by
Santos Campa
Last updated: agosto 25, 2026
Cómo RappiPay utiliza Cloud HSM en su infraestructura de pagos
En esta conversación con Futurex, RappiPay comparte su experiencia adoptando un HSM en la nube para respaldar una infraestructura financiera digital en crecimiento. Ana Inés Casalla y Luis Daniel Romero explican cómo abordan la gestión del ciclo de vida de claves, la trazabilidad, las auditorías, el cálculo de CVV y las integraciones con wallets móviles. También analizan continuidad operativa, escalabilidad, desarrollo, criptoagilidad y la evolución de la criptografía ante tecnologías como la computación cuántica.
Video: RappiPay y Futurex sobre Cloud HSM para pagos digitales
Escucha la conversación completa con Ana Inés Casalla y Luis Daniel Romero sobre infraestructura de pagos, HSM en la nube y gestión criptográfica.
En esta conversación
- Cloud HSM y escalabilidad: cómo RappiPay adoptó infraestructura en la nube para acompañar el crecimiento de sus operaciones financieras.
- Gestión del ciclo de vida de claves: por qué centralizar la generación, uso, intercambio y trazabilidad de claves se volvió una prioridad.
- Auditorías y controles PCI: cómo RappiPay aborda ceremonias de claves, registros de auditoría y requisitos de procesos criptográficos.
- CVV dinámico y wallets móviles: cómo el HSM participa en procesos de pagos, generación de CVV e integraciones con Apple y Google Wallet.
- Integración para equipos de desarrollo: cómo el uso de un HSM reduce la necesidad de implementar lógica criptográfica directamente en las aplicaciones.
- Criptoagilidad y evolución tecnológica: por qué RappiPay considera importantes la nube, la criptografía poscuántica y las alianzas tecnológicas a largo plazo.
Transcripción completa: HSM en la nube, gestión de claves y pagos digitales
A continuación encontrarás la transcripción completa de la conversación. Los encabezados y destacados facilitan la navegación sin modificar el contenido original de los participantes.
RappiPay: de fintech a procesadora propia
Santos Campa, Vice president Futurex Latin America and the Caribbean:
El día de hoy tenemos dos invitados muy especiales de RappiPay. Nos acompañan Ana Inés Casalla y Luis Daniel Romero. Ana, Luis Daniel, no sé si quieran presentarse y contarnos cuál es su cargo en RappiPay.
Ana Inés Casalla, PO Lead RappiPay CF:
Sí, cómo no. Mucho gusto, mi nombre es Ana Inés Casalla. Soy product lead de los equipos transversales del core y del backend en RappiPay, compañía financiera en Colombia. Es un gusto estar aquí.
Santos Campa:
Bienvenida, muchísimas gracias a ti por el tiempo. Ahora toca el turno a Luis Daniel. Luis Daniel, no sé si nos quieres platicar un poco sobre ti.
Luis Daniel Romero, Engineering Lead RappiPay CF:
Claro que sí. Mucho gusto, un placer estar por acá.
Mi nombre es Luis Daniel Romero. Trabajo muy de la mano con Anita y soy el líder técnico del equipo de la procesadora de RappiPay, compañía de financiamiento, como mencionaba Ana. Llevo ya siete años trabajando aquí en RappiPay, así que hay experiencia de sobra.
Santos Campa:
Así es. Bueno, pues cuéntenos un poquito sobre RappiPay. ¿De dónde surge, cuánto tiempo tiene y cuál es la historia de RappiPay en un breve resumen? Sé que las historias pueden ser largas, pero cuéntenos un poco más para toda la gente que nos está viendo.
Ana Inés Casalla:
Dale, cómo no. RappiPay surge como el emprendimiento financiero de Rappi, la superapp.
En Colombia, Rappi es líder en todo lo que tiene que ver con delivery, entregas de pedidos y otras funcionalidades. En sus inicios, hace ya seis o siete años, RappiPay inició con el acompañamiento de Davivienda, también un banco líder en Colombia. Fue pensada como una fintech, una solución más de billetera virtual, en aquellos años en los que los neobancos estaban recién surgiendo.
Luego nace la necesidad de armar una compañía de financiamiento propia. Parte de esa iniciativa nos lleva a sacar la licencia financiera en Colombia, para lo cual se trabajó muy rápidamente con todos los equipos técnicos. Estuvimos aproximadamente seis meses trabajando fuertemente para obtener la licencia en Colombia, la cual afortunadamente obtuvimos.
En enero de 2023 nace RappiPay, compañía financiera en el mercado colombiano. Nuestro ADN principal, además de ofrecer servicios financieros a todos nuestros clientes, tiene que ver con la tecnología: esa fusión de apalancar los procesos y los servicios financieros con foco en el cliente, pero con el uso de la tecnología.
Desde el inicio, desde nuestros comienzos, pensamos en cómo armar productos totalmente disruptivos. Entonces nace la idea de tener una procesadora propia, algo que casi ningún banco tiene, no solo en Colombia sino a nivel mundial, porque realmente es un reto tecnológico muy grande.
Veíamos todas las posibilidades que nos daba poder desarrollar una procesadora propia. Así que en 2023 nacimos con la procesadora propia, siendo emisores de tarjeta Visa, y empezamos a ver alianzas con diferentes proveedores estratégicos.
Ahí es cuando decidimos comenzar a trabajar con Futurex, con quien llevamos ya una alianza de varios años, en busca de asumir este desafío tecnológico: no solo ser un neobanco con los mejores servicios financieros en Colombia, sino aportar a esas soluciones desde lo tecnológico.
“Nuestro ADN principal, además de ofrecer servicios financieros a todos nuestros clientes, tiene que ver con la tecnología.”
Ana Inés Casalla, RappiPay
Cloud HSM para escalabilidad y continuidad operativa
Santos Campa:
Claro, y definitivamente me imagino que el plan también es seguir expandiendo esta marca, no solamente en Colombia, sino muy probablemente en otros países. Por ello, contar con una infraestructura como una nube, en este caso una nube de HSM, les permite crecer en ese sentido y estar listos para crecer.
Ana Inés Casalla:
Tal cual. Ahí fue fundamental. Bueno, le cedo la palabra a Dani porque fue fundamental el apoyo de tecnología. Nosotros, en nuestro rol de producto, decimos que somos quienes nos soñamos e imaginamos esos productos, pero el equipo técnico es el que los vuelve realidad. Ellos decidieron el tipo de solución y el diseño a implementar, así que todo el logro es del equipo de tecnología.
Luis Daniel Romero:
Como mencionas, tal cual, creo que el empuje de este crecimiento tan rápido que ha tenido RappiPay nos obliga a ir a las soluciones que sean más eficientes y a no quedarnos atrás en cuanto a tecnología. Anteriormente, los equipos o las empresas optaban más por HSM físicos en su propio host que por ir a la nube. Incluso hubo cierto tabú sobre por qué ir a la nube.
Todavía había cierta falta de confianza sobre esto, pero creo que al final la decisión no se toma solamente por si es nube o no es nube, sino por si te da la seguridad que puede darte tu propia infraestructura, o incluso una mejor. Eso acaba influyendo bastante en tomar la decisión de migrarse hacia allá o no.
Una vez revisado todo lo que nosotros necesitábamos, se lograba.
Ana Inés Casalla:
También, de la mano de lo que comentabas, Santos, con la expansión, es clave que los neobancos hoy tienen el desafío de estar disponibles 24/7, los 365 días del año.
Claramente tenemos que ir hacia la disrupción tecnológica de soluciones on-premise o dependientes de arquitectura física, hacia arquitecturas cloud y escalables.
Con la solución de HSM actual que tenemos, contamos prácticamente con un 99.9% de aprobación de las transacciones y una alta disponibilidad. Afortunadamente, no hemos tenido incidentes a lo largo de estos años de operación y seguimos escalando. Entonces creo que ese fue otro factor.
Cuando RappiPay decide emprender este desafío, también la tecnología fue acompañando cada vez más. Por ejemplo, entre 2023 y hoy, vemos cómo los agentes de inteligencia artificial se metieron no solo en la tecnología, sino casi en el gobierno de nuestra vida. En ese momento quizá lo veíamos muy lejano y hoy es una realidad: todos esos copilots que nos ayudan a mejorar y a buscar soluciones mucho más rápidas y flexibles. Así que claramente el camino de RappiPay es no solo seguir creciendo en servicios financieros, sino seguir buscando este tipo de alianzas estratégicas con proveedores que nos sigan llevando hacia el futuro.
Santos Campa:
Así es, Ana y Luis Daniel. Muy interesante, realmente, porque justamente estas transiciones a la nube, específicamente a una nube de HSM, nos permiten tener algo que se llama criptoagilidad, que es estar preparados para lo que sigue. Mencionabas ahorita el tema de la IA; también está el tema del post-cuántico. Son temas inevitables a los que tenemos que ir adaptándonos y nosotros, que estamos en una operación financiera, forzosamente tenemos que estar al día y, sobre todo, tenemos que ser lo suficientemente ágiles para volar con el negocio.
Creo que la ventaja de la nube siempre va a ser esa: se amolda y se puede adaptar de una manera mucho más ágil que, quizá, una inversión en hardware.
Sí, definitivamente concuerdo en que esos factores pueden agilizar la operación en el corto y mediano plazo con ustedes.
Ana Inés Casalla:
Además de reducir costos operativos, que es otro tema muy importante. No es lo mismo mantener data centers físicos o soluciones físicas que estas soluciones en la nube. Nosotros, al ser regulados, también tenemos el desafío de tener planes de contingencia y planes de continuidad de negocio que, en la banca tradicional, pueden ser planes que llevan meses de ejecutar y que incluso requieren sacar a la compañía uno o dos días de línea para hacer todas esas pruebas. Hoy, con arquitectura cloud, eso se puede llevar a cabo en un par de horas. Eso también ha ido transformando un poco la industria.
Gestión del ciclo de vida de claves y auditorías PCI
Santos Campa:
Así es, Ana. Y es otro factor más con el cual podemos justificar internamente, con nuestros departamentos financieros y con los directivos, una inversión en un esquema de nube o de servicio administrado.
Quería preguntarles más en el aspecto tecnológico: cuando empezaron la evaluación de subirse a una nube de cloud HSM, ¿cuáles fueron los primeros riesgos que evaluaron y cuáles fueron los principales beneficios a nivel técnico? ¿Qué es lo primero que salió? Tal vez un tema de manejo de llaves o un tema de compliance. ¿Qué fue lo primero que salió a la mesa?
Luis Daniel Romero:
Justo acabas de mencionar lo más importante. Uno de los beneficios que nosotros consideramos más relevantes es la manejabilidad del ciclo de vida de una llave. Al expandirnos y empezar a tener mayor transaccionalidad, empezamos a necesitar mayor confiabilidad sobre cómo se generan, se producen y se comparten las llaves con terceros.
Al tener esto centralizado y sin asumir el riesgo operativo que existía antes, creo que fue algo que también nos orilló a ir hacia allá. Tenemos alianzas con marcas como Visa y Mastercard. Recién abrimos proyectos para hacer integraciones con ellos, y exigen estándares criptográficos muy altos.
Además de eso, también nos exigen nuestra certificación PCI, y ahí entra un punto muy importante: el HSM en la nube nos permite justificar de forma fiable cómo estamos manejando todo este ciclo y cómo compartimos llaves con terceros. Es algo en lo que los auditores se enfocan muchísimo.
En auditorías pasadas nos cuestionaban temas como cómo compartiste una llave, cómo hicieron la división de la llave o cómo la entregaban. Recuerdo que, en algunos momentos, las llaves se entregaban físicamente, en USB, y se hacían ceremonias grandísimas. Ahora esto lo facilita completamente, de forma operativa, un HSM en la nube, donde las ceremonias ya son virtuales y se realizan por medio de otros estándares que permiten que sea más fácil.
Es más fácil y, además, muy fiable de cara a certificaciones como PCI. Ellos lo toman como algo muy seguro y no cuestionan más allá de quiénes son tus aliados y cómo hiciste la ceremonia. Creo que es un beneficio muy bueno y que nos facilita mucho, como mencionaba Anita, el tema operativo lo reduce muchísimo.
“Uno de los beneficios que nosotros consideramos más relevantes es la manejabilidad del ciclo de vida de una llave.”
Luis Daniel Romero, RappiPay
Santos Campa:
Sí, así es, Luis Daniel. Me imagino que, dentro de las organizaciones, al menos con algunos otros clientes que también han tenido esta misma experiencia, la principal preocupación era cómo justificar, por ejemplo, algunos logs de auditoría de los HSM.
¿Cómo se van a justificar los procesos si son procesos administrados de llave por alguien más? Pero todo eso, hasta el momento, creo que ha sido cubierto de la manera adecuada y, como dices tú, de una forma más ágil.
Luis Daniel Romero:
Tal cual. Algo que ayuda muchísimo es que la llave o el material criptográfico jamás sale del HSM. Nosotros como tal lo utilizamos, pero no tenemos acceso a él, que es algo que justifica totalmente de cara a PCI. Al tener estas llaves en un HSM, todas las operaciones criptográficas se hacen allá; nosotros no las hacemos de este lado.
Eso también es algo que, para desarrollo y para los devs, es mucho más accesible que estar programando de este lado un algoritmo para cifrar con cierta lógica. Es mejor dejarlo al ente que sabe hacerlo y que, además, tiene los protocolos adecuados. Entonces eso es súper bueno.
Integración de HSM y trazabilidad para equipos de desarrollo
Santos Campa:
Luis Daniel, justo en la parte de desarrollo para tu equipo, que ha estado implementando la adopción del HSM en la nube, ¿qué tan difícil ha sido esta adopción?, ¿qué tan fácil ha sido?, ¿qué has visto de diferencia? Porque cada HSM cuenta con su propia API y sus propias particularidades. Entonces, no sé cuál ha sido la experiencia para ustedes.
Luis Daniel Romero:
Realmente, el equipo creo que la ha adoptado bastante bien. No es algo que se les haya hecho demasiado complejo. Al final no es como consumir una API, así de simple. Sí tiene cierta complejidad, pero nada más allá de leer un poco de documentación y apoyarse en la experiencia de los devs que ya tienen mayor tiempo usando este tipo de herramientas.
Más allá de eso, creo que no. De hecho, es muy ágil hacerlo. Como te comentaba, es mucho más difícil que un programador aprenda criptografía para hacerlo in-house que adoptar un HSM o algo en la nube, con lo que simplemente se integran ciertos comandos o sentencias que se envían hacia allá. Así nos ahorramos todo ese tema criptográfico y, además, justificamos todo.
Tenemos trazabilidad de quién, cómo y cuándo usa las llaves y para qué. Entonces, creo que eso también es algo muy valioso.
“Tenemos trazabilidad de quién, cómo y cuándo usa las llaves y para qué.”
Luis Daniel Romero, RappiPay
CVV dinámico, wallets móviles y criptografía de pagos
Santos Campa:
Y una pregunta más, Luis Daniel, sin entrar obviamente en detalles que sean confidenciales. Sabemos que actualmente están trabajando con cuestiones de pagos, pero no sé si dentro de estas están implementando algo novedoso, como CVV dinámico o alguna otra cuestión nueva.
Luis Daniel Romero:
Sí, justo. Creo que es una de las partes más críticas que tenemos dentro de nuestro proceso: el cálculo del CVV. Eso está totalmente hosteado con el HSM en la nube. Nos facilita el proceso y nos da certeza.
No quiero dar muchas vueltas con lo de PCI, pero justo estamos en la certificación y lo tenemos muy fresco. Es algo que los auditores nos preguntan y cuestionan mucho, específicamente sobre la generación de ese valor, que es super crítico y confidencial. Creo que eso es de lo que más nos ha ayudado.
Algo también muy novedoso, que se implementó hace poco, fue la integración con las wallets, llámese Apple y Google. Específicamente con Apple, la generación del criptograma que permite hacer el enrolamiento dentro de los dispositivos requiere una llave que fue compartida por medio de Futurex y alojada dentro del HSM. El algoritmo para poder encriptar el body que finalmente se envía hacia la wallet se ejecuta por medio del HSM.
Además de que fue muy rápido integrarlo, fue muy fácil justificar ante la certificación de dónde vino y cómo se hizo el intercambio de estas llaves. Es lo que tengo más fresco y creo que tuvo un gran impacto, porque fue un proyecto muy bueno. Ahí Anita nos puede complementar.
Ana Inés Casalla:
Muy desafiante, pero lo logramos. Para quienes estén explorando la posibilidad de crear su propia procesadora, es fundamental buscar estas alianzas estratégicas y apoyarse en la tecnología, porque realmente es complejo tener una procesadora propia.
El otro tema, que aplica en general a los bancos digitales, es la seguridad. Hoy pensemos que prácticamente la tarjeta vive en la app móvil y que la app móvil es el banco en sí. Entonces, hay que considerar todas las cuestiones de seguridad que existen alrededor. Nuestras tarjetas son innominadas y tienen CVV dinámico. Tenemos diferentes desafíos a la hora de procesar los pagos para verificar que sean seguros y aceptados.
La tecnología impulsa y ayuda a que este tipo de aplicaciones sigan surgiendo y, de alguna manera, mejoren la vida de las personas. Hoy creo que ya casi nadie piensa en ir al banco a sacar la tarjeta física. Poco a poco, la tecnología modificó nuestras vidas para bien.
Pero el tema de la seguridad es muy importante y hay que tenerlo en cuenta, porque también puede dañar a todo este ecosistema si no se hacen las selecciones adecuadas, no se realiza la inversión que corresponde en tecnología y pruebas, se controla el marco regulatorio y normativo. Por eso tenemos PCI como marco regulatorio en el mundo de las tarjetas. De no hacerlo correctamente, se puede deteriorar el ecosistema.
“Hoy pensemos que prácticamente la tarjeta vive en la app móvil y que la app móvil es el banco en sí.”
Ana Inés Casalla, RappiPay
Santos Campa:
Sí, correcto, Ana. El tema de seguridad impacta no solamente la operación y el dinero que está en movimiento, sino también la reputación de una marca. No haber hecho una buena selección como empresa puede repercutir en el nombre y la reputación de la marca.
No tener esos mecanismos de seguridad y no dar una buena experiencia a los usuarios puede determinar el crecimiento de una marca, su adopción y la aceptación de la gente.
Totalmente de acuerdo. Ana y Luis Daniel, creo que eso también es algo muy importante a considerar. Y, de la mano de eso, les preguntaría de manera más general: ¿qué tan difícil fue emprender esta operación sabiendo que iban a trabajar con millones de operaciones y que los usuarios estaban depositando su confianza en su plataforma?
Ana Inés Casalla:
El desafío, hablando no tanto de lo técnico, tiene mucho que ver con lo regulatorio y normativo. Pero creo que algo que lo facilita es el entorno donde vas a hacer ese desarrollo.
Si hablamos, por ejemplo, de hacer una procesadora o construir un neobanco partiendo de un ADN digital y de toda esa infraestructura y ese skill tecnológico que en este caso tiene RappiPay, es mucho más fácil que partir de una banca tradicional o de bases tradicionales.
Para nosotros fue realmente un reto y un desafío enorme, porque teníamos que adaptarnos mucho a la normativa y a la parte regulatoria. Pero creo que influyó mucho tener también a las personas adecuadas. Desde siempre, Rappi y RappiPay partieron del skill tecnológico como una de sus fortalezas. Eso ayuda muchísimo.
Criptoagilidad y evolución de la criptografía en servicios financieros
Santos Campa:
Correcto. Ana, Luis Daniel, hablando un poco de la visión general que tienen ustedes como RappiPay, ¿cómo ven la evolución de la criptografía y la tecnología en todos los servicios financieros digitales? Platicábamos de la IA, de otras cuestiones que ya vienen y de la adopción de wallets, que ha sido revolucionaria. ¿Cuál es el interés, al menos a nivel estratégico y de las operaciones que ustedes manejan, sobre los temas criptográficos y de tecnología?
Luis Daniel Romero:
Como venimos viendo, cada vez hay más wallets y más neobancos, como mencionaba Anita.
Es una industria que requiere fuertemente de estos temas criptográficos, así que creo que cada vez se van a adoptar más. Incluso podría atreverme a decir que la nube va a acabar siendo realmente el host principal de la mayoría de los equipos que utilicen este tipo de criptografía.
Por lo que mencionábamos durante la plática, es muy fácil adoptarla y elimina mucha carga operativa. Ayuda bastante en ese sentido. Creo que vamos hacia allá, aunque también la criptografía tiene que empezar a evolucionar. Vienen cosas muy fuertes, como mencionaban con la IA, vienen las computadoras cuánticas. Se habla mucho de eso y de cómo pueden empezar a romper ciertos esquemas donde utilizamos criptografía. Al final, todo tiende a evolucionar.
“La criptografía tiene que empezar a evolucionar. Vienen cosas muy fuertes.”
Luis Daniel Romero, RappiPay
Santos Campa:
La evolución de la tecnología y de la criptografía es un cambio inevitable. Creo que siempre vamos a estar ante un reto constante. Al menos por lo que hemos visto, y creo que coincidirán conmigo, es fundamental mantenernos informados, estar al tanto de las regulaciones y estar en contacto con socios estratégicos como decía Ana, tener aliados que nos permitan contar con información y tomar buenas decisiones.
Eso es muy importante en este momento y probablemente siempre lo será, porque la seguridad dejó de ser un commodity. La seguridad es parte de la inversión necesaria y de lo que tenemos que contemplar cada año para decidir qué camino tomar y qué ventajas nos permiten crecer como compañías.
Ana, Luis Daniel, casi llegamos al final de esta entrevista. Quisiera saber si quieren agregar algo más para la gente que nos está viendo en este podcast.
Ana Inés Casalla:
De mi parte, invitaría a quienes estén dentro del ecosistema financiero y tecnológico a que se animen a usar este tipo de tecnología y a buscar los socios estratégicos adecuados. Creo que el ecosistema también crece y se alimenta de todos estos emprendedores.
Así como en su momento Rappi tuvo esa visión con sus founders de como crecer en el ecosistema colombiano y en otros países, que se animen a hacer estos desarrollos y a emprender. Necesitamos cada vez más de ese espíritu emprendedor e innovador.
Luis Daniel Romero:
De mi parte, desde el lado tecnológico, animaría a las personas que están incursionando en el desarrollo a que no les dé miedo entrar a este rubro de la criptografía y las nuevas tecnologías. Creo que es hacia donde vamos y, como mencionan, necesitamos más gente que venga con este conocimiento para poder apoyar mucho más a las empresas a crecer y evolucionar.
Santos Campa:
Perfecto. Para la gente que está interesada en conocer más sobre la solución de RappiPay, ¿hay alguna página o algún medio de contacto donde puedan acercarse?
Ana Inés Casalla:
Tenemos nuestra página institucional, RappiPay.com, pero también pueden ingresar desde la superapp de Rappi ahí van a encontrar el acceso a RappiPay.
Hoy nuestra suite de productos se compone de cuenta, tarjeta de débito, tarjeta de crédito con la RappiCard y, hace poco, iniciamos con la operación de préstamos. También tenemos la línea de personas naturales y personas jurídicas, así como para comercios, con toda una línea de financiamiento. Los invitamos a sumarse a esta experiencia.
Santos Campa:
Perfecto. Ana, Luis Daniel, muchísimas gracias por haber compartido este tiempo con nosotros. También muchas gracias a toda la gente que estuvo siguiendo este podcast.
Tuvimos una charla muy amena sobre el tema de Cloud HSM, sus beneficios y ventajas, así como los planes estratégicos a nivel operativo y de seguridad con Ana y Luis Daniel de RappiPay.
Ana Inés Casalla:
Cómo no. Un gusto. Muchísimas gracias por la invitación.
Luis Daniel Romero:
Gracias.
Preguntas frecuentes
¿Por qué RappiPay adoptó un HSM en la nube? question?
RappiPay explica que buscaba una infraestructura capaz de acompañar su crecimiento, mejorar la continuidad operativa y reducir la dependencia de arquitectura física. Su equipo también valoró la capacidad de escalar servicios financieros digitales y administrar operaciones criptográficas desde una arquitectura cloud.
¿Cómo utiliza RappiPay el HSM para gestionar claves criptográficas?
RappiPay utiliza el HSM para centralizar el ciclo de vida de las claves, incluyendo su generación, uso, intercambio con terceros y trazabilidad. Luis Daniel Romero destaca que el equipo puede registrar quién utiliza las claves, cuándo se utilizan y para qué propósito.
¿Qué procesos de pagos ejecuta RappiPay con un HSM en la nube?
Durante la conversación, RappiPay describe el uso del HSM en procesos como el cálculo de CVV y las integraciones con wallets móviles. El equipo también explica cómo utiliza claves alojadas en el HSM para procesos criptográficos relacionados con el enrolamiento de dispositivos.
¿Quieres profundizar? Explora estos recursos de Futurex.