Volver al blog

Cómo implementar la autenticación multifactor en un pequeño negocio

Activa MFA con un orden claro: empieza por el correo y las cuentas administrativas, elige el método más seguro disponible y prepara la recuperación antes de que alguien pierda el acceso.

5 min de lectura
Pequeño equipo de trabajo protegiendo sus cuentas digitales con autenticación multifactor

Una contraseña filtrada, reutilizada o entregada en una página falsa puede abrir la puerta al correo, los archivos y otros sistemas de un negocio. La autenticación multifactor, conocida como MFA, agrega una verificación adicional al inicio de sesión. No elimina todos los riesgos, pero ayuda a que una contraseña por sí sola no alcance para entrar.

Implementarla no consiste solo en activar una opción en una pantalla. También hay que decidir qué cuentas proteger primero, elegir un método apropiado y evitar que una pérdida de teléfono deje a la empresa fuera de sus propios sistemas. Esta guía propone un recorrido práctico para equipos pequeños.

Qué agrega MFA y qué no resuelve

MFA pide dos o más formas de demostrar que quien inicia sesión es la persona autorizada. Por ejemplo, una contraseña y una llave de seguridad, o una contraseña y una confirmación en una aplicación. Los factores pueden basarse en algo que sabes, algo que tienes o una característica biométrica.

El beneficio concreto es reducir la posibilidad de que una contraseña comprometida baste para acceder a una cuenta. Pero MFA no corrige permisos excesivos, dispositivos infectados, engaños que inducen a aprobar una solicitud maliciosa ni una recuperación de cuenta débil. Por eso conviene combinarlo con contraseñas únicas, actualizaciones, capacitación y copias de seguridad. NIST recomienda activar MFA, en particular las opciones resistentes al phishing, donde estén disponibles (NIST: Cybersecurity Basics).

Primero, priorizá las cuentas que pueden abrir otras puertas

Hacé una lista sencilla de servicios y personas con acceso: correo, administración de usuarios, almacenamiento de archivos, banca y pagos, redes sociales, herramientas de trabajo, acceso remoto y paneles del sitio web. Anotá quién es responsable y qué datos o funciones controla cada cuenta.

Empezá por el correo corporativo y las cuentas administrativas. El correo suele servir para restablecer contraseñas de otros servicios; una cuenta administrativa puede cambiar permisos o crear nuevos usuarios. Después, protegé el acceso remoto y las cuentas que manejan información sensible o dinero. CISA aconseja exigir MFA donde sea posible y comenzar por el acceso privilegiado, remoto y las personas que manejan datos sensibles (CISA: Require Multifactor Authentication).

  • Identificá: qué cuentas existen y quién las administra.
  • Ordená: priorizá correo, administradores, acceso remoto y sistemas financieros.
  • Revisá: qué métodos de MFA ofrece cada servicio y cómo funciona su recuperación.
  • Registrá: quién completó la activación y dónde se guardaron los códigos de recuperación.
Esquema de una cuenta protegida con contraseña, segundo factor y opciones de recuperación
Además de activar MFA, deja por escrito quién administra cada cuenta y cómo se recuperará el acceso.

Elegí el método más sólido que puedan mantener

No todos los segundos factores ofrecen la misma protección. Si un servicio permite llaves de seguridad o passkeys, evaluá esas opciones para las cuentas de mayor impacto. CISA recomienda aspirar a MFA resistente al phishing y describe las llaves de seguridad como una alternativa especialmente robusta. Una aplicación autenticadora puede ser una opción práctica cuando no hay un método mejor disponible. Los códigos recibidos por SMS o correo son preferibles a no tener MFA, pero ofrecen menos protección que las alternativas más fuertes.

La mejor elección también tiene que ser usable: si el equipo no puede utilizarla o no sabe cómo reponer un factor perdido, puede terminar recurriendo a excepciones permanentes. Consultá la documentación oficial del servicio y definí un método permitido por cuenta. Para administradores, evitá compartir una misma identidad entre varias personas; usá cuentas individuales cuando el servicio lo permita.

La segunda barrera solo ayuda si el equipo sabe usarla y la empresa sabe cómo recuperar el acceso.

Prepará la recuperación antes de activarla

Antes de cambiar la configuración, confirmá que la dirección de recuperación y el teléfono registrados siguen bajo control de la empresa. Generá los códigos de recuperación cuando el servicio los ofrezca y guardalos en un lugar seguro, accesible a las personas autorizadas pero distinto de la misma cuenta que protegen. No los compartas por un chat abierto ni los dejes junto al dispositivo que sirve de segundo factor.

Definí quién puede autorizar una recuperación y cómo verificar su identidad, sobre todo si la solicitud llega con urgencia. Si alguien pierde el teléfono o la llave, necesitás un procedimiento que permita revocar el factor perdido, recuperar la cuenta y registrar el cambio. No uses una única cuenta personal de una persona empleada como mecanismo de recuperación de toda la empresa.

Activá, probá y revisá

  1. Elegí una cuenta prioritaria y consultá su configuración oficial de seguridad.
  2. Activá MFA y registrá los factores autorizados siguiendo las instrucciones del proveedor.
  3. Cerrá sesión y probá iniciar sesión de nuevo para confirmar que el segundo factor funciona.
  4. Verificá la recuperación sin exponer códigos ni compartir contraseñas.
  5. Repetí el proceso por grupos de cuentas y comprobá que nadie conserve accesos innecesarios.

Explicá al equipo que no debe aprobar solicitudes de inicio de sesión que no haya iniciado. Si llega una solicitud inesperada, que la persona la rechace y avise por el canal interno acordado. El phishing puede llegar por correo, mensajes o redes, y puede fingir ser un proveedor o colega. La FTC recomienda capacitar al personal y comprobar las solicitudes sospechosas usando datos de contacto conocidos, no los incluidos en el mensaje (FTC: Cybersecurity for Small Business).

Una lista de control para mantener MFA útil

  • Revisá periódicamente qué personas tienen acceso administrativo y retiralo cuando ya no sea necesario.
  • Actualizá el inventario cuando se incorpora alguien, cambia de función o deja el equipo.
  • Guardá las instrucciones de recuperación donde las personas autorizadas puedan encontrarlas con seguridad.
  • Revisá la configuración de MFA después de cambios de teléfono, proveedor o proceso de acceso.
  • Mantené actualizados los dispositivos y el software; MFA no sustituye esas medidas.

Próximo paso: hoy mismo armá el inventario de cuentas, elegí el correo y la cuenta administrativa con mayor impacto y activá MFA en una de ellas, después de preparar su recuperación. Luego extendé el mismo proceso al resto y dejá un responsable asignado. Esa secuencia convierte una recomendación general en una práctica que el equipo puede sostener.