Tornar al blog
    Aleix Petit16 de setembre del 20267 min de lectura

    Doble factor d'autenticació a les pimes: què és, què no protegeix i com desplegar-lo

    El doble factor (2FA o MFA) és la mesura amb millor relació esforç-resultat en ciberseguretat. També és la que més vegades s'implanta a mitges. Aquesta guia resumeix el que funciona en una pime.

    Què és el doble factor

    És exigir dues proves diferents per iniciar sessió:

    1. Alguna cosa que saps: la contrasenya.
    2. Alguna cosa que tens: el mòbil, una clau física, un certificat de l'equip.
    3. Alguna cosa que ets: empremta o rostre.

    Amb dues d'aquestes tres, una contrasenya robada deixa de ser suficient.

    Mètodes, de menys a més segur

    Mètode Comoditat Seguretat Recomanat
    SMS Alta Baixa: SIM swapping i intercepció Només si no hi ha alternativa
    Codi d'aplicació (TOTP) Alta Bona Sí, mínim recomanable
    Notificació push amb número Alta Bona
    Clau física / passkey Mitjana Molt alta: resisteix el phishing Per a administradors
    Certificat de dispositiu Transparent Molt alta Combinat amb l'anterior

    Què no protegeix el doble factor

    Convé tenir expectatives realistes:

    • Phishing en temps real: hi ha kits que capturen la contrasenya i el codi i els reenvien a l'instant. Només les passkeys i les claus físiques ho eviten d'arrel.
    • Robatori de sessió: si roben la galeta de sessió d'un equip infectat, no cal passar l'MFA.
    • Equip compromès: el doble factor verifica la persona, no la salut del portàtil des del qual entra.

    Per això el model Zero Trust no es queda en la identitat: verifica també el dispositiu i limita a quins recursos arriba cada sessió. Ho pots veure a seguretat Zero Trust.

    Pla de desplegament en una pime

    Setmana 1 — Administradors. Activa l'MFA a tots els comptes amb privilegis: Microsoft 365, el panell del tallafocs, l'allotjament, el banc. Fes servir clau física o passkey.

    Setmana 2 — Correu i eines crítiques. Activa l'MFA per a tothom al correu, l'emmagatzematge i l'ERP. Comunica el canvi amb un exemple visual.

    Setmana 3 — Accés remot. Substitueix la VPN amb contrasenya per accés verificat per usuari i dispositiu.

    Setmana 4 — Excepcions i recuperació. Documenta comptes de servei, defineix el procediment si algú perd el mòbil i desa els codis de recuperació al gestor de contrasenyes corporatiu.

    Errors freqüents

    • Deixar fora la direcció "perquè és incòmode": són l'objectiu preferit.
    • Permetre "recorda aquest dispositiu" durant 90 dies en equips compartits.
    • No cobrir els accessos de proveïdors externs.
    • Activar l'MFA al correu però deixar la VPN només amb contrasenya.

    Com hi encaixa ConnectaSec

    L'accés als recursos interns s'autentica amb clau única per dispositiu i es recolza en la teva identitat corporativa. Cada connexió comprova usuari i equip, i queda registrada amb evidència útil per a NIS2 i l'Esquema Nacional de Seguretat. Preu: des de 5 € per usuari al mes amb cinc dispositius inclosos, més gateway dedicat obligatori des de 40 € al mes.

    Sol·licita una demo.