Doble factor de autenticación: cómo implantarlo en la empresa

Cómo implantar el doble factor de autenticación en una empresa paso a paso: qué método elegir, dónde activarlo primero, cómo hacerlo en Microsoft 365 y cómo resolver los problemas habituales.

Doble factor de autenticación: cómo implantarlo en la empresa

Implantar el doble factor de autenticación en la empresa consiste en exigir, además de la contraseña, una segunda prueba (normalmente una notificación en una app del móvil o una llave física) para entrar en el correo, los accesos remotos y los programas en la nube. Se hace por fases: inventario de cuentas y elección del método, un piloto con pocas personas, el despliegue al resto con ayuda ese día y, por último, cerrar los accesos antiguos que no lo admiten. Bien organizado, en una pyme puede estar funcionando en pocas semanas.

Por qué el doble factor es lo primero

Las contraseñas se roban de muchas formas: un correo de phishing, una filtración de otra web donde se usó la misma, un programa espía en un equipo. Con el doble factor, la contraseña robada no basta para entrar. Por eso lo ponemos en cabeza de cualquier lista de medidas básicas de ciberseguridad para pymes: cuesta poco y corta de raíz las intrusiones con contraseñas robadas.

Tampoco es infalible. Hay ataques que intentan engañar al usuario para que apruebe una notificación o que roban la sesión ya iniciada. Pero eleva mucho el listón, y los métodos más modernos reducen también esos riesgos.

Métodos de doble factor: cuál elegir

MétodoSeguridadComodidadComentario
SMSBajaAltaMejor que nada, pero expuesto a duplicados de SIM y a engaños; úsalo solo como respaldo
Código en una appMediaMediaFunciona sin cobertura; el usuario copia un código que cambia cada pocos segundos
Notificación con númeroAltaAltaLa app pide escribir el número que aparece en pantalla, lo que dificulta aprobar por error
Llave física o passkeyMuy altaAlta una vez configuradaResistente al phishing; útil para administradores y puestos sin móvil

Nuestra recomendación para la mayoría de empresas: notificación con número en una app como Microsoft Authenticator para toda la plantilla, y llaves físicas o passkeys para las cuentas de administración. El SMS, solo como método de recuperación o donde no haya alternativa.

Dónde activarlo primero

No hace falta hacerlo todo el mismo día. Este es un orden razonable:

  1. Cuentas de administrador de Microsoft 365 o Google Workspace, del dominio y del registrador de dominios.
  2. Correo de toda la plantilla.
  3. VPN y cualquier acceso remoto a la oficina.
  4. Banca online y plataformas de pago.
  5. Programas en la nube: ERP, CRM, tienda online, plataforma de la gestoría.
  6. Redes sociales y perfiles de la empresa.

Cómo implantar el doble factor de autenticación paso a paso

1. Inventario de cuentas

Lista quién usa qué, incluidas las cuentas compartidas (recepción, almacén, el correo genérico de información) y las de servicio que usan impresoras o programas para enviar correos. Estas últimas suelen ser las que dan guerra.

2. Método y material

Elige la app, decide qué hacer con quien no quiere instalarla en su móvil personal y, si hace falta, compra llaves físicas. Prepara una guía de una página con capturas, en el idioma que use el equipo.

3. Piloto con tres o cuatro personas

Empieza por dirección y alguien de cada departamento. Detectarás los problemas reales (un programa antiguo que no admite el segundo factor, un móvil sin espacio) antes de que afecten a todos.

4. Despliegue con fecha y ayuda

Avisa con unos días de antelación, fija una mañana y ten a alguien disponible para resolver dudas en el momento. Que cada persona registre dos métodos (la app y un teléfono de respaldo, o la app y una llave) evita bloqueos cuando alguien cambia de móvil.

5. Cierra las puertas traseras

Revisa que ningún programa antiguo ni ninguna impresora siga entrando solo con usuario y contraseña, y que no queden cuentas exentas por olvido. Una excepción olvidada es justo por donde intentarán entrar.

El doble factor en Microsoft 365

Microsoft 365 ofrece varias formas de activarlo. La más sencilla son los valores predeterminados de seguridad, que obligan a todos los usuarios a registrar Microsoft Authenticator y dejan pocas opciones de ajuste. Para afinar más (no pedir el segundo factor en equipos de la empresa ya registrados, bloquear accesos desde ciertos países o exigir dispositivos gestionados) se usa el acceso condicional, que requiere licencias superiores, como las que incluye Microsoft 365 Business Premium. Las condiciones de cada plan cambian, así que revisa qué incluye el tuyo antes de decidir. Es parte de lo que revisamos en la administración de Microsoft 365 para empresas.

Problemas habituales y cómo resolverlos

«No quiero instalar nada en mi móvil personal»

Es una objeción razonable y hay que respetarla. Las alternativas son una llave física, un móvil de empresa o, en último caso, un código por SMS. Conviene explicar con calma que la app de autenticación no da acceso a nada del teléfono; con eso se resuelven muchas reticencias.

Cuentas compartidas

El correo de recepción o del almacén que usan varias personas complica el doble factor. Lo ideal es convertirlo en un buzón compartido al que cada persona accede con su propia cuenta. Así cada uno usa su segundo factor y queda registro de quién hace qué.

Puestos de tienda o de planta

Pongamos un comercio con tres tiendas en Mataró y un ordenador de mostrador en cada una, que usan varios dependientes. Pedir el móvil personal a cada uno no es práctico. Funcionan mejor las llaves físicas, una por persona, o configurar el acceso condicional para que esos equipos concretos, ya registrados, no pidan el segundo factor dentro de la tienda. Es una situación típica del comercio con varios puntos de venta, donde los puestos compartidos son lo normal.

Pérdida o cambio de móvil

Deja por escrito el procedimiento: quién puede restablecer el segundo factor, cómo se verifica la identidad de quien lo pide (nunca con un simple correo) y qué métodos de respaldo tiene cada persona. Los atacantes también llaman a soporte diciendo que han perdido el móvil.

Que la gente sepa qué está aprobando

El doble factor funciona si el usuario entiende una cosa: si le llega una petición de aprobación y no está intentando entrar, alguien tiene su contraseña. Debe rechazarla y avisar. Es la misma lógica que explicamos en la guía para detectar correos de phishing.

En TICB2B planificamos e implantamos el doble factor en Microsoft 365 y en el resto de accesos de la empresa, con una guía para el equipo y acompañamiento el día del despliegue. Si quieres activarlo sin bloqueos ni sorpresas, cuéntanos qué cuentas y accesos tenéis.

Preguntas frecuentes

Sigue leyendo

¿Hablamos?
Abrir ticket