FMR y FNMR
Las dos formas en que una comparación biométrica se equivoca: aceptar a quien no es y rechazar a quien sí es. Qué mide cada una, por qué se mueven en sentidos opuestos y con qué otras métricas se confunden.
En síntesis
FMR, false match rate, es la tasa de coincidencias falsas: la proporción de comparaciones entre muestras de personas distintas en las que el sistema declara que coinciden. Es aceptar a quien no es.
FNMR, false non-match rate, es la tasa de no coincidencias falsas: la proporción de comparaciones entre dos muestras de la misma persona en las que el sistema declara que no coinciden. Es rechazar a quien sí es.
Las dos describen el comportamiento de la comparación biométrica, y ningún sistema lleva las dos a cero al mismo tiempo.
Las dos formas de equivocarse
Un sistema biométrico no responde sí o no. Calcula una medida de similitud entre dos plantillas y la contrasta contra un umbral. Los dos errores aparecen en los bordes de esa decisión.
- FMR — dos personas distintas producen una similitud lo bastante alta como para superar el umbral. El sistema declara una coincidencia que no existe, y una suplantación pasa.
- FNMR — dos capturas de la misma persona producen una similitud demasiado baja, porque cambió la iluminación, el ángulo, el dispositivo o la persona misma. El sistema rechaza a un usuario legítimo, que reintenta o abandona.
El primero es un error de seguridad y el segundo es un error de conversión. Los dos tienen costo, y los dos costos caen sobre la misma organización.
El umbral mueve una a costa de la otra
Es la propiedad central del término y la que convierte estas dos métricas en una decisión de negocio y no en un dato del proveedor.
Subir el umbral exige más similitud para declarar una coincidencia. Baja el FMR, porque cuesta más que dos personas distintas lo superen. Y sube el FNMR, porque una captura legítima con mala luz deja de alcanzarlo.
Bajarlo produce el efecto inverso: pasan más usuarios legítimos y también pasa más de lo que no debería. Cuánto se mueve cada una no es proporcional: depende de cómo se distribuyen los puntajes en ese sistema y en esa población, y por eso las dos se piden juntas.
El punto donde las dos tasas se igualan se llama tasa de error igual, y sirve para comparar algoritmos entre sí. No sirve como punto de operación, porque casi ninguna organización considera que aceptar a un impostor y rechazar a un cliente cuestan lo mismo. Un banco y una plataforma de contenidos, con el mismo motor, deberían operar en umbrales distintos.
Por eso una comparación entre proveedores hecha sobre una sola de las dos cifras no dice nada: cualquiera puede mostrar un FMR muy bajo si no declara con qué FNMR lo obtuvo.
FMR y FNMR no son FAR y FRR
Las cuatro siglas aparecen juntas, se usan como sinónimos y no lo son. La distinción vale la pena porque cambia sobre qué se está midiendo.
- FMR y FNMR describen el subsistema de comparación: qué hace el algoritmo cuando se le entregan dos muestras.
- FAR y FRR, tasas de aceptación y de rechazo falsos, describen el resultado del sistema completo en el contexto de una decisión: no solo la comparación, también lo que ocurre antes, como capturas que no se logran o muestras descartadas por calidad.
En la práctica un sistema puede tener una comparación excelente y aun así rechazar usuarios en volumen, porque el problema está en la captura y no en el algoritmo. Es la diferencia que explica por qué las cifras de un informe de laboratorio no coinciden con lo que un equipo mide en producción.
La recomendación operativa es simple: al leer un dato, confirmar cuál de las cuatro está mirando y sobre qué población se midió. Al escribir uno, decirlo.
Estos no son los errores de la prueba de vida
Es la confusión con más consecuencia práctica, porque hace que un equipo crea que midió algo que no midió.
FMR y FNMR responden por el parecido entre dos muestras. No dicen nada sobre si la muestra provino de una persona real presente en el momento de la captura.
Esa pregunta la responde la prueba de vida, y tiene métricas propias, definidas en la norma ISO/IEC 30107-3, que son tres: APCER, cuántos ataques de presentación pasaron; BPCER, cuántas presentaciones legítimas fueron rechazadas por error; e IAPMR, cuántas presentaciones de ataque terminaron produciendo una coincidencia. El ensayo que las produce se llama PAD.
Un sistema con un FMR bajísimo y sin control de presencia acepta una fotografía del titular sin objeciones: la comparación funciona perfecto, y responde una pregunta que el atacante ya resolvió.
Preguntas frecuentes
FMR es false match rate, la tasa de coincidencias falsas: la proporción de comparaciones entre muestras de personas distintas en las que el sistema declara coincidencia. Es aceptar a quien no es. FNMR es false non-match rate, la tasa de no coincidencias falsas: la proporción de comparaciones entre dos muestras de la misma persona en las que el sistema declara que no coinciden. Es rechazar a quien sí es. Las dos describen el comportamiento del subsistema de comparación.
FMR describe el subsistema de comparación: qué hace el algoritmo cuando compara dos muestras. FAR, tasa de aceptación falsa, describe el resultado del sistema completo en el contexto de una decisión, e incorpora lo que pasa antes de la comparación, como capturas fallidas o muestras descartadas por calidad. Por eso las cifras de un informe de laboratorio y las que un equipo observa en producción no coinciden: no siempre están midiendo lo mismo.
No moviendo el umbral, que es lo que la mayoría de los equipos tiene a mano: subirlo baja el FMR y sube el FNMR, aunque no en la misma proporción. Mejorar las dos a la vez requiere cambiar otra cosa, como la calidad de la captura, el proceso de registro o el propio algoritmo. La decisión de umbral es una decisión de negocio, porque define cuál de los dos errores está dispuesta a absorber la organización.
No. Miden el parecido entre dos muestras, no si la muestra provino de una persona presente. La prueba de vida se mide con las métricas de la norma ISO/IEC 30107-3, principalmente APCER y BPCER, en un ensayo de detección de ataques de presentación. Son dos controles distintos con dos ensayos distintos, y un sistema puede tener excelentes tasas de comparación y ningún control de presencia.