Un empleado recibe un correo de phishing que parece legítimo. Introduce su contraseña en una página falsa y, en pocos minutos, un atacante accede al correo corporativo de la empresa.
Este tipo de incidentes son mucho más habituales de lo que parece. En muchos casos podrían evitarse con una medida sencilla: activar la autenticación multifactor (MFA).
Hoy en día, el correo electrónico, Microsoft 365, los ERP o las aplicaciones en la nube forman parte del funcionamiento diario de la mayoría de las pymes. Si un ciberdelincuente consigue acceder a una de estas cuentas, puede robar información, suplantar identidades o incluso interrumpir la actividad de la empresa.
Por ello, implantar MFA ya no debería considerarse una mejora opcional, sino una de las primeras medidas dentro de cualquier estrategia de ciberseguridad.
La autenticación multifactor (MFA, Multi-Factor Authentication) es un sistema que exige al usuario demostrar su identidad mediante dos o más factores antes de acceder a una cuenta o aplicación.
Además de la contraseña, el usuario debe utilizar un segundo método de verificación, como por ejemplo:
De esta forma, aunque un atacante consiga conocer la contraseña, seguirá necesitando ese segundo factor para acceder a la cuenta.
La mayoría de los ataques contra pequeñas y medianas empresas no comienzan explotando vulnerabilidades complejas. Empiezan robando unas credenciales mediante phishing, reutilización de contraseñas o filtraciones de datos.
La autenticación multifactor reduce significativamente ese riesgo y protege algunos de los activos más importantes de la empresa:
Se trata de una de las medidas con mejor relación entre coste, facilidad de implantación y reducción del riesgo.

La autenticación multifactor no elimina todas las amenazas, pero dificulta enormemente uno de los ataques más frecuentes: el uso de credenciales robadas.
Su implantación ayuda a:
No todas las cuentas tienen el mismo nivel de criticidad. Lo recomendable es comenzar por aquellas cuyo compromiso tendría un mayor impacto sobre la actividad del negocio.
Las prioridades suelen ser:
Activar MFA no consiste únicamente en habilitar una opción dentro de una plataforma. Conviene seguir un proceso ordenado:
Si tu organización todavía no ha revisado el nivel de protección de sus accesos, una auditoría de ciberseguridad puede ayudarte a identificar las principales vulnerabilidades y establecer prioridades.
No existe una obligación general que exija a todas las pymes implantar autenticación multifactor.
No obstante, el RGPD exige aplicar medidas de seguridad adecuadas al riesgo y, en muchos proyectos relacionados con estándares como ISO 27001 o con la adaptación a la Directiva NIS2, el MFA forma parte de las medidas recomendadas para proteger los accesos.
Si tu empresa está evaluando cómo reforzar su nivel de seguridad o responder a requisitos de clientes y proveedores, puede interesarte conocer nuestro servicio de adaptación al cumplimiento de NIS2.

La implantación de MFA suele ser una de las primeras recomendaciones que realizamos durante una auditoría de ciberseguridad o dentro de un servicio de vCISO.
No se trata únicamente de activar una funcionalidad. También es necesario decidir qué sistemas proteger primero, revisar los accesos existentes y definir procedimientos para que la seguridad no interfiera en la operativa diaria.
En BernaNetwork ayudamos a las empresas a implantar la autenticación multifactor como parte de una estrategia global de protección, complementándola con análisis de riesgos, revisión de accesos y mejora continua.
Si todavía no has evaluado los principales riesgos de ciberseguridad de tu organización, te recomendamos leer también nuestra guía sobre cómo realizar un análisis de riesgos de ciberseguridad en una pyme.
La autenticación en dos pasos utiliza dos verificaciones para confirmar la identidad del usuario. El concepto de MFA es más amplio y permite combinar distintos tipos de factores de autenticación para aumentar el nivel de seguridad.
Las aplicaciones de autenticación, como Microsoft Authenticator, ofrecen un nivel de seguridad superior al SMS. Para entornos con mayores requisitos de protección, las llaves físicas FIDO2 representan una de las opciones más robustas.
No. La mayoría de plataformas empresariales permiten activarlo en pocos minutos. Lo importante es planificar correctamente el despliegue y formar a los usuarios.
No. Reduce significativamente el riesgo asociado al robo de credenciales, pero debe formar parte de una estrategia de seguridad que incluya formación, copias de seguridad, análisis de riesgos y revisiones periódicas.
La empresa debe disponer de un procedimiento para revocar el acceso al dispositivo anterior y configurar un nuevo método de autenticación de forma segura.
La autenticación multifactor es una de las medidas más eficaces y sencillas para reducir el riesgo de accesos no autorizados a los sistemas de una empresa.
Si quieres conocer el nivel de protección de tu organización o definir una estrategia de seguridad adaptada a tu negocio, en BernaNetwork podemos ayudarte.
Escribo sobre ciberseguridad para empresas, auditorías, gestión de riesgos, Microsoft 365, vCISO, NIS2 e ISO 27001, con un enfoque práctico orientado a la dirección y a la continuidad del negocio.
Especialista en auditoría de sistemas, gobernanza IT y transformación digital.
in Ver perfil completo

