El doble factor es una segunda comprobación además de la contraseña. Su efecto práctico es que una contraseña robada deja de servir para entrar. No cuesta nada en Microsoft 365 ni en Google Workspace, se activa en minutos y es la medida con mejor relación entre esfuerzo y protección que puede tomar una empresa pequeña.
4 min de lectura7 secciones
Qué problema resuelve exactamente
Casi todos los accesos indebidos a una empresa pequeña empiezan igual: alguien consigue una contraseña. La consigue de una filtración de otro servicio donde se reutilizaba, de una web falsa donde alguien la escribió, o probando combinaciones habituales.
Con doble factor activado, tener la contraseña no basta. Hace falta además algo que solo está en manos de la persona legítima: su móvil, una llave física o una aplicación. Eso convierte el robo de credenciales, que es el ataque más común, en un intento fallido.
No todos los segundos factores protegen igual
Conviene conocer las diferencias, porque la comodidad y la seguridad van en direcciones opuestas.
| Método | Comodidad | Qué aguanta |
|---|---|---|
| SMS | Alta | Lo básico. Es vulnerable al duplicado de tarjeta SIM, pero mejor que nada. |
| Aplicación de códigos | Alta | Bien contra el robo de contraseñas. Un código se puede pedir en una web falsa. |
| Notificación con número | Muy alta | Mejor: obliga a mirar la pantalla y evita las aprobaciones por inercia. |
| Llave física | Media | Lo más resistente: no funciona en una web falsa porque comprueba el dominio. |
Para la mayoría de las empresas pequeñas, la aplicación de códigos o la notificación con número es el punto correcto. Las llaves físicas tienen sentido para las cuentas con más poder: administración del correo, del banco y del panel de la web.
En qué orden activarlo
No hace falta hacerlo todo el mismo día, pero sí en el orden adecuado.
- Cuentas de administración del correo y de los servicios en la nube. Son las que permiten cambiar todo lo demás.
- Dirección y quien firme pagos. Son el objetivo de los fraudes de suplantación.
- Administración y facturación. Reciben las peticiones de cambio de cuenta bancaria.
- El resto del equipo.
- Servicios externos: banco, hosting, dominio, redes sociales, plataformas de facturación.
El dominio y el hosting se olvidan siempre y son especialmente delicados: quien controla el dominio puede desviar tu correo entero.
La conversación difícil: el móvil personal
Muchas empresas se topan aquí. Si el segundo factor va en el móvil de la persona y el móvil es suyo, hay quien no quiere instalar una aplicación de trabajo en su teléfono, y tiene motivos legítimos.
Las salidas habituales son tres: proporcionar una llave física a quien no quiera usar su móvil, usar la aplicación de códigos —que no da acceso a nada del teléfono ni permite a la empresa ver nada— o, en casos concretos, un dispositivo de empresa. Lo que no funciona es imponerlo sin explicar qué se instala y qué no puede ver la empresa.
Errores frecuentes al activarlo
- Dejar fuera las cuentas compartidas. El buzón de información o de administración suele quedarse sin doble factor porque lo usan varias personas. Es justo el que más lo necesita: se resuelve con una aplicación compartida en el gestor de contraseñas.
- No guardar los códigos de recuperación. El día que alguien pierde el móvil, esos códigos son la única vía. Deben estar guardados en el gestor, no en el mismo móvil.
- Permitir excepciones «temporales». Se quedan para siempre y son exactamente la cuenta por la que entra el problema.
- No revisar las aplicaciones antiguas. Algunos programas viejos usan métodos que se saltan el doble factor. Conviene comprobar que no queda ninguna puerta de ese tipo abierta.
Qué no resuelve
El doble factor protege el acceso, no todo lo demás. No evita que alguien reciba un correo fraudulento pidiendo una transferencia, porque ahí no hace falta entrar en ningún sistema. Para eso está la norma de confirmar los cambios de cuenta bancaria por teléfono, que explicamos junto al resto de medidas en nuestros planes de acompañamiento.
Tampoco protege si la persona aprueba la notificación sin mirar. Cuando alguien recibe avisos repetidos y acaba aceptando por cansancio, el factor deja de servir: por eso los métodos que obligan a introducir un número son mejores que los de un simple botón de aceptar.
Comprobar cómo estás ahora
Hay una pregunta que responde casi todo: ¿podrías decir hoy, sin mirar, en cuántas cuentas de tu empresa está activado el doble factor? Si la respuesta es no, esa es la primera tarea.
En la auditoría de seguridad lo revisamos cuenta por cuenta y te decimos cuáles faltan y en qué orden conviene activarlas. Cuéntanos qué usáis y lo miramos.
Sigue leyendo
- Cuando alguien deja la empresa: la lista de accesos que hay que cerrar
- Contraseñas seguras en 2026: lo que ha cambiado respecto a lo que te enseñaron
- Gestor de contraseñas en la empresa: qué resuelve y cómo implantarlo
- Tener los archivos en la nube no es tener una copia de seguridad
- El fraude del cambio de número de cuenta: cómo funciona y cómo se corta