Doble factor de autenticación en pymes: qué es, qué no protege y cómo desplegarlo
El doble factor (2FA o MFA) es la medida con mejor relación esfuerzo-resultado en ciberseguridad. También es la que más veces se implanta a medias. Esta guía resume lo que funciona en una pyme.
Qué es el doble factor
Es exigir dos pruebas distintas para iniciar sesión:
- Algo que sabes: la contraseña.
- Algo que tienes: el móvil, una llave física, un certificado del equipo.
- Algo que eres: huella o rostro.
Con dos de estos tres, una contraseña robada deja de ser suficiente.
Métodos, de menos a más seguro
| Método | Comodidad | Seguridad | Recomendado |
|---|---|---|---|
| SMS | Alta | Baja: SIM swapping e interceptación | Solo si no hay alternativa |
| Código de app (TOTP) | Alta | Buena | Sí, mínimo recomendable |
| Notificación push con número | Alta | Buena | Sí |
| Llave física / passkey | Media | Muy alta: resiste phishing | Para administradores |
| Certificado de dispositivo | Transparente | Muy alta | Combinado con lo anterior |
Qué no protege el doble factor
Conviene tener expectativas realistas:
- Phishing en tiempo real: hay kits que capturan la contraseña y el código y los reenvían al instante. Solo las passkeys y las llaves físicas lo evitan de raíz.
- Robo de sesión: si roban la cookie de sesión de un equipo infectado, no hace falta pasar el MFA.
- Equipo comprometido: el doble factor verifica a la persona, no la salud del portátil desde el que entra.
Por eso el modelo Zero Trust no se queda en la identidad: verifica también el dispositivo y limita a qué recursos llega cada sesión. Puedes verlo en seguridad Zero Trust.
Plan de despliegue en una pyme
Semana 1 — Administradores. Activa MFA en todas las cuentas con privilegios: Microsoft 365, el panel del firewall, el hosting, el banco. Usa llave física o passkey.
Semana 2 — Correo y herramientas críticas. Activa MFA para todos en correo, almacenamiento y ERP. Comunica el cambio con un ejemplo visual.
Semana 3 — Acceso remoto. Sustituye la VPN con contraseña por acceso verificado por usuario y dispositivo.
Semana 4 — Excepciones y respaldo. Documenta cuentas de servicio, define el procedimiento si alguien pierde el móvil y guarda códigos de recuperación en el gestor de contraseñas corporativo.
Errores frecuentes
- Dejar fuera a la dirección "porque es incómodo": son el objetivo preferido.
- Permitir "recordar este dispositivo" durante 90 días en equipos compartidos.
- No cubrir los accesos de proveedores externos.
- Activar MFA en el correo pero dejar la VPN solo con contraseña.
Cómo encaja ConnectaSec
El acceso a los recursos internos se autentica con clave única por dispositivo y se apoya en tu identidad corporativa. Cada conexión comprueba usuario y equipo, y queda registrada con evidencia útil para NIS2 y el ENS. Precio: desde 5 € por usuario al mes con cinco dispositivos incluidos, más gateway dedicado obligatorio desde 40 € al mes.