Daalsoft
Volver al blog

28 de septiembre de 2026

Verificación en dos pasos: cómo activarla sin quedarte fuera de tus propias cuentas

Si solo pudieras hacer una cosa este mes para proteger la información de tu negocio, sería activar la verificación en dos pasos en el correo. Es barato (normalmente gratis), se tarda unos minutos y evita la mayoría de los accesos no autorizados, incluso cuando alguien ha conseguido tu contraseña.

El problema es que mucha gente la activa a medias, en el móvil de uno solo, sin apuntar nada. Y el día que ese móvil se pierde o se cambia, el susto no es que entre un atacante: es que no entras tú.

Qué es, en una frase

Además de la contraseña (algo que sabes), el sistema te pide un segundo dato que solo tienes tú en ese momento: un código de una app, una notificación en el móvil o una llave física. Si alguien roba la contraseña en una web falsa, se queda a mitad de camino.

No todos los métodos valen lo mismo

  • SMS: es mejor que nada, pero el más débil. El número se puede duplicar y los códigos por mensaje son el objetivo habitual de las llamadas del tipo "soy de su banco, dígame el código que le acaba de llegar". Úsalo solo si no hay otra opción.
  • App de códigos (TOTP): la opción recomendable para la mayoría. Una aplicación genera un código de seis dígitos que cambia cada poco. Funciona sin cobertura y no depende de la línea de teléfono.
  • Notificación push o llave física: cómodo y muy seguro. Las llaves USB son la mejor protección contra páginas falsas, porque no funcionan si el dominio no es el correcto. Tienen sentido sobre todo para las cuentas de administrador.

Dónde activarla primero

No hace falta hacerlo todo el mismo día. El orden lógico en una empresa pequeña es:

  1. Correo electrónico, empezando por las cuentas de administración del dominio. Quien controla tu correo puede recuperar la contraseña de casi todo lo demás.
  2. Banca y pasarelas de pago.
  3. Gestor de contraseñas, si ya usáis uno.
  4. Panel del dominio y del hosting, redes sociales de la empresa y programas de gestión en la nube.

La parte que casi nadie hace: los códigos de recuperación

Cuando activas el segundo factor, casi todos los servicios te ofrecen una lista de códigos de un solo uso. Sirven para entrar si pierdes el móvil. Descárgalos, imprímelos y guárdalos en un sitio físico y cerrado, o dentro del gestor de contraseñas de la empresa. Es la diferencia entre un cambio de móvil tranquilo y una tarde entera peleando con un formulario de recuperación.

Segunda precaución: no dejes que una cuenta de empresa dependa de un solo teléfono. En las cuentas críticas conviene registrar un segundo método o que un segundo responsable pueda acceder. Si la única persona con el código está de baja o se ha ido de la empresa, tienes un problema operativo, no de seguridad.

Cuidado con la fatiga de avisos

Un truco habitual de los atacantes es lanzar intentos de acceso repetidos hasta que la víctima acepta una notificación por cansancio. La norma es sencilla y hay que decírsela al equipo: si te llega una petición de acceso que tú no has provocado, se rechaza y se cambia la contraseña. Nunca se acepta "por si acaso".

Un apunte para el día a día

Anota en algún sitio qué cuentas tienen segundo factor, con qué método y quién lo custodia. No hace falta nada sofisticado: una hoja dentro del gestor de contraseñas es suficiente. Esa lista es la que te salva el día que alguien cambia de móvil o deja la empresa.

Si quieres que revisemos juntos las cuentas críticas de tu negocio y dejemos el segundo factor bien montado, hablamos.

¿Hablamos de lo que necesitas?

Cuéntanos qué te está dando problemas o qué te gustaría mejorar. Te respondemos sin compromiso.