Servidores propios en Europa · RGPD · Soporte en tu idioma

Autenticación multifactor

Segundo factor por el canal que cada persona ya usa

Google Authenticator, Microsoft Authenticator, SMS, WhatsApp, Telegram, correo o passkey. Se exige por perfil, no para todos por igual, y cada acceso queda registrado con el factor que se usó.

Qué resuelve el segundo factor y qué no

Una contraseña filtrada deja de ser un problema grave en cuanto hay un segundo factor delante. La autenticación multifactor combina pruebas de categorías distintas —algo que se sabe, algo que se tiene y algo que se es— y Kimobox la resuelve por el canal que cada persona ya usa: aplicación de códigos, SMS, WhatsApp, Telegram, correo o passkey. Se exige por perfil, con códigos de recuperación y registro de cada acceso, porque obligarla en todo para todos es la forma más rápida de que alguien apunte el código en un papel.

Contenido revisado el

Marco legal
Art. 32 del RGPD Obliga a medidas técnicas apropiadas al riesgo; no nombra el MFA, pero es la medida estándar para el acceso remoto a datos personales
Sector público
Esquema Nacional de Seguridad El RD 311/2022 refuerza el mecanismo de autenticación según la categoría del sistema
Norma de seguridad
ISO/IEC 27001:2022, control 8.5 Autenticación segura, dentro de los 93 controles del Anexo A
Códigos temporales
RFC 6238 (TOTP) Seis dígitos calculados en el dispositivo a partir del reloj; funcionan sin conexión
Códigos por SMS
Canal restringido NIST SP 800-63B lo sitúa por debajo de otros factores por el riesgo de duplicado de SIM
Passkeys
WebAuthn (W3C) Clave criptográfica ligada al dispositivo: no hay código que interceptar ni reutilizar
Las tres categorías
Conocimiento, posesión e inherencia La misma clasificación que usa el Reglamento Delegado (UE) 2018/389 para la autenticación reforzada de clientes

Aplicaciones de autenticación

Google Authenticator, Microsoft Authenticator, Authy o 1Password: seis dígitos que cambian cada treinta segundos, calculados en el propio móvil y sin necesidad de cobertura.

SMS, WhatsApp y Telegram

Código de un solo uso por el canal que la persona ya tiene abierto. Útil para plantilla de tienda, obra o almacén sin correo corporativo.

Correo electrónico

El factor de entrada más sencillo: código al buzón verificado, con caducidad corta y un solo intento por código.

Passkeys y llaves FIDO2

Autenticación con WebAuthn mediante huella, rostro o llave física. No hay código que interceptar ni que teclear.

Política por perfil

Obligatorio para administración y datos personales, opcional para consulta. La política se define por rol, no persona a persona.

+ info

Registro de cada acceso

Quién entró, cuándo, desde dónde y con qué factor. Los intentos fallidos también quedan, que es donde se ven los problemas.

+ info

Dónde se exige


Acciones que conviene proteger con un segundo factor

  • Acceso al panel de administración y a la gestión de usuarios y permisos
  • Consulta de nóminas, contratos y datos personales en el portal del empleado
  • Firma de documentos y aprobación de gastos por encima de un importe
  • Exportación o descarga masiva de documentación
  • Acceso desde una red, un dispositivo o un país no habituales
  • Recuperación de contraseña y cambio del correo o del teléfono de contacto
AUTENTICACIÓN MULTIFACTOR
PASO 1 · ALGO QUE SE SABE
Usuario y contraseña
PASO 2 · ALGO QUE SE TIENE O QUE SE ES
App de códigos (TOTP)
SMS
WhatsApp
Telegram
Correo electrónico
Passkey o llave FIDO2
Acceso concedido
Cada acceso queda registrado con su hora, su origen y el factor utilizado. Los intentos fallidos, también.

Ejemplos reales


Tres situaciones en las que el segundo factor decide

Industria · administración de la plataforma

Cuatro personas con permisos de administración

Antes Una sola cuenta de administrador compartida en un gestor de contraseñas. Cuando cambia una configuración, nadie puede decir quién la cambió, y la baja de una de esas cuatro personas obliga a cambiar la contraseña de todos.

Después Un usuario por persona con segundo factor obligatorio en el perfil de administración. El registro deja nombre, hora y canal de verificación, y una baja se resuelve desactivando un usuario.

Retail · plantilla sin correo corporativo

Verificar a quien no tiene buzón de empresa

Antes El segundo factor por correo no llega a nadie: el personal de tienda no tiene cuenta corporativa y usa su teléfono personal para consultar el cuadrante.

Después Código por WhatsApp al mismo número con el que ya reciben el cuadrante, sin instalar ninguna aplicación nueva ni dar de alta un buzón que después habría que mantener.

Servicios · credenciales filtradas

Una contraseña reutilizada aparece en una brecha ajena

Antes Alguien entra con la contraseña correcta desde un país en el que la empresa no opera. El acceso parece legítimo y se detecta semanas después, al revisar una descarga masiva de documentación.

Después El intento se detiene en el segundo factor, genera un aviso al titular de la cuenta y al administrador, y queda en el registro de intentos fallidos con su dirección de origen.

Vocabulario


Los términos que se mezclan al hablar de MFA

Factor de conocimiento
Algo que la persona sabe: la contraseña o un PIN. Es el factor más fácil de robar, porque se puede copiar sin que el titular se entere.
Factor de posesión
Algo que la persona tiene: el móvil con la aplicación de códigos, la tarjeta SIM que recibe el SMS o una llave de seguridad física.
Factor de inherencia
Algo que la persona es: huella dactilar o reconocimiento facial. En las passkeys sirve para desbloquear la clave del dispositivo, sin que el dato biométrico salga de él.
TOTP
Contraseña de un solo uso basada en el tiempo, definida en el RFC 6238. El dispositivo y el servidor comparten una clave y calculan el mismo código a partir del reloj, sin intercambiar nada.
OTP
Código de un solo uso. Vale para una autenticación y caduca en pocos minutos, se entregue por SMS, por WhatsApp, por Telegram o por correo.
Passkey
Credencial criptográfica que sustituye a la contraseña. La clave privada no sale del dispositivo y el servicio solo guarda la pública, así que una brecha en el servidor no expone nada reutilizable.
Duplicado fraudulento de SIM
Técnica por la que un atacante consigue un duplicado de la tarjeta SIM de la víctima y recibe sus SMS. Es la razón por la que el código por mensaje se considera el factor más débil de los disponibles.
Códigos de recuperación
Lista de códigos de un solo uso que se entrega al activar el segundo factor. Es la salida prevista cuando se pierde el dispositivo, y conviene guardarla fuera de él.
Inicio de sesión único (SSO)
Mecanismo por el que una sola identidad corporativa da acceso a varias aplicaciones. Es compatible con el MFA: el segundo factor se pide una vez, en el proveedor de identidad.

Preguntas frecuentes


Lo que nos preguntan antes de empezar

¿Qué es la autenticación multifactor?

Es exigir dos o más pruebas de identidad de categorías distintas: algo que se sabe (contraseña), algo que se tiene (móvil, llave) y algo que se es (huella, rostro). Dos contraseñas seguidas no son multifactor, porque las dos pertenecen a la misma categoría.

¿Qué canales admite Kimobox?

Aplicaciones TOTP como Google Authenticator o Microsoft Authenticator, código por SMS, por WhatsApp, por Telegram o por correo electrónico, y passkeys o llaves FIDO2 mediante WebAuthn. Cada persona puede tener más de un método dado de alta y elegir uno de reserva.

¿Obliga la ley a tener MFA?

Ninguna norma española lo exige con ese nombre para toda empresa. El art. 32 del RGPD obliga a medidas técnicas apropiadas al riesgo, y para el acceso remoto a datos personales el segundo factor es hoy la medida estándar. En el sector público, el Esquema Nacional de Seguridad refuerza el mecanismo de autenticación según la categoría del sistema, y la ISO/IEC 27001:2022 lo recoge en su control 8.5 de autenticación segura.

¿Es seguro el código por SMS?

Es mucho mejor que no tener segundo factor y peor que los demás. La guía NIST SP 800-63B clasifica la red telefónica como canal restringido por el riesgo de duplicado fraudulento de la tarjeta SIM y de intercepción. Sirve como puerta de entrada o como método de reserva; para perfiles con permisos amplios conviene una aplicación TOTP o una passkey.

¿Qué pasa si alguien pierde el móvil?

Al activar el segundo factor se generan códigos de recuperación de un solo uso que se guardan aparte. Si tampoco están, un administrador puede restablecer el factor, y ese restablecimiento queda registrado con su autor y su motivo, porque es exactamente el punto por donde intentaría entrar un atacante.

¿Funciona sin cobertura ni datos?

Las aplicaciones TOTP sí: el código se calcula en el dispositivo a partir de una clave compartida y del reloj, según el RFC 6238, sin ninguna conexión. El SMS, WhatsApp, Telegram y el correo necesitan red.

¿Se puede exigir solo a algunos perfiles?

Sí, y es lo recomendable. Pedir un segundo factor a todo el mundo para consultar el calendario de vacaciones genera rechazo y no aporta gran cosa; exigirlo a quien administra usuarios o descarga nóminas sí.

¿Qué se guarda del teléfono de la persona?

El número que la propia persona da de alta para recibir el código, con esa finalidad y ninguna otra. No se usa para comunicaciones comerciales ni se cede, y se elimina cuando se retira ese método de verificación.

¿Es lo mismo 2FA que MFA?

El doble factor es el caso más común de la autenticación multifactor: exactamente dos. MFA es el término general, que admite tres o más cuando el riesgo lo justifica.

Activa el segundo factor en la demo y compruébalo

Te enseñamos el módulo funcionando con datos parecidos a los tuyos.

Pedir una demo

Fuentes


De dónde sale cada dato

Referencias al texto oficial vigente. Si una norma se revisa, esta página se actualiza y la fecha de revisión lo refleja.

  1. Reglamento (UE) 2016/679 (RGPD), art. 32: seguridad del tratamiento EUR-Lex · 27 de abril de 2016
  2. RFC 6238: TOTP, algoritmo de contraseña de un solo uso basada en el tiempo IETF · mayo de 2011
  3. NIST SP 800-63B, Digital Identity Guidelines: autenticación y gestión del ciclo de vida NIST · junio de 2017
  4. Web Authentication (WebAuthn) Level 2, recomendación del W3C W3C · 8 de abril de 2021
  5. Reglamento Delegado (UE) 2018/389, autenticación reforzada de clientes (art. 4) EUR-Lex · 13 de marzo de 2018
  6. Real Decreto 311/2022, Esquema Nacional de Seguridad BOE-A-2022-7191 · 4 de mayo de 2022

Autenticación multifactor con TOTP, SMS, WhatsApp, Telegram y passkeys

Kimobox incluye autenticación multifactor con aplicaciones de códigos temporales compatibles con el estándar TOTP —Google Authenticator, Microsoft Authenticator, Authy o 1Password—, envío de códigos de un solo uso por SMS, WhatsApp, Telegram y correo electrónico, y autenticación sin contraseña mediante passkeys y llaves de seguridad FIDO2 conformes a WebAuthn.

La verificación en dos pasos se configura por perfil de usuario, con códigos de recuperación, método de reserva, restablecimiento auditado y registro completo de accesos e intentos fallidos, en línea con el art. 32 del Reglamento General de Protección de Datos y con el control 8.5 de la norma ISO/IEC 27001:2022.