La respuesta corta

Si solo tienes tiempo para una decisión: activa la autenticación de dos factores (2FA) en cada cuenta que toque dinero, datos de clientes o el registrador de tu dominio. Para la mayoría de fundadores en solitario, un gestor de contraseñas más una aplicación autenticadora TOTP en el teléfono es el punto de partida con más retorno. Una llave de seguridad de hardware (como una llave FIDO2/WebAuthn) es la mejora práctica más sólida cuando estés listo para gastar un pequeño importe en el propio dispositivo físico.

El resto de esta guía recorre los compromisos: cómo se comparan los principales métodos de 2FA, qué hacer cuando pierdes el teléfono o un colaborador necesita acceso, y los hábitos con los códigos de recuperación que evitan la emergencia de “me quedé fuera de mi negocio”.

Qué defiende realmente la 2FA

La autenticación de dos factores añade una segunda verificación además de tu contraseña: algo que sabes (la contraseña) y algo que tienes (un teléfono, una llave de hardware, un código SMS, un código de autenticador). Aunque la contraseña se filtre por phishing, por una brecha de datos o por reutilizar credenciales, el atacante sigue necesitando ese segundo factor para entrar.

CISA (la Agencia de Ciberseguridad y Seguridad de Infraestructura de EE. UU.) y la NSA recomiendan MFA de forma consistente para pequeños negocios, y las guías de las agencias apuntan a la MFA resistente al phishing como el objetivo más sólido, es decir, un método que no se pueda engañar con una página de inicio de sesión falsa. Las contraseñas por sí solas ya no se consideran suficientes para cuentas vinculadas a datos de negocio.

Los métodos principales, en lenguaje claro

Hay esencialmente cuatro métodos de 2FA que encontrarás como fundador en solitario. Cada uno se comporta de forma distinta cuando algo sale mal.

Códigos por SMS. Cómodos: casi todo el mundo tiene teléfono. Pero es la opción de 2FA más débil. El fraude de SIM-swap, en el que un atacante convence a tu operadora de mover tu número a una nueva SIM, se ha vuelto suficientemente común como que las guías de seguridad traten los SMS como plan B, no como opción por defecto. Úsalos solo cuando no haya nada mejor disponible.

Códigos por correo electrónico. Mejor que nada, pero si la propia cuenta de correo está comprometida, el atacante tiene las llaves de todo. La 2FA por correo rara vez es la elección correcta para cuentas importantes.

Aplicaciones autenticadoras TOTP. Son los códigos basados en tiempo que generan apps como Google Authenticator, Microsoft Authenticator, Authy, 1Password, Bitwarden y muchos gestores de contraseñas con soporte integrado. Los códigos se renuevan cada 30 segundos. TOTP es gratis, funciona sin conexión y tiene soporte amplio. Es el punto medio práctico para la mayoría de fundadores.

Llaves de seguridad de hardware (FIDO2/WebAuthn). Pequeños dispositivos físicos, normalmente USB o USB-C, que tocas o insertas para iniciar sesión. Ejemplos incluyen YubiKey y otras llaves FIDO2. CISA destaca la autenticación basada en FIDO como resistente al phishing, lo que significa que la llave verifica el sitio real, no solo cualquier prompt. Es la opción más sólida del día a día para fundadores que buscan una mejora real en su postura de seguridad.

Notificaciones push de la plataforma. Muchos servicios (Microsoft, Google, Duo, Okta) envían un aviso de “¿Estás intentando iniciar sesión?” a un dispositivo de confianza. CISA advierte específicamente contra las notificaciones push simples y recomienda el emparejamiento de números, en el que escribes en tu teléfono un número que aparece en pantalla, para defenderte de los ataques de fatiga de MFA en los que el atacante bombardea con prompts esperando que pulses “Aprobar” por error.

TOTP frente a llave de hardware: cómo elegir

Si eres un fundador en solitario con tiempo y presupuesto limitados, aquí va el compromiso honesto.

Empieza con TOTP.

  • Gratis
  • Funciona en todas las cuentas que admitan apps autenticadoras
  • Fácil de extender a un colaborador o asistente virtual
  • Familiar para cualquiera que haya usado la verificación en dos pasos de Google

Sube a una llave de hardware cuando:

  • Manejes fondos significativos, cripto o datos de pago de clientes
  • Hayas sido objetivo de phishing antes
  • Quieras autenticación resistente al phishing, no solo “mejor que solo contraseña”
  • Puedas permitirte comprar al menos dos llaves y guardar una en un lugar seguro

La trampa de una sola llave de hardware es que perderla puede dejarte fuera. El movimiento profesional son dos llaves: una en tu llavero, otra fuera de tu casa (una caja fuerte, un sobre sellado con un familiar de confianza, una caja ignífuga en casa). Cuesta más que una app gratis, pero elimina por completo el pánico a perder el dispositivo.

Un término medio que muchos fundadores usan: TOTP para la larga cola de cuentas, más una llave de hardware como segundo factor en las tres cuentas que más importan, normalmente el correo, el registrador de dominio y la plataforma bancaria o de pagos principal.

Códigos de recuperación: lo que todos olvidan

Cuando activas la 2FA, casi todos los servicios ofrecen códigos de recuperación de un solo uso, normalmente entre 8 y 10 códigos de una sola utilización que te permiten saltar el autenticador si tu teléfono muere. La mayoría de fundadores los genera, les hace una captura y no vuelve a mirarlos. Ese es un único punto de fallo.

Trata los códigos de recuperación como un testamento. Guárdalos:

  • En tu gestor de contraseñas (los gestores modernos tienen una sección de “notas seguras” o específica para esto)
  • Impresos en papel, en una ubicación físicamente segura
  • Nunca en texto plano en tu escritorio, nunca en una nota en la nube sin cifrar

Si usas un gestor de contraseñas con TOTP integrado (1Password y Bitwarden ofrecen esto), asegúrate de que los códigos de recuperación estén guardados en un lugar independiente. Si no, una brecha en el gestor de contraseñas te bloquea todo.

Cuando se pierde un dispositivo, los códigos de recuperación son la diferencia entre un inconveniente de 15 minutos y una semana de tickets de soporte intentando demostrar tu identidad a un proveedor.

Cómo desplegar la 2FA en tus cuentas de negocio

No intentes activarlo todo a la vez. Trabaja en este orden, aproximadamente por impacto:

  1. Correo principal. Si un atacante entra en tu correo, puede restablecer todo lo demás. Esta es la cuenta cero. Activa el método más sólido que admita tu proveedor; Google, Microsoft y Apple soportan llaves de hardware.

  2. Registrador de dominio y host DNS. Perder tu dominio es un evento existencial para un negocio pequeño. Llave de hardware si es compatible, TOTP si no.

  3. Banca, pagos, Stripe, PayPal. Aquí se mueve el dinero.

  4. Hosting en la nube e infraestructura. AWS, Google Cloud, DigitalOcean, Cloudflare, GitHub. Un compromiso aquí puede significar exposición de datos de clientes o una caída costosa.

  5. El propio gestor de contraseñas. Si tu gestor soporta 2FA, actívala. Esta es la llave maestra.

  6. Herramientas de negocio con datos de clientes. CRM, email marketing, bandejas de soporte, analítica.

  7. Redes sociales y cuentas de bajo impacto. Menor prioridad, pero merece la pena cuando tengas tiempo.

Si una plataforma solo soporta SMS, actívala de todos modos. Una 2FA imperfecta sigue siendo drásticamente mejor que ninguna 2FA. CISA señala que incluso una MFA básica es mucho más sólida que solo contraseñas, y las guías de la agencia citan reducciones sustanciales en compromisos de cuentas cuando MFA está activada.

Acceso de colaboradores sin perder el control

En el momento en que metes a un colaborador, freelancer o asistente virtual, tu modelo de seguridad tiene un nuevo caso límite. Algunos patrones funcionan mejor que otros:

  • Usa roles a nivel de plataforma, no credenciales compartidas. Casi todas las herramientas SaaS permiten invitar a un miembro del equipo o colaborador por correo y asignarle un rol. Esto mantiene un rastro de auditoría y te permite revocar accesos en un solo lugar.

  • Emite un alta de TOTP separada por persona. Si tu colaborador usa Google Authenticator o Authy, registra su dispositivo, no el tuyo. Así, cuando termine el encargo, puedes dar de baja su autenticador.

  • Para encargos largos, considera un plan de equipo pequeño. Muchos gestores de contraseñas y herramientas de identidad ofrecen bóvedas compartidas con su propia 2FA, lo que supera a las hojas de cálculo con contraseñas.

  • Documenta los procedimientos de recuperación. Si tu colaborador desaparece mañana, ¿puedes volver a entrar en las cuentas que gestiona? Asegúrate de que al menos una persona (tú, o un suplente) tiene códigos de recuperación y acceso de administrador en cada herramienta compartida.

El principio es simple: cada credencial compartida es un incidente futuro. El acceso nativo por equipos de la plataforma gana a las credenciales compartidas casi siempre.

Un kit mínimo de 2FA para un fundador en solitario

No hace falta gastar mucho. Una configuración realista y bien equilibrada:

  • Un gestor de contraseñas reputado que permita guardar semillas TOTP (1Password, Bitwarden y opciones similares). Esto mantiene contraseñas y códigos autenticadores en un solo sitio sin malabarismos con dos apps.
  • Una app autenticadora en el teléfono como respaldo si tu gestor no está disponible: Google Authenticator, Microsoft Authenticator o Authy.
  • Dos llaves de hardware si quieres la opción más sólida para tus tres cuentas principales. Presupuesta aproximadamente el coste de una buena cena por llave.
  • Códigos de recuperación impresos y guardados offline, más una copia en las notas seguras de tu gestor de contraseñas.

Ese es todo el arsenal. Todo lo demás es optimización.

Preguntas frecuentes

¿Es suficiente la 2FA por SMS? Es mejor que nada, pero es el método más débil por los ataques de SIM-swap. Úsala solo cuando no ofrezcan nada mejor y prioriza actualizar cualquier cuenta que soporte TOTP o llaves de hardware.

¿Qué pasa si pierdo el teléfono con la app autenticadora? Tus códigos de recuperación. Para eso existen. Si no los tienes, pasarás tiempo con el soporte del proveedor demostrando tu identidad, algo lento y a veces imposible para exchanges de cripto y cuentas financieras.

¿Necesito una llave de hardware? No para empezar. Pero si tu negocio maneja datos de clientes relevantes, procesa pagos o ya ha sufrido phishing, una llave de hardware es la mejora de seguridad más significativa que puedes comprar por menos de 100.

¿Puedo usar el mismo autenticador para todo? Sí, la mayoría lo hace. El riesgo es el bloqueo por un solo dispositivo, que es lo que resuelven los códigos de recuperación y un autenticador con sincronización en la nube (como Authy o la función TOTP de tu gestor de contraseñas).

¿Cada cuánto rotar los códigos de recuperación? Cuando sospeches que han podido quedar expuestos: capturas en almacenamiento en la nube, una foto que alguien vio, una copia impresa desaparecida. Si no, una vez al año es una cadencia razonable.

Fuentes