Prevención
Doble factor: la medida más rentable de toda la ciberseguridad
Por Pedro García Manzano · agosto de 2026

Si solo pudieras aplicar una medida de ciberseguridad en tu empresa, sería esta. El doble factor es lo más barato, lo más eficaz y lo primero que exige cualquier aseguradora antes de cotizar una póliza ciber.
Por qué la contraseña ya no protege
Las contraseñas de tus empleados probablemente ya están filtradas en algún volcado de datos, reutilizadas en un servicio personal o son adivinables con un poco de contexto. Un atacante que consigue una credencial válida no necesita hackear nada: entra por la puerta y se identifica como tu empleado. Ningún sistema ve un ataque, ve un inicio de sesión normal.
El doble factor rompe eso: con la contraseña ya no basta.
Dónde es obligatorio, sin excepciones
- Correo electrónico, para toda la plantilla.
- Acceso remoto y VPN.
- Consolas de administración: nube, servidores, correo, cortafuegos.
- Banca electrónica y herramientas de pago.
- ERP, CRM y cualquier aplicación con datos de clientes.
- Y de forma especial, las cuentas de dirección. Son el objetivo más buscado y las que más veces piden quedar fuera.
No todos los segundos factores valen igual
De menos a más seguro:
- SMS: mejor que nada, pero vulnerable a duplicado de tarjeta SIM.
- Aplicación de códigos: opción razonable y gratuita.
- Notificación push con número coincidente: evita la aprobación automática por costumbre.
- Passkeys o llave física: resistentes al phishing porque están ligadas al dominio real. Es lo que recomendamos para cuentas con privilegios.
El ataque que sortea el doble factor
Existe y conviene conocerlo: el atacante bombardea a la víctima con solicitudes de aprobación hasta que acepta una por agotamiento, o le monta una página falsa que hace de intermediaria en tiempo real. Contramedidas: número coincidente, límite de intentos, y passkeys para las cuentas críticas.
Cómo implantarlo sin motines
- Empieza por dirección y tecnología. El ejemplo importa.
- Comunica una fecha con dos semanas de antelación y explica el motivo con un caso real.
- Prepara un procedimiento claro para el móvil perdido, que es el 90% de las incidencias.
- Reduce la fricción: recuerda el dispositivo de confianza en la red de oficina.
- Cierra con una fecha en la que deja de ser opcional.
Lo que consigues
Además de eliminar la vía de entrada más común, entras en el mercado asegurador. Hoy sin doble factor hay compañías que directamente no cotizan un riesgo ciber.
Si quieres saber qué accesos de tu empresa siguen con solo contraseña, lo vemos en el análisis inicial. Es gratuito.
Autor
Pedro García Manzano
Equipo de Segurnube · Prevención · Publicado el agosto de 2026


