Técnico Nuevo Oct 2026 7 min de lectura

MFA en pymes: cómo implementarlo sin complicar la vida a tu equipo

Por qué el MFA es obligatorio en ISO 27001:2022, las opciones reales para una pyme de 10-50 personas, cómo activarlo en Google Workspace paso a paso, y cómo gestionar la resistencia del equipo. Con lo que hay que registrar en el SGSI para el auditor.

AH
Andrés Hampu
Consultor ISO 27001 · Aval27

El MFA (autenticación multifactor) es uno de los controles con mejor ratio coste/beneficio en seguridad de la información. El 80% de las brechas de credenciales empresariales se habrían evitado con MFA activo. Y sin embargo, en la mayoría de pymes que atendemos antes de iniciar un proyecto ISO 27001, el MFA no está activado de forma consistente, o solo lo está para algunas cuentas.

Control A.8.5 — ISO/IEC 27001:2022: "Se establecerán procedimientos de autenticación segura cuando lo exija la política de control de acceso." La versión 2022 de la norma es más explícita que la anterior sobre autenticación fuerte, y los auditores la interpretan como exigencia de MFA para accesos a sistemas de información críticos.

Las opciones reales para una pyme

No todas las opciones de MFA son iguales. Para una pyme con 10-50 personas y presupuesto limitado, estas son las que tienen sentido:

Método Coste Usabilidad Seguridad Recomendación
App autenticadora (Google Authenticator, Authy, Microsoft Authenticator) Gratis Media Alta Recomendado
Passkeys (biometría / PIN de dispositivo) Gratis Alta Muy alta Recomendado
SMS / llamada Gratis Alta Media Aceptable
Hardware key (YubiKey) ~50€/unidad Media Muy alta Para cuentas críticas
Email OTP Gratis Alta Baja Evitar

Para la mayoría de pymes, la combinación práctica es: app autenticadora para el grueso del equipo + hardware key para cuentas de administrador. Es el equilibrio entre seguridad real y adopción sin fricción excesiva.

Activarlo en Google Workspace paso a paso

Google Workspace es el entorno más habitual en pymes españolas. Estos son los pasos para activar MFA de forma forzada para toda la organización:

01
Accede a la Consola de Administración
Ve a admin.google.com → Seguridad → Autenticación → Verificación en 2 pasos.
02
Activa y fuerza la verificación en 2 pasos
En la sección "Aplicación", selecciona "Activado" y elige "Obligatorio" para toda la organización o para una unidad organizativa específica. Configura un periodo de gracia de 7 días para que los usuarios configuren sus métodos antes de que se aplique.
03
Configura los métodos permitidos
En "Métodos de inicio de sesión", puedes restringir los métodos. Recomendamos permitir app autenticadora y passkeys, y deshabilitar el SMS si queréis más seguridad (aunque para la mayoría de pymes SMS es aceptable como método de respaldo).
04
Comunica al equipo antes de activar
Envía un email con instrucciones claras antes del día de activación: qué va a cambiar, cómo instalar Google Authenticator, qué hacer si tienen problemas. Esto reduce el volumen de consultas a IT al día siguiente.
05
Verifica la adopción
En la Consola de Administración → Informes → Seguridad, puedes ver qué usuarios tienen MFA activado y cuáles no. Usa este informe para hacer seguimiento durante el periodo de gracia.

Microsoft 365

Si usáis Microsoft 365, el camino es equivalente:

  1. Portal de Azure AD (portal.azure.com) → Azure Active Directory → Seguridad → MFA
  2. Activar "Valores predeterminados de seguridad" para la opción más rápida (obliga MFA a todos los usuarios)
  3. O usar Acceso condicional (requiere Microsoft 365 Business Premium) para más granularidad: MFA obligatorio solo fuera de la red de oficina, por ejemplo

Para pymes sin licencia Premium, los "Valores predeterminados de seguridad" cubren la exigencia de ISO 27001 sin coste adicional.

Gestionar la resistencia del equipo

Esta es la parte que nadie documenta pero que más tiempo consume. La resistencia al MFA no es irracional: añade fricción real al flujo de trabajo diario. Si no la gestionas bien, acabarás con un MFA activado a medias o con un equipo resentido.

Lo que funciona:

  • Explicar el "por qué" con un caso concreto. No "la norma lo exige" sino "si alguien consigue tu contraseña de Google, tiene acceso a todos los emails de clientes de los últimos cinco años. Con MFA, no puede entrar aunque tenga la contraseña."
  • Configurarlo juntos. Una sesión de 20 minutos donde alguien del equipo técnico ayuda a instalar la app autenticadora reduce el rechazo a cero. La gente rechaza lo desconocido, no lo que ya sabe usar.
  • Recomendar Authy en vez de Google Authenticator para usuarios no técnicos. Authy tiene backup en nube y funciona en múltiples dispositivos, lo que evita el problema de "perdí el móvil y no puedo entrar".
  • Dar una ventana de adopción. 7-10 días de periodo de gracia antes de forzarlo. No lo actives de golpe un lunes por la mañana.
"El mayor obstáculo que vemos con el MFA no es técnico. Es cultural. La gente que lleva años entrando a su correo con contraseña no entiende por qué ahora necesita un código. La respuesta tiene que ser concreta y personal."

Qué hay que documentar en el SGSI

El auditor querrá ver evidencias de que el MFA está activo y gestionado. Lo mínimo necesario:

Documentación requerida para el auditor

  • Política de control de acceso que exija MFA para accesos a sistemas críticos (basta un párrafo en la política general de seguridad)
  • Procedimiento de gestión de accesos: cómo se activa el MFA para nuevos usuarios, qué pasa si alguien pierde el segundo factor
  • Evidencia de que está activo: captura del panel de administración mostrando % de usuarios con MFA, o informe exportado con fecha
  • Registro del entrenamiento: evidencia de que el equipo fue informado y formado (email de comunicación, asistencia a sesión, etc.)
  • Procedimiento de recuperación: qué hace un usuario que no puede acceder porque perdió el dispositivo (quién autoriza, cómo se verifica identidad)

Excepciones y casos especiales

Hay situaciones donde el MFA genera problemas reales que hay que gestionar antes de activarlo a ciegas:

  • Cuentas de servicio y automatizaciones. Si tenéis scripts o integraciones que usan credenciales de usuario para acceder a servicios, el MFA los romperá. La solución es usar cuentas de servicio con tokens de API (no contraseñas de usuario) o con OAuth en lugar de credenciales directas.
  • Usuarios con móviles corporativos y personales. Definid antes de activar qué dispositivo usan para el segundo factor y qué pasa si cambian de móvil.
  • El director general que viaja constantemente. Los passkeys basados en biometría (Face ID, huella) son la mejor opción para perfiles de alta movilidad: sin necesidad de app adicional, sin dependencia del móvil para el segundo factor.

Implementar MFA en una pyme no es un proyecto de un mes. Con Google Workspace o Microsoft 365, el setup técnico lleva una tarde. Lo que lleva tiempo es la comunicación, la adopción y la documentación para el SGSI. Con un plan mínimo, se puede tener activo y documentado en dos semanas.

¿Estás preparando la implantación de controles técnicos?

Te ayudamos a priorizar qué activar primero y cómo documentarlo para que el auditor lo vea completo.

Hablar con un consultor