oficinas, plantas, almacenes y edificios con una plantilla estable, la experiencia es rápida y familiar. Además, cuando una tarjeta se pierde, el administrador puede desactivarla en el sistema y sustituirla sin volver a registrar datos biométricos.
No todas las tarjetas RFID ofrecen el mismo nivel de seguridad
“RFID” describe una familia amplia de tecnologías. En el mercado son comunes credenciales de 125 kHz y tarjetas de 13.56 MHz. La frecuencia por sí sola no determina la seguridad: también importan el tipo de chip, la forma de almacenar y validar el identificador, la gestión de llaves y la configuración del lector. Una instalación que solo lee un número estático no tiene el mismo nivel de protección que una credencial inteligente correctamente configurada.
En proyectos nuevos, especialmente cuando protegen áreas críticas, conviene preguntar al integrador qué tecnología exacta se está proponiendo y si el sistema permite una ruta de migración a credenciales más robustas. También debe revisarse la comunicación entre lector y controlador. Si el hardware es compatible, conviene evaluar OSDP y sus funciones de Secure Channel como alternativa moderna a interfaces heredadas, especialmente en instalaciones donde la protección del enlace lector-controlador es relevante (Security Industry Association, s. f.).
Ventajas del RFID
- Lectura rápida y sencilla, adecuada para flujos constantes de empleados.
- Credencial física fácil de identificar visualmente y combinar con fotografía o datos del colaborador.
- Baja complejidad de uso: acercar tarjeta o gafete al lector.
- Puede desactivarse desde el sistema de gestión cuando se reporta una pérdida o una baja laboral.
- Se adapta bien a políticas por puertas, horarios, departamentos y niveles de acceso.
Limitaciones del RFID
La tarjeta acredita que alguien posee la credencial, no que sea necesariamente la persona autorizada. Puede prestarse entre compañeros, olvidarse o perderse. Ese riesgo puede reducirse con fotografía visible, anti-passback, revisión de vigilancia o una segunda autenticación en zonas críticas. La empresa también necesita un proceso claro de inventario, reposición y baja; si Recursos Humanos da de baja a una persona, pero la tarjeta continúa activa, el problema es de proceso, no de RFID.
Ejemplo híbrido: F22 ID combina huella y tarjeta RFID y puede utilizarse como terminal independiente o integrarse a una arquitectura de control de acceso. Puede ser útil cuando una empresa quiere mantener la comodidad de la tarjeta y disponer de biometría para casos que requieran mayor certeza.
Biometría: mayor vínculo entre la identidad y la persona
La biometría utiliza características físicas para autenticar. En control de acceso empresarial, las modalidades más comunes son huella y reconocimiento facial. Su principal ventaja operativa es que una persona no puede “olvidar” su rostro o huella en casa y es más difícil prestar la credencial a otra persona. Esto la vuelve atractiva en zonas donde la empresa necesita reducir suplantaciones o controlar con mayor precisión quién ingresó.

Huella digital
La huella es una tecnología madura y ampliamente utilizada. Funciona bien en oficinas y áreas donde las manos suelen estar limpias y disponibles. En plantas, construcción o almacenes puede haber más rechazos si las personas usan guantes o si sus dedos presentan suciedad, humedad o desgaste. Antes de desplegarla, conviene hacer pruebas con usuarios reales del entorno y definir un método alterno para quienes no puedan validar de forma consistente.
Reconocimiento facial
El rostro ofrece una experiencia sin contacto y puede ser más fluido en accesos de alto tránsito. Sin embargo, debe evaluarse la iluminación, altura de instalación, distancia de reconocimiento, contraluz y condiciones del sitio. La calidad de la implementación influye tanto como el algoritmo. Para exteriores o entradas expuestas, también importa la protección física del terminal y su rango de operación.
Privacidad y datos biométricos en México
Una empresa no debería adoptar biometría únicamente porque el equipo la incluye. La Ley Federal de Protección de Datos Personales en Posesión de los Particulares vigente exige que el tratamiento tenga finalidades definidas, que la persona sea informada mediante aviso de privacidad y que el responsable mantenga medidas de seguridad administrativas, técnicas y físicas. Cuando los datos tratados tengan carácter sensible, el artículo 8 establece como regla el consentimiento expreso y por escrito, sin perjuicio de las excepciones previstas por la propia ley; además, el aviso de privacidad debe identificar los datos sensibles sometidos a tratamiento (Cámara de Diputados del H. Congreso de la Unión, 2025).
En julio de 2026, la Secretaría Anticorrupción y Buen Gobierno informó una sanción relacionada con FAN ID en la que determinó, para ese caso concreto, que no se había informado adecuadamente el carácter sensible de los datos biométricos ni recabado el consentimiento expreso y por escrito exigible. Una relación laboral tiene un contexto jurídico diferente y debe analizarse caso por caso, pero el antecedente muestra el riesgo de enrolar biometría sin definir finalidad, aviso de privacidad, consentimiento cuando corresponda, medidas de seguridad y criterios de conservación. Por ello, conviene involucrar desde el diseño a las áreas de privacidad, legal, seguridad y TI (Secretaría Anticorrupción y Buen Gobierno, 2026).
Privacidad
Una tarjeta perdida puede cancelarse y sustituirse. Un dato biométrico no se cambia con la misma facilidad. Por eso la arquitectura, el almacenamiento de plantillas, los perfiles de acceso y la política de conservación deben revisarse antes de enrolar a toda la plantilla.
Qué credencial conviene según el tipo de usuario

Qué elegir según el tamaño y complejidad de la empresa
El número de empleados ayuda a dimensionar capacidades, pero no debe ser la única variable. Una empresa de 40 personas con laboratorio, almacén y visitantes puede necesitar reglas más complejas que una oficina de 150 personas con una sola puerta. Aun así, el tamaño sirve como referencia inicial para definir administración, cantidad de credenciales y necesidad de centralización.

Cuándo conviene combinar QR, RFID y biometría
Las organizaciones con distintos perfiles de riesgo rara vez necesitan una sola credencial para todo el edificio. Una arquitectura por capas suele ser más eficiente. Por ejemplo: RFID para oficinas generales, QR temporal para visitas, rostro para un acceso de alto flujo y tarjeta + biometría para un centro de datos o almacén de alto valor. El objetivo no es acumular tecnologías, sino asignar un nivel de autenticación proporcional al riesgo de cada zona.
La combinación también mejora la continuidad. Si un empleado tiene una lesión temporal en un dedo, una política de respaldo puede permitir rostro o tarjeta con autorización. Si un visitante no puede mostrar el QR en su teléfono, recepción necesita un procedimiento alterno. Un sistema sin excepciones definidas termina generando puertas abiertas manualmente, credenciales compartidas o permisos permanentes “por mientras”, precisamente lo contrario de un buen control de acceso.
Errores comunes al elegir credenciales para control de acceso
- Comprar por precio del lector: El costo total incluye controladores, cerraduras, fuentes, cableado, licencias, tarjetas, enrolamiento, instalación y soporte.
- Usar QR estático como si fuera de alta seguridad: Si no caduca o no se valida contra identidad, puede compartirse mediante captura o reenvío.
- Pensar que toda tarjeta RFID es igual: Debe identificarse frecuencia, chip, capacidad de seguridad, compatibilidad y protocolo entre lector y controlador.
- Activar biometría sin política de privacidad: El enrolamiento debe ir acompañado de un aviso de privacidad adecuado, una finalidad documentada, controles de acceso, criterios de conservación y, cuando corresponda, consentimiento conforme a la ley.
- No planear bajas y reposiciones: La seguridad operativa se debilita si una credencial no puede revocarse con rapidez ante una pérdida, baja o cambio de puesto.
- Confundir múltiples métodos con multifactor: Tener rostro, huella y tarjeta disponibles no significa que el sistema exija dos factores al mismo tiempo.
- No probar el entorno real: Guantes, polvo, luz, lluvia, filas, altura de instalación y tipo de teléfono pueden cambiar el desempeño.
- Ignorar el sistema completo: Un lector no sustituye controlador, cerradura, sensor, botón de salida, fuente, red, software ni reglas de emergencia.
Equipos ZKTeco que pueden evaluarse según el escenario
Los siguientes modelos sirven como ejemplos de cómo una misma marca resuelve escenarios distintos. La selección final debe basarse en puerta, flujo, software, credencial, compatibilidad eléctrica, condiciones ambientales y nivel de seguridad. Los productos no se presentan como una lista de “mejores equipos”, sino como referencias para identificar qué tipo de arquitectura necesita el proyecto.

Antes de cotizar
Si todavía no sabes qué credencial conviene, define primero cinco datos: número de usuarios, tipo de usuarios, puertas o carriles, horarios y nivel de riesgo de cada zona. Con esa información es mucho más fácil descartar tecnologías que no aportan valor.
Checklist antes de comprar
- ¿Quiénes usarán el acceso: empleados, visitantes, contratistas, alumnos, proveedores o una combinación?
- ¿La credencial será permanente, temporal o deberá caducar automáticamente?
- ¿Qué áreas requieren una autenticación más fuerte que las puertas generales?
- ¿Cuántas personas pasarán por minuto en horas pico?
- ¿El sitio tiene polvo, lluvia, sol directo, guantes, humedad o temperaturas exigentes?
- ¿Qué ocurrirá si se pierde una tarjeta, se comparte un QR o un usuario no puede validar su biometría?
- ¿El sistema permitirá bloquear una credencial de inmediato desde software?
- ¿La empresa necesita anti-passback, horarios, visitas, elevadores, torniquetes o múltiples puertas?
- ¿Qué protocolo usa el lector para comunicarse con el controlador y qué opciones de seguridad ofrece?
- ¿Cómo se documentará el tratamiento de datos personales y, en su caso, biométricos?
- ¿Quién administrará altas, bajas, permisos, reposiciones y auditorías?
- ¿Existe un plan de continuidad si falla internet, red, software o alimentación?
Conclusión: Elige la credencial por riesgo y operación, no por moda

QR, RFID y biometría resuelven problemas diferentes. QR destaca en accesos temporales y visitantes; RFID es eficiente para administrar credenciales físicas de una plantilla estable; la biometría fortalece el vínculo entre la persona y la autenticación, pero requiere mayor atención a privacidad, enrolamiento y excepciones. En muchas empresas, la respuesta correcta será una combinación por perfiles y zonas.
La compra debe comenzar con un mapa de acceso: quién entra, a dónde, en qué horario, con qué frecuencia y qué debe ocurrir cuando la credencial falla. Después se elige la tecnología y finalmente el equipo. Hacerlo al revés suele producir sistemas sobredimensionados o puertas que terminan operándose manualmente.
Si tu empresa está evaluando una implementación, puedes revisar la categoría de control de acceso de ZKTeco Tienda Oficial y comparar lectores, terminales, kits y accesorios. Para proyectos con varias puertas, distintos tipos de usuario o requisitos de mayor seguridad, conviene solicitar una revisión de arquitectura antes de definir la credencial.
Si tu necesidad es específicamente asistencia laboral y no apertura de puertas, consulta también la guía “Reloj checador biométrico: huella, rostro, tarjeta o QR, ¿cuál conviene?” para no mezclar criterios de checadas con criterios de seguridad física.
Preguntas frecuentes (FAQ)
¿Qué es más seguro: QR, RFID o biometría?
No existe una respuesta universal. La biometría vincula con mayor fuerza la autenticación a una persona; RFID puede ser muy sólido si utiliza credenciales y comunicaciones adecuadas; y QR puede ser seguro para visitas si es dinámico, temporal y validado. La arquitectura completa y las políticas de uso importan tanto como la credencial.
¿Una tarjeta RFID se puede prestar?
Sí. Una tarjeta acredita posesión, por lo que otra persona podría presentarla si el sistema no utiliza controles adicionales. Para zonas sensibles pueden combinarse tarjeta y biometría, anti-passback, fotografía o supervisión.
¿Un código QR sirve para empleados permanentes?
Puede funcionar, pero suele ser más útil para visitantes o permisos temporales. Si se usa con empleados, conviene evitar códigos estáticos de vigencia indefinida y definir controles contra reenvío o capturas.
¿Qué diferencia hay entre RFID de 125 kHz y 13.56 MHz?
Son familias de tecnología distintas. La frecuencia no basta para definir seguridad. Debe revisarse el chip, el método de autenticación, la gestión de llaves, el lector y el protocolo hacia el controlador. No todas las tarjetas de 13.56 MHz ofrecen el mismo nivel de protección.
¿La biometría es legal para control de acceso en México?
Puede utilizarse, pero el tratamiento debe analizarse bajo la legislación de protección de datos aplicable. La empresa debe definir y justificar la finalidad, informar mediante aviso de privacidad, aplicar medidas de seguridad y establecer reglas de conservación y acceso. Si los datos biométricos tratados tienen carácter sensible, el artículo 8 de la ley establece como regla el consentimiento expreso y por escrito, salvo las excepciones legales aplicables. En proyectos con personal, conviene una revisión jurídica del caso concreto.
¿Qué pasa si una persona no puede usar huella?
El proyecto debe definir un método alterno antes del despliegue. Dependiendo del equipo, puede ser rostro, tarjeta, PIN u otro proceso autorizado. La excepción debe quedar controlada para no convertirse en una vía permanente de menor seguridad.
¿Tener rostro, huella y tarjeta significa que el sistema es multifactor?
No necesariamente. Si el equipo permite usar cualquiera de los tres métodos por separado, son alternativas. Se habla de dos factores cuando el sistema exige, por ejemplo, tarjeta y biometría en una misma autenticación.
¿Qué credencial conviene para visitantes?
QR temporal suele ser una buena opción porque puede emitirse antes de la visita y limitarse por fecha u horario. En instalaciones con recepción física, una tarjeta visitante también es válida si existe un proceso estricto de entrega, devolución y baja.
¿Qué conviene para una planta o almacén?
Depende de guantes, polvo, flujo, áreas críticas y rotación. RFID puede ser práctico para tránsito diario; rostro puede evitar contacto; huella debe probarse con las condiciones reales; y las zonas de mayor riesgo pueden requerir dos factores.
¿Un lector QR o RFID abre la puerta por sí solo?
No siempre. Algunos equipos son terminales autónomas y otros son lectores que dependen de un controlador. Antes de comprar, hay que confirmar cerradura, fuente, sensor, botón de salida, controlador, software y protocolo de comunicación.
Referencias
- Cámara de Diputados del H. Congreso de la Unión. (2025). Ley Federal de Protección de Datos Personales en Posesión de los Particulares (Última reforma DOF 14-11-2025). https://www.diputados.gob.mx/LeyesBiblio/pdf/LFPDPPP.pdf
- Secretaría Anticorrupción y Buen Gobierno. (2026, 12 de julio). Buen Gobierno sanciona a la Federación Mexicana de Fútbol con 42.8 millones de pesos por violaciones a la protección de datos personales con el sistema FAN ID. https://www.gob.mx/buengobierno/prensa/buen-gobierno-sanciona-a-la-federacion-mexicana-de-futbol-con-42-8-millones-de-pesos-por-violaciones-a-la-proteccion-de-datos-personales?idiom=es
- Security Industry Association. (s. f.). Open Supervised Device Protocol (OSDP). Recuperado el 24 de agosto de 2026, de https://www.securityindustry.org/industry-standards/open-supervised-device-protocol/
- ZKTeco. (s. f.). QR500 Series Reader. Recuperado el 24 de agosto de 2026, de https://www.zkteco.com/en/QR_Reader/QR500-Series-Reader
- ZKTeco Tienda Oficial. (s. f.-a). BR1200: Terminal de control de acceso con código QR, RFID y huella digital. Recuperado el 24 de agosto de 2026, de https://zktecotiendaoficial.com/product/br1200/
- ZKTeco Tienda Oficial. (s. f.-b). F22 ID: Control de acceso y asistencia WiFi biométrico con teclado táctil y lectura de tarjetas RFID. Recuperado el 24 de agosto de 2026, de https://zktecotiendaoficial.com/product/f22-id/
- ZKTeco Tienda Oficial. (s. f.-c). QR500B: Lector de códigos QR con interfaz Wiegand. Recuperado el 24 de agosto de 2026, de https://zktecotiendaoficial.com/product/qr500b/
- ZKTeco Tienda Oficial. (s. f.-d). SenseFace 2A Kit A: Control de acceso multibiométrico con lector de huella, tarjeta y reconocimiento facial. Recuperado el 24 de agosto de 2026, de https://zktecotiendaoficial.com/product/senseface-2a/
- ZKTeco Tienda Oficial. (s. f.-e). SpeedFace-V5L [P] WiFi: Control de acceso y asistencia con reconocimiento de huellas, rostro y palma. Recuperado el 24 de agosto de 2026, de https://zktecotiendaoficial.com/product/speedface-v5l-p-wifi/
Nota editorial: Este contenido ofrece información general para evaluar tecnologías de control de acceso y no sustituye una revisión técnica, laboral, de protección de datos o de seguridad aplicable a un proyecto específico.