El MFA (autenticación multifactor) es uno de los controles con mejor ratio coste/beneficio en seguridad de la información. El 80% de las brechas de credenciales empresariales se habrían evitado con MFA activo. Y sin embargo, en la mayoría de pymes que atendemos antes de iniciar un proyecto ISO 27001, el MFA no está activado de forma consistente, o solo lo está para algunas cuentas.
Las opciones reales para una pyme
No todas las opciones de MFA son iguales. Para una pyme con 10-50 personas y presupuesto limitado, estas son las que tienen sentido:
| Método | Coste | Usabilidad | Seguridad | Recomendación |
|---|---|---|---|---|
| App autenticadora (Google Authenticator, Authy, Microsoft Authenticator) | Gratis | Media | Alta | Recomendado |
| Passkeys (biometría / PIN de dispositivo) | Gratis | Alta | Muy alta | Recomendado |
| SMS / llamada | Gratis | Alta | Media | Aceptable |
| Hardware key (YubiKey) | ~50€/unidad | Media | Muy alta | Para cuentas críticas |
| Email OTP | Gratis | Alta | Baja | Evitar |
Para la mayoría de pymes, la combinación práctica es: app autenticadora para el grueso del equipo + hardware key para cuentas de administrador. Es el equilibrio entre seguridad real y adopción sin fricción excesiva.
Activarlo en Google Workspace paso a paso
Google Workspace es el entorno más habitual en pymes españolas. Estos son los pasos para activar MFA de forma forzada para toda la organización:
admin.google.com → Seguridad → Autenticación → Verificación en 2 pasos.Microsoft 365
Si usáis Microsoft 365, el camino es equivalente:
- Portal de Azure AD (
portal.azure.com) → Azure Active Directory → Seguridad → MFA - Activar "Valores predeterminados de seguridad" para la opción más rápida (obliga MFA a todos los usuarios)
- O usar Acceso condicional (requiere Microsoft 365 Business Premium) para más granularidad: MFA obligatorio solo fuera de la red de oficina, por ejemplo
Para pymes sin licencia Premium, los "Valores predeterminados de seguridad" cubren la exigencia de ISO 27001 sin coste adicional.
Gestionar la resistencia del equipo
Esta es la parte que nadie documenta pero que más tiempo consume. La resistencia al MFA no es irracional: añade fricción real al flujo de trabajo diario. Si no la gestionas bien, acabarás con un MFA activado a medias o con un equipo resentido.
Lo que funciona:
- Explicar el "por qué" con un caso concreto. No "la norma lo exige" sino "si alguien consigue tu contraseña de Google, tiene acceso a todos los emails de clientes de los últimos cinco años. Con MFA, no puede entrar aunque tenga la contraseña."
- Configurarlo juntos. Una sesión de 20 minutos donde alguien del equipo técnico ayuda a instalar la app autenticadora reduce el rechazo a cero. La gente rechaza lo desconocido, no lo que ya sabe usar.
- Recomendar Authy en vez de Google Authenticator para usuarios no técnicos. Authy tiene backup en nube y funciona en múltiples dispositivos, lo que evita el problema de "perdí el móvil y no puedo entrar".
- Dar una ventana de adopción. 7-10 días de periodo de gracia antes de forzarlo. No lo actives de golpe un lunes por la mañana.
"El mayor obstáculo que vemos con el MFA no es técnico. Es cultural. La gente que lleva años entrando a su correo con contraseña no entiende por qué ahora necesita un código. La respuesta tiene que ser concreta y personal."
Qué hay que documentar en el SGSI
El auditor querrá ver evidencias de que el MFA está activo y gestionado. Lo mínimo necesario:
Documentación requerida para el auditor
- Política de control de acceso que exija MFA para accesos a sistemas críticos (basta un párrafo en la política general de seguridad)
- Procedimiento de gestión de accesos: cómo se activa el MFA para nuevos usuarios, qué pasa si alguien pierde el segundo factor
- Evidencia de que está activo: captura del panel de administración mostrando % de usuarios con MFA, o informe exportado con fecha
- Registro del entrenamiento: evidencia de que el equipo fue informado y formado (email de comunicación, asistencia a sesión, etc.)
- Procedimiento de recuperación: qué hace un usuario que no puede acceder porque perdió el dispositivo (quién autoriza, cómo se verifica identidad)
Excepciones y casos especiales
Hay situaciones donde el MFA genera problemas reales que hay que gestionar antes de activarlo a ciegas:
- Cuentas de servicio y automatizaciones. Si tenéis scripts o integraciones que usan credenciales de usuario para acceder a servicios, el MFA los romperá. La solución es usar cuentas de servicio con tokens de API (no contraseñas de usuario) o con OAuth en lugar de credenciales directas.
- Usuarios con móviles corporativos y personales. Definid antes de activar qué dispositivo usan para el segundo factor y qué pasa si cambian de móvil.
- El director general que viaja constantemente. Los passkeys basados en biometría (Face ID, huella) son la mejor opción para perfiles de alta movilidad: sin necesidad de app adicional, sin dependencia del móvil para el segundo factor.
Implementar MFA en una pyme no es un proyecto de un mes. Con Google Workspace o Microsoft 365, el setup técnico lleva una tarde. Lo que lleva tiempo es la comunicación, la adopción y la documentación para el SGSI. Con un plan mínimo, se puede tener activo y documentado en dos semanas.