Definición
La autenticación multifactor (MFA, o 2FA cuando son exactamente dos factores) es el método de acceso que exige al menos dos pruebas de identidad distintas para entrar en una cuenta: algo que sabes (una contraseña), algo que tienes (el móvil, una llave física) o algo que eres (la huella, la cara). Si un atacante roba la contraseña, sigue sin poder entrar porque le falta el segundo factor. Es la medida de seguridad individual con mejor relación entre coste y protección.
En una empresa, la MFA debe estar activada en todo lo que importe: correo, nube, banca, herramientas de administración, CRM y cualquier SaaS con datos de clientes. Las formas más comunes son el código de una aplicación de autenticación (Google Authenticator, Microsoft Authenticator), la notificación push al móvil y, la más segura, las llaves físicas o las passkeys, que usan la biometría del dispositivo y no pueden ser víctimas de phishing.
El malentendido es pensar que la MFA por SMS es suficiente. Es mucho mejor que nada, pero los códigos por SMS se pueden interceptar duplicando la tarjeta SIM. La tendencia en 2026 es la sustitución de contraseñas por passkeys, que los grandes proveedores ya soportan y que eliminan tanto la contraseña como el phishing. Como comprador de SaaS, exige a tus proveedores que soporten MFA y SSO; como proveedor, ofrécelo desde el primer día.
En la práctica
Un empleado cae en un phishing y entrega su contraseña del correo corporativo; el atacante intenta entrar desde otro país y la MFA lo bloquea. El equipo cambia la contraseña y el incidente termina en un aviso en lugar de en una fuga de datos.
Por qué importa
Activar la MFA en toda la empresa es la decisión de seguridad más rentable que puedes tomar esta semana. Cuesta unas horas de configuración y bloquea la gran mayoría de accesos indebidos por credenciales robadas.
Preguntas frecuentes
- ¿Qué diferencia hay entre 2FA y MFA?
- La 2FA (autenticación de dos factores) usa exactamente dos pruebas, normalmente contraseña más código del móvil. La MFA (multifactor) es el término general para dos o más. En la práctica se usan como sinónimos; lo importante es que haya al menos un segundo factor distinto de la contraseña.
- ¿Qué tipo de MFA es más seguro?
- De menos a más seguro: código por SMS, código de aplicación de autenticación, notificación push con confirmación de número, y llaves físicas o passkeys. Las dos últimas son resistentes al phishing porque están ligadas al sitio web legítimo. Para cuentas de administrador y finanzas, conviene usar el nivel más alto.