Si solo pudiera hacer una cosa por la seguridad de su empresa este mes, debería ser esta. La autenticación multifactor (MFA) —pedir, además de la contraseña, una confirmación en el teléfono móvil— bloquea la gran mayoría de los ataques que empiezan con credenciales robadas, que son la gran mayoría de los ataques a pymes. Cuesta cero en licencias en la mayoría de los casos y se implementa en dos semanas. Y sin embargo encontramos empresas con 100 puestos donde solo el administrador la tiene activa. Este artículo explica dónde activar primero, qué métodos elegir, los errores que crean resistencia y un plan que no bloquea a nadie.
Lo que resuelve el MFA — y lo que no resuelve
Resuelve el escenario más común: alguien escribió la contraseña en un sitio falso, o la reutilizó en un servicio que sufrió una filtración, y el atacante intenta entrar en el correo electrónico o en la VPN. Sin MFA, entra. Con MFA, necesita también aprobar en el teléfono móvil de la víctima — y no lo consigue. No lo resuelve todo: no protege contra software malicioso ya instalado en el ordenador, ni contra un usuario que aprueba solicitudes sin mirar (volvemos a esto). Pero cierra la puerta por donde entra la mayoría.
Dónde activar, por orden
- Microsoft 365 (o Google Workspace): correo electrónico, archivos, Teams. Es la identidad central de la empresa y el objetivo número uno. Primero para todos los administradores, después para todos los usuarios.
- Accesos remotosVPN, entorno de trabajo remoto, portales publicados. Todo lo que es accesible desde Internet con contraseña. Si alguno no soporta MFA, es candidato a ser desconectado o colocado detrás de algo que lo soporte — vea una VPN ya no es suficiente.
- Bancos, Finanzas, Seguridad Social, portales de proveedoresla mayoría ya lo obliga; verifique que los métodos estén actualizados y asociados a teléfonos móviles de la empresa, no de excolaboradores.
- Administración de equiposcortafuegos, conmutadores, servidores, panel del dominio y del alojamiento del sitio web. Pocas personas, alto impacto.
- Gestor de contraseñasobligatorio, porque guarda todo lo demás.
¿Qué método elegir
- Aplicación de autenticación con notificación y número a confirmar (Microsoft Authenticator y similares): el mejor equilibrio entre seguridad y comodidad para la mayoría de las personas. El número a confirmar impide que alguien apruebe una solicitud que no hizo.
- Llaves físicas (FIDO2)el método más fuerte, resistente a phishing. Recomendado para administradores, dirección y finanzas.
- SMSmejor que nada, pero vulnerable al cambio de tarjeta SIM y a la intercepción. Usar solo como recurso de emergencia.
- Códigos por correo electrónico: evitar — si el correo electrónico está comprometido, el segundo factor también lo está.
Los errores que crean resistencia
Pedir el MFA en cada inicio de sesión, en lugar de una vez al día por equipo confiable — la gente termina odiándolo. No prever a quienes no tienen teléfono de empresa (las llaves físicas o los tokens lo resuelven). Activar todo el mismo día sin previo aviso — el servicio de asistencia técnica se ahoga. No tener un método de recuperación cuando alguien pierde el teléfono — se queda sin correo electrónico en un día de trabajo. Y lo más grave: no explicar el “aprobar sin mirar”. Los atacantes envían docenas de solicitudes de aprobación hasta que la persona pulsa “sí” por cansancio; el número a confirmar y una frase en la formación (“nunca aprueben lo que no pidieron”) lo resuelven.
Plan de dos semanas
- Días 1-2: activar para todos los administradores. Definir la política: MFA obligatorio, sesión recordada por equipo confiable, SMS solo como recurso. Preparar una guía de una página con imágenes.
- Días 3-5piloto con un departamento. Sesión de 15 minutos, registro del móvil, prueba. Recoger dudas y corregir la guía.
- Días 6-10departamentos restantes, uno por día, con el servicio de asistencia técnica disponible. Quien no se registre antes de la fecha indicada está obligado a registrarse en el próximo inicio de sesión — Microsoft permite este período de gracia.
- Días 11-14accesos remotos y equipos. Bloquear los métodos antiguos. Verificar en el panel quiénes aún no están cubiertos y resolver caso por caso.
Qué gana además de la seguridad
Un requisito del RGPD cumplido de forma demostrable. Una exigencia de la NIS2 satisfecha (la directiva menciona explícitamente la autenticación multifactor). Un punto menos en el cuestionario del seguro de ciberseguridad, que casi siempre pregunta por él y ajusta la prima. Y menos peticiones de “creo que me entraron en el correo”, porque no entraron.
Cómo queda en nuestros clientes
En los contratos IT Unlimited El MFA está configurado en Microsoft 365, en la VPN y en los equipos de administración como parte del servicio de gestión de Microsoft 365 y da ciberseguridad gestionada, con acceso condicional para que los equipos no gestionados solo puedan acceder a través del navegador. El informe mensual muestra el porcentaje de cuentas cubiertas, que debe ser 100%.
Preguntas frecuentes
¿Tiene costo el MFA?
Se incluye en la mayoría de los planes de Microsoft 365 y Google Workspace. Las llaves físicas cuestan unas pocas decenas de euros por persona y se justifican para puestos de riesgo. El coste real es el tiempo de implementación y formación.
¿Van a tener que aprobar las personas en cada inicio de sesión?
No, si la política está bien configurada: una vez por equipo confiable, renovada periódicamente. En equipos nuevos o desconocidos pide siempre; esa es la protección.
¿Y quién no quiere instalar aplicaciones de la empresa en el teléfono móvil personal?
Ofrecer alternativas: llave física, token de hardware o teléfono móvil de la empresa para funciones que lo justifiquen. No es motivo para eximir a nadie.
Con MFA activo, ¿todavía necesito un gestor de contraseñas?
Sí. El MFA protege la cuenta cuando la contraseña es robada; el gestor hace que la contraseña no sea reutilizada en servicios que no tienen MFA. Son complementarios — vea el artículo sobre gestores de contraseñas en la empresa.
¿Todavía tienes cuentas sin MFA?
Activamos el MFA en Microsoft 365, en los accesos remotos y en los equipos, con formación de 15 minutos por equipo y sin bloquear a nadie. Vea nuestra ciberseguridad gestionada para empresas o llame al 211 459 950.





































