Autenticación multifactor en pymes: por qué tu contraseña fuerte ya no basta

Tienes una contraseña larga, con mayúsculas, números y símbolos. La cambiaste hace tres meses. Te sientes seguro.

Pero el 88% de los ataques a aplicaciones web empiezan exactamente así: con una contraseña robada. No importa lo larga o compleja que sea. Si la roban, la usan. Y tú ni te enteras hasta que es tarde.

La autenticación multifactor (MFA) es lo que separa una contraseña robada de un ciberataque real. Microsoft lo dice claro: MFA previene el 99% de los compromisos de cuenta. No es un extra. Es lo mínimo.

Por qué tu contraseña fuerte ya no basta

Las contraseñas se roban de muchas formas que no dependen de ti. Phishing a un empleado. Una filtración en otro servicio donde alguien usó la misma contraseña. Un malware que captura pulsaciones de teclado. Un ataque a un proveedor de tu empresa.

No es cuestión de si tu contraseña es fuerte. Es cuestión de dónde está almacenada y quién más tiene acceso a ella. Y la respuesta, casi siempre, es: en más sitios de los que crees.

El coste medio de un ciberataque a una pyme en España en 2026 está entre 23.000 y 35.000 euros. Para una empresa de 20-50 empleados, puede llegar a 80.000. No es una cifra teórica: son costes reales de recuperación, pérdida de productividad y daño reputacional.

Qué es la autenticación multifactor (sin tecnicismos)

MFA significa que para entrar a un sistema necesitas dos cosas distintas: algo que sabes (tu contraseña) y algo que tienes (tu móvil, una llave física, una app de autenticación).

Si alguien roba tu contraseña, no puede entrar porque le falta el segundo factor. Si alguien roba tu móvil, no puede entrar porque no tiene tu contraseña. Necesita ambas cosas, y eso reduce drásticamente la probabilidad de un acceso no autorizado.

Existen tres tipos principales de segundo factor:

  • App de autenticación: Microsoft Authenticator, Google Authenticator. Genera un código que cambia cada 30 segundos. Es la opción más recomendable para empresas.
  • SMS: recibes un código por mensaje. Es mejor que nada, pero es el más vulnerable (SIM swapping, interceptación).
  • Llave física (FIDO2): un dispositivo USB o NFC que tocas para confirmar tu identidad. Es el más seguro, ideal para cuentas críticas.

El problema real: las pymes que no lo tienen activado

El 70% de los ciberataques en España van dirigidos a pymes. Pero el 99,8% de las pymes no se considera un objetivo atractivo. Ahí está la brecha: las pymes son el blanco favorito porque son las que menos protegidas están.

En nuestra experiencia trabajando con empresas del Bidasoa y Gipuzkoa, la mayoría no tiene MFA activado en Microsoft 365. No por decisión consciente, sino porque no saben que está disponible, no saben cómo configurarlo, o creen que va a ser un problema para los empleados.

La realidad es que Microsoft 365 ya incluye MFA de forma nativa. No necesitas software adicional. Lo que necesitas es configurarlo bien.

MFA en Microsoft 365: dos caminos

Si tu empresa usa Microsoft 365, tienes dos opciones para activar MFA:

Security Defaults es la opción base. Se activa con un clic desde el panel de administración. Obliga a todos los usuarios a registrarse en MFA y la pide en inicios de sesión sensibles. No permite personalizar excepciones ni condiciones. Es el mínimo viable.

Conditional Access es la opción avanzada. Permite definir políticas: pedir MFA solo desde fuera de la oficina, eximir cuentas de servicio, exigir autenticación más fuerte para accesos administrativos. Requiere licencias Microsoft Entra ID P1, pero da control total.

La diferencia entre ambos no es trivial. Security Defaults es un interruptor. Conditional Access es una estrategia de seguridad. En SIBI ayudamos a las empresas a elegir cuál encaja según su tamaño, sus licencias y su nivel de riesgo.

Lo que pasa cuando no lo tienes y te atacan

Un atacante consigue las credenciales de un empleado de tu empresa. Quizás por phishing, quizás por una filtración de un servicio externo. Entra a su cuenta de Microsoft 365 sin que nadie lo note.

Desde ahí, puede: leer correos empresariales, acceder a documentos en SharePoint, enviar emails en nombre del empleado, configurar reglas de reenvío para seguir espiando aunque cambien la contraseña, o usar la cuenta como puerta de entrada al resto de la organización.

Si hubiera MFA, el atacante tendría la contraseña pero no el segundo factor. El intento de acceso se bloquearía. Y tú recibirías una alerta de intento de inicio de sesión sospechoso. Fin del ataque antes de que empiece.

Resistencia al cambio: el miedo a la fricción

El argumento más común contra MFA es: «mis empleados se van a quejar». Y es cierto: la primera semana hay fricción. Hay que registrar el segundo factor, hay que confirmar el móvil al iniciar sesión.

Después de esa primera semana, la fricción desaparece. Microsoft 365 permite recordar dispositivos de confianza, así que la verificación solo se pide en inicios de sesión nuevos o desde ubicaciones no habituales. El día a día no cambia.

El coste de una semana de fricción inicial es cero comparado con el coste de un ciberataque. Y esa es la conversación que hay que tener antes de que sea tarde.

Preguntas frecuentes

¿MFA ralentiza el trabajo de mis empleados?

La primera semana hay un pequeño ajuste. Después, solo se pide en inicios de sesión nuevos. En el día a día, el impacto es prácticamente nulo. Microsoft 365 recuerda los dispositivos de confianza.

¿Necesito licencias especiales para tener MFA?

No. Security Defaults está disponible en todos los planes de Microsoft 365 sin coste adicional. Conditional Access sí requiere licencias Entra ID P1, incluidas en planes Business Premium y superiores.

¿Qué pasa si un empleado pierde el móvil?

Se puede configurar factores de respuesta: códigos de recuperación impresos, un segundo número de teléfono, o un administrador que reestablezca el MFA. La pérdida de un móvil no bloquea el acceso permanentemente.

¿MFA protege contra ransomware?

No directamente, pero sí cierra una de las puertas de entrada más comunes: el acceso a cuentas mediante credenciales robadas. Muchos ataques de ransomware empiezan exactamente así. MFA es la primera línea de defensa.

¿Cuánto tarda SIBI en implantar MFA en mi empresa?

Depende del número de empleados y de la configuración elegida. Para una pyme de 10-20 empleados, el proceso completo puede estar listo en una sesión. Para empresas más grandes con Conditional Access, puede llevar de uno a tres días de planificación y despliegue.

Si no lo tienes, ponte en marcha

La autenticación multifactor no es opcional en 2026. Es lo mínimo que tu empresa debería tener activado para proteger sus cuentas. Si no lo tienes, estás dejando la puerta abierta.

En SIBI podemos ayudarte a activar MFA en tu Microsoft 365, elegir la configuración adecuada para tu empresa y formar a tus empleados para que el cambio sea sin fricción. Contáctanos y lo revisamos contigo.