Volver al blog

Prevención

Doble factor: la medida más rentable de toda la ciberseguridad

Por Pedro García Manzano · agosto de 2026

Doble factor: la medida más rentable de toda la ciberseguridad

Si solo pudieras aplicar una medida de ciberseguridad en tu empresa, sería esta. El doble factor es lo más barato, lo más eficaz y lo primero que exige cualquier aseguradora antes de cotizar una póliza ciber.

Por qué la contraseña ya no protege

Las contraseñas de tus empleados probablemente ya están filtradas en algún volcado de datos, reutilizadas en un servicio personal o son adivinables con un poco de contexto. Un atacante que consigue una credencial válida no necesita hackear nada: entra por la puerta y se identifica como tu empleado. Ningún sistema ve un ataque, ve un inicio de sesión normal.

El doble factor rompe eso: con la contraseña ya no basta.

Dónde es obligatorio, sin excepciones

  • Correo electrónico, para toda la plantilla.
  • Acceso remoto y VPN.
  • Consolas de administración: nube, servidores, correo, cortafuegos.
  • Banca electrónica y herramientas de pago.
  • ERP, CRM y cualquier aplicación con datos de clientes.
  • Y de forma especial, las cuentas de dirección. Son el objetivo más buscado y las que más veces piden quedar fuera.

No todos los segundos factores valen igual

De menos a más seguro:

  1. SMS: mejor que nada, pero vulnerable a duplicado de tarjeta SIM.
  2. Aplicación de códigos: opción razonable y gratuita.
  3. Notificación push con número coincidente: evita la aprobación automática por costumbre.
  4. Passkeys o llave física: resistentes al phishing porque están ligadas al dominio real. Es lo que recomendamos para cuentas con privilegios.

El ataque que sortea el doble factor

Existe y conviene conocerlo: el atacante bombardea a la víctima con solicitudes de aprobación hasta que acepta una por agotamiento, o le monta una página falsa que hace de intermediaria en tiempo real. Contramedidas: número coincidente, límite de intentos, y passkeys para las cuentas críticas.

Cómo implantarlo sin motines

  • Empieza por dirección y tecnología. El ejemplo importa.
  • Comunica una fecha con dos semanas de antelación y explica el motivo con un caso real.
  • Prepara un procedimiento claro para el móvil perdido, que es el 90% de las incidencias.
  • Reduce la fricción: recuerda el dispositivo de confianza en la red de oficina.
  • Cierra con una fecha en la que deja de ser opcional.

Lo que consigues

Además de eliminar la vía de entrada más común, entras en el mercado asegurador. Hoy sin doble factor hay compañías que directamente no cotizan un riesgo ciber.

Si quieres saber qué accesos de tu empresa siguen con solo contraseña, lo vemos en el análisis inicial. Es gratuito.

Autor

Pedro García Manzano

Equipo de Segurnube · Prevención · Publicado el agosto de 2026

Conocer al equipo

¿Qué necesita tener bajo control tu empresa?

Cuéntanoslo. Te ayudamos a elegir el siguiente paso.