← Volver al blog
Seguridad digital4 min de lectura

Qué es el MFA y por qué deberías activarlo hoy

Aprende qué es la autenticación multifactor, cómo protege tus cuentas, qué métodos existen y cómo configurarla sin quedarte fuera de tus propios servicios.

Una contraseña puede filtrarse, adivinarse, reutilizarse o ser robada mediante phishing. La autenticación multifactor, conocida como MFA, añade una comprobación adicional para que conocer la contraseña no sea suficiente. Es una de las medidas con mejor relación entre esfuerzo y protección para cuentas personales y profesionales.

¿Qué es el MFA?

MFA significa autenticación multifactor. Consiste en demostrar la identidad mediante dos o más factores de categorías diferentes:

  • Algo que sabes: una contraseña o un PIN.
  • Algo que tienes: un móvil, una aplicación autenticadora o una llave física.
  • Algo que eres: una característica biométrica, como la huella o el reconocimiento facial.

Introducir dos contraseñas no sería realmente multifactor, porque ambas pertenecen a la misma categoría. El valor está en combinar pruebas independientes.

MFA, 2FA y verificación en dos pasos

2FA significa autenticación de dos factores y es un caso concreto de MFA. “Verificación en dos pasos” puede utilizar dos comprobaciones consecutivas aunque no siempre sean factores distintos. En la práctica, muchos servicios usan los términos de forma intercambiable. Lo importante es entender qué método se está utilizando y qué resistencia ofrece frente al phishing.

Cómo funciona una aplicación autenticadora

Aplicaciones como Microsoft Authenticator generan códigos temporales que cambian cada pocos segundos. Durante la configuración, el servicio comparte un secreto mediante un código QR. La aplicación y el servidor calculan el mismo código de forma independiente. Por eso puede funcionar incluso sin cobertura.

El código QR debe tratarse como una credencial sensible. No conviene fotografiarlo, enviarlo por correo ni almacenarlo en una ubicación pública. Guarda también los códigos de recuperación en un lugar separado y protegido.

Tipos de segundo factor

SMS

Es mejor que usar únicamente contraseña, pero depende de la seguridad de la línea telefónica y puede ser vulnerable a fraudes de duplicado de SIM o a engaños. Úsalo cuando no haya una alternativa más robusta.

Aplicación autenticadora

Ofrece códigos temporales y no depende de recibir un SMS. Es una opción adecuada para la mayoría de las personas, siempre que se proteja el dispositivo y se guarden métodos de recuperación.

Notificaciones push

Permiten aprobar o rechazar un acceso desde el móvil. Revisa siempre la ubicación, el servicio y el número mostrado. No aceptes por cansancio una petición que no has iniciado: los atacantes pueden enviar muchas notificaciones esperando un descuido.

Llaves de seguridad y passkeys

Las llaves físicas y las passkeys pueden ofrecer una protección especialmente fuerte frente al phishing, porque vinculan la autenticación al servicio legítimo. Son recomendables para cuentas críticas y perfiles con mayor exposición.

Cómo activar MFA correctamente

  1. Empieza por tu correo principal, gestor de contraseñas, banca y cuentas de trabajo.
  2. Entra directamente en la sección de seguridad del servicio, sin seguir enlaces recibidos.
  3. Elige una aplicación autenticadora, passkey o llave de seguridad cuando esté disponible.
  4. Escanea el QR y confirma el primer código.
  5. Descarga los códigos de recuperación y guárdalos fuera del dispositivo principal.
  6. Añade un segundo método de respaldo si el servicio lo permite.
  7. Cierra sesiones antiguas y revisa los dispositivos autorizados.

Errores habituales al usar MFA

  • Aprobar una notificación que no se ha solicitado.
  • Guardar el QR junto a la contraseña.
  • No conservar códigos de recuperación.
  • Depender de un único móvil sin método alternativo.
  • Creer que MFA elimina todos los riesgos.

MFA dificulta el acceso no autorizado, pero no impide que una persona entregue voluntariamente un código temporal en una web falsa. Por eso debe combinarse con formación frente a phishing, revisión de sesiones y alertas de inicio de sesión.

MFA en una organización

En empresas, la implantación debe priorizar administradores, correo, acceso remoto, servicios en la nube y cuentas con información sensible. También necesita un proceso seguro para altas, pérdida de dispositivos y recuperación. El soporte técnico no debe desactivar el MFA basándose únicamente en información fácil de conocer sobre el usuario.

La autenticación es solo una parte de la gestión del riesgo. El curso gratuito de Fundamentos de ciberseguridad explica cómo encaja con activos, amenazas, vulnerabilidades y controles. El curso Phishing e ingeniería social ayuda a reconocer los intentos que buscan robar contraseñas y códigos.

¿Merece la pena activarlo?

Sí. No convierte una cuenta en invulnerable, pero obliga al atacante a superar una barrera adicional y reduce de forma importante el riesgo asociado a contraseñas filtradas. Empieza por las cuentas que permiten recuperar todas las demás.

¿Quieres entender identidad y control de accesos? Empieza gratis →

Practica cómo detectar mensajes que intentan robar tu MFA →

#MFA#autenticación multifactor#2FA#contraseñas#identidad digital#phishing