Aplicaciones de autenticación
Google Authenticator, Microsoft Authenticator, Authy o 1Password: seis dígitos que cambian cada treinta segundos, calculados en el propio móvil y sin necesidad de cobertura.
Autenticación multifactor
Google Authenticator, Microsoft Authenticator, SMS, WhatsApp, Telegram, correo o passkey. Se exige por perfil, no para todos por igual, y cada acceso queda registrado con el factor que se usó.
Una contraseña filtrada deja de ser un problema grave en cuanto hay un segundo factor delante. La autenticación multifactor combina pruebas de categorías distintas —algo que se sabe, algo que se tiene y algo que se es— y Kimobox la resuelve por el canal que cada persona ya usa: aplicación de códigos, SMS, WhatsApp, Telegram, correo o passkey. Se exige por perfil, con códigos de recuperación y registro de cada acceso, porque obligarla en todo para todos es la forma más rápida de que alguien apunte el código en un papel.
Google Authenticator, Microsoft Authenticator, Authy o 1Password: seis dígitos que cambian cada treinta segundos, calculados en el propio móvil y sin necesidad de cobertura.
Código de un solo uso por el canal que la persona ya tiene abierto. Útil para plantilla de tienda, obra o almacén sin correo corporativo.
El factor de entrada más sencillo: código al buzón verificado, con caducidad corta y un solo intento por código.
Autenticación con WebAuthn mediante huella, rostro o llave física. No hay código que interceptar ni que teclear.
Obligatorio para administración y datos personales, opcional para consulta. La política se define por rol, no persona a persona.
+ infoQuién entró, cuándo, desde dónde y con qué factor. Los intentos fallidos también quedan, que es donde se ven los problemas.
+ infoDónde se exige
Ejemplos reales
Industria · administración de la plataforma
Antes Una sola cuenta de administrador compartida en un gestor de contraseñas. Cuando cambia una configuración, nadie puede decir quién la cambió, y la baja de una de esas cuatro personas obliga a cambiar la contraseña de todos.
Después Un usuario por persona con segundo factor obligatorio en el perfil de administración. El registro deja nombre, hora y canal de verificación, y una baja se resuelve desactivando un usuario.
Retail · plantilla sin correo corporativo
Antes El segundo factor por correo no llega a nadie: el personal de tienda no tiene cuenta corporativa y usa su teléfono personal para consultar el cuadrante.
Después Código por WhatsApp al mismo número con el que ya reciben el cuadrante, sin instalar ninguna aplicación nueva ni dar de alta un buzón que después habría que mantener.
Servicios · credenciales filtradas
Antes Alguien entra con la contraseña correcta desde un país en el que la empresa no opera. El acceso parece legítimo y se detecta semanas después, al revisar una descarga masiva de documentación.
Después El intento se detiene en el segundo factor, genera un aviso al titular de la cuenta y al administrador, y queda en el registro de intentos fallidos con su dirección de origen.
Vocabulario
Preguntas frecuentes
Es exigir dos o más pruebas de identidad de categorías distintas: algo que se sabe (contraseña), algo que se tiene (móvil, llave) y algo que se es (huella, rostro). Dos contraseñas seguidas no son multifactor, porque las dos pertenecen a la misma categoría.
Aplicaciones TOTP como Google Authenticator o Microsoft Authenticator, código por SMS, por WhatsApp, por Telegram o por correo electrónico, y passkeys o llaves FIDO2 mediante WebAuthn. Cada persona puede tener más de un método dado de alta y elegir uno de reserva.
Ninguna norma española lo exige con ese nombre para toda empresa. El art. 32 del RGPD obliga a medidas técnicas apropiadas al riesgo, y para el acceso remoto a datos personales el segundo factor es hoy la medida estándar. En el sector público, el Esquema Nacional de Seguridad refuerza el mecanismo de autenticación según la categoría del sistema, y la ISO/IEC 27001:2022 lo recoge en su control 8.5 de autenticación segura.
Es mucho mejor que no tener segundo factor y peor que los demás. La guía NIST SP 800-63B clasifica la red telefónica como canal restringido por el riesgo de duplicado fraudulento de la tarjeta SIM y de intercepción. Sirve como puerta de entrada o como método de reserva; para perfiles con permisos amplios conviene una aplicación TOTP o una passkey.
Al activar el segundo factor se generan códigos de recuperación de un solo uso que se guardan aparte. Si tampoco están, un administrador puede restablecer el factor, y ese restablecimiento queda registrado con su autor y su motivo, porque es exactamente el punto por donde intentaría entrar un atacante.
Las aplicaciones TOTP sí: el código se calcula en el dispositivo a partir de una clave compartida y del reloj, según el RFC 6238, sin ninguna conexión. El SMS, WhatsApp, Telegram y el correo necesitan red.
Sí, y es lo recomendable. Pedir un segundo factor a todo el mundo para consultar el calendario de vacaciones genera rechazo y no aporta gran cosa; exigirlo a quien administra usuarios o descarga nóminas sí.
El número que la propia persona da de alta para recibir el código, con esa finalidad y ninguna otra. No se usa para comunicaciones comerciales ni se cede, y se elimina cuando se retira ese método de verificación.
El doble factor es el caso más común de la autenticación multifactor: exactamente dos. MFA es el término general, que admite tres o más cuando el riesgo lo justifica.
Te enseñamos el módulo funcionando con datos parecidos a los tuyos.
Sigue explorando
Cifrado en tránsito y en reposo, permisos por perfil con doble factor, registro de auditoría, copias…
Autorización de acceso por trabajador con tarjeta, PIN o código, enlazada al estado real de su formación, su…
Infraestructura propia en centros de datos de la Unión Europea, copias diarias con restauración probada…
Inventario de activos, análisis de riesgos y controles del Anexo A con su estado y su responsable.
Fuentes
Referencias al texto oficial vigente. Si una norma se revisa, esta página se actualiza y la fecha de revisión lo refleja.
Kimobox incluye autenticación multifactor con aplicaciones de códigos temporales compatibles con el estándar TOTP —Google Authenticator, Microsoft Authenticator, Authy o 1Password—, envío de códigos de un solo uso por SMS, WhatsApp, Telegram y correo electrónico, y autenticación sin contraseña mediante passkeys y llaves de seguridad FIDO2 conformes a WebAuthn.
La verificación en dos pasos se configura por perfil de usuario, con códigos de recuperación, método de reserva, restablecimiento auditado y registro completo de accesos e intentos fallidos, en línea con el art. 32 del Reglamento General de Protección de Datos y con el control 8.5 de la norma ISO/IEC 27001:2022.