Saltar al contenido
Xavi Creus

Seguridad y cumplimiento

Autenticación multifactor (MFA, 2FA)

La autenticación multifactor exige dos o más pruebas para entrar en una cuenta, como contraseña más código en el móvil, y frena la mayoría de robos.

Definición

La autenticación multifactor (MFA, o 2FA cuando son exactamente dos factores) es el método de acceso que exige al menos dos pruebas de identidad distintas para entrar en una cuenta: algo que sabes (una contraseña), algo que tienes (el móvil, una llave física) o algo que eres (la huella, la cara). Si un atacante roba la contraseña, sigue sin poder entrar porque le falta el segundo factor. Es la medida de seguridad individual con mejor relación entre coste y protección.

En una empresa, la MFA debe estar activada en todo lo que importe: correo, nube, banca, herramientas de administración, CRM y cualquier SaaS con datos de clientes. Las formas más comunes son el código de una aplicación de autenticación (Google Authenticator, Microsoft Authenticator), la notificación push al móvil y, la más segura, las llaves físicas o las passkeys, que usan la biometría del dispositivo y no pueden ser víctimas de phishing.

El malentendido es pensar que la MFA por SMS es suficiente. Es mucho mejor que nada, pero los códigos por SMS se pueden interceptar duplicando la tarjeta SIM. La tendencia en 2026 es la sustitución de contraseñas por passkeys, que los grandes proveedores ya soportan y que eliminan tanto la contraseña como el phishing. Como comprador de SaaS, exige a tus proveedores que soporten MFA y SSO; como proveedor, ofrécelo desde el primer día.

En la práctica

Un empleado cae en un phishing y entrega su contraseña del correo corporativo; el atacante intenta entrar desde otro país y la MFA lo bloquea. El equipo cambia la contraseña y el incidente termina en un aviso en lugar de en una fuga de datos.

Por qué importa

Activar la MFA en toda la empresa es la decisión de seguridad más rentable que puedes tomar esta semana. Cuesta unas horas de configuración y bloquea la gran mayoría de accesos indebidos por credenciales robadas.

Preguntas frecuentes

¿Qué diferencia hay entre 2FA y MFA?
La 2FA (autenticación de dos factores) usa exactamente dos pruebas, normalmente contraseña más código del móvil. La MFA (multifactor) es el término general para dos o más. En la práctica se usan como sinónimos; lo importante es que haya al menos un segundo factor distinto de la contraseña.
¿Qué tipo de MFA es más seguro?
De menos a más seguro: código por SMS, código de aplicación de autenticación, notificación push con confirmación de número, y llaves físicas o passkeys. Las dos últimas son resistentes al phishing porque están ligadas al sitio web legítimo. Para cuentas de administrador y finanzas, conviene usar el nivel más alto.

¿Necesitas que te lo explique para tu empresa?

Una hora conmigo suele bastar para convertir el vocabulario en una decisión.

Reservar una sesión