Volver al blog
    Aleix Petit16 de septiembre de 20267 min de lectura

    Doble factor de autenticación en pymes: qué es, qué no protege y cómo desplegarlo

    El doble factor (2FA o MFA) es la medida con mejor relación esfuerzo-resultado en ciberseguridad. También es la que más veces se implanta a medias. Esta guía resume lo que funciona en una pyme.

    Qué es el doble factor

    Es exigir dos pruebas distintas para iniciar sesión:

    1. Algo que sabes: la contraseña.
    2. Algo que tienes: el móvil, una llave física, un certificado del equipo.
    3. Algo que eres: huella o rostro.

    Con dos de estos tres, una contraseña robada deja de ser suficiente.

    Métodos, de menos a más seguro

    Método Comodidad Seguridad Recomendado
    SMS Alta Baja: SIM swapping e interceptación Solo si no hay alternativa
    Código de app (TOTP) Alta Buena Sí, mínimo recomendable
    Notificación push con número Alta Buena
    Llave física / passkey Media Muy alta: resiste phishing Para administradores
    Certificado de dispositivo Transparente Muy alta Combinado con lo anterior

    Qué no protege el doble factor

    Conviene tener expectativas realistas:

    • Phishing en tiempo real: hay kits que capturan la contraseña y el código y los reenvían al instante. Solo las passkeys y las llaves físicas lo evitan de raíz.
    • Robo de sesión: si roban la cookie de sesión de un equipo infectado, no hace falta pasar el MFA.
    • Equipo comprometido: el doble factor verifica a la persona, no la salud del portátil desde el que entra.

    Por eso el modelo Zero Trust no se queda en la identidad: verifica también el dispositivo y limita a qué recursos llega cada sesión. Puedes verlo en seguridad Zero Trust.

    Plan de despliegue en una pyme

    Semana 1 — Administradores. Activa MFA en todas las cuentas con privilegios: Microsoft 365, el panel del firewall, el hosting, el banco. Usa llave física o passkey.

    Semana 2 — Correo y herramientas críticas. Activa MFA para todos en correo, almacenamiento y ERP. Comunica el cambio con un ejemplo visual.

    Semana 3 — Acceso remoto. Sustituye la VPN con contraseña por acceso verificado por usuario y dispositivo.

    Semana 4 — Excepciones y respaldo. Documenta cuentas de servicio, define el procedimiento si alguien pierde el móvil y guarda códigos de recuperación en el gestor de contraseñas corporativo.

    Errores frecuentes

    • Dejar fuera a la dirección "porque es incómodo": son el objetivo preferido.
    • Permitir "recordar este dispositivo" durante 90 días en equipos compartidos.
    • No cubrir los accesos de proveedores externos.
    • Activar MFA en el correo pero dejar la VPN solo con contraseña.

    Cómo encaja ConnectaSec

    El acceso a los recursos internos se autentica con clave única por dispositivo y se apoya en tu identidad corporativa. Cada conexión comprueba usuario y equipo, y queda registrada con evidencia útil para NIS2 y el ENS. Precio: desde 5 € por usuario al mes con cinco dispositivos incluidos, más gateway dedicado obligatorio desde 40 € al mes.

    Solicita una demo.