FIDO2 vs contraseña + MFA: por qué las empresas deberían apostar por las Passkeys
¿Cuánto tiempo hace que no cambias tu forma de iniciar sesión? Las contraseñas llevan acompañándonos desde los primeros sistemas informáticos y, aunque durante décadas han sido el método estándar de autenticación, también representan uno de los mayores puntos débiles de la seguridad digital.
Las empresas invierten en antivirus, cortafuegos y copias de seguridad, pero un simple correo de phishing sigue siendo suficiente para comprometer una cuenta si un usuario introduce sus credenciales en una página fraudulenta. Para reducir este riesgo se popularizó la autenticación multifactor (MFA), que añade un segundo elemento de verificación además de la contraseña. Aunque supone una mejora importante, no elimina por completo los ataques más sofisticados.
En los últimos años ha surgido una alternativa mucho más segura: FIDO2 y las Passkeys, un sistema diseñado para eliminar las contraseñas tradicionales y reducir drásticamente el riesgo de robo de credenciales.
¿Qué es FIDO2?
FIDO2 es un estándar abierto desarrollado por la FIDO Alliance junto con el World Wide Web Consortium (W3C). Su objetivo es sustituir las contraseñas por un sistema basado en criptografía de clave pública.
Cuando un usuario registra una Passkey, el dispositivo genera automáticamente dos claves: una clave privada, que permanece almacenada de forma segura en el dispositivo y nunca se comparte, y una clave pública, que se registra en el servicio (por ejemplo, Microsoft 365 o Google). Durante el inicio de sesión, el servidor envía un desafío criptográfico que únicamente puede responder el dispositivo que posee la clave privada. En ningún momento se transmite una contraseña.
Las Passkeys no son una evolución de las contraseñas; son un cambio de modelo basado en criptografía de clave pública.
¿Qué es una Passkey?
Una Passkey es una credencial basada en FIDO2 que permite iniciar sesión utilizando la huella dactilar, el reconocimiento facial o el PIN del dispositivo. Para el usuario, la experiencia resulta mucho más sencilla que recordar contraseñas complejas; para la empresa, supone un salto importante en seguridad.
Contraseña, contraseña + MFA y Passkeys, frente a frente
Aunque el MFA continúa siendo recomendable cuando no es posible utilizar Passkeys, los tres modelos presentan diferencias importantes:
| Contraseña | Contraseña + MFA | Passkeys (FIDO2) | |
|---|---|---|---|
| Nada que recordar | ✗ | ✗ | ✓ |
| Resistente al phishing | ✗ | Parcial | ✓ |
| Sin secretos compartidos con el servidor | ✗ | ✗ | ✓ |
| Evita la reutilización de credenciales | ✗ | Parcial | ✓ |
| Incidencias por olvidos y bloqueos | Frecuentes | Frecuentes | Mínimas |
| Velocidad de acceso | Media | Lenta | Rápida |
Las Passkeys eliminan algunos de los ataques más habituales relacionados con las credenciales.
¿Por qué las Passkeys son resistentes al phishing?
Uno de los mayores beneficios de FIDO2 es que la autenticación está vinculada al dominio legítimo del servicio. Si un usuario visita una página falsa que imita Microsoft 365, Google o cualquier otra plataforma, la Passkey no responderá porque el dominio no coincide con el registrado. Esto significa que, incluso aunque el usuario sea engañado por una página muy convincente, el atacante no podrá completar la autenticación utilizando una Passkey.
No obstante, conviene recordar que ningún sistema elimina todos los riesgos. Un dispositivo comprometido o una ingeniería social avanzada pueden seguir representando amenazas, por lo que las Passkeys deben formar parte de una estrategia de seguridad más amplia.
¿Dónde pueden utilizarse?
Cada vez más plataformas incorporan soporte para Passkeys. Entre las que ofrecen soporte pleno destacan Microsoft 365, Google Workspace, Apple, Amazon, GitHub, LinkedIn, eBay, Shopify y Adobe, y otras como PayPal las admiten de momento solo en sus aplicaciones móviles. El número de servicios compatibles continúa creciendo: en 2026 ya lo hace en torno a una cuarta parte de los mil sitios web más visitados.
Ventajas para las empresas
Adoptar Passkeys no solo mejora la seguridad; también reduce costes operativos.
Menos incidencias
Una parte importante de las consultas al servicio técnico está relacionada con contraseñas olvidadas o bloqueadas. Las Passkeys disminuyen considerablemente este tipo de incidencias.
Mayor productividad
El inicio de sesión es más rápido. Los usuarios no necesitan recordar credenciales complejas ni esperar códigos enviados por SMS o aplicaciones de autenticación.
Mejor experiencia de usuario
La autenticación mediante huella o reconocimiento facial resulta más cómoda y reduce la fricción durante el acceso a las aplicaciones.
Menor riesgo de compromiso
Eliminar la contraseña elimina también uno de los principales objetivos de los atacantes.
¿Significa esto que el MFA ha desaparecido?
No. Muchas aplicaciones todavía no soportan Passkeys. En esos casos sigue siendo recomendable utilizar MFA, preferiblemente mediante aplicaciones autenticadoras o llaves de seguridad físicas, evitando el SMS siempre que sea posible debido a riesgos como el intercambio fraudulento de la tarjeta SIM (SIM swapping).
La tendencia actual consiste en avanzar hacia un modelo passwordless, manteniendo MFA allí donde todavía sea necesario.
¿Cómo empezar a implantar Passkeys en una empresa?
Una estrategia progresiva suele ofrecer mejores resultados:
- Inventariar las aplicaciones utilizadas por la empresa.
- Identificar cuáles ya soportan Passkeys.
- Activarlas para administradores y usuarios con privilegios.
- Formar a los empleados sobre el nuevo método de autenticación.
- Mantener MFA en los servicios que aún no sean compatibles.
- Revisar periódicamente la política de acceso e identidad.
Buenas prácticas
- Utilizar gestores de identidad compatibles con Passkeys.
- Mantener actualizado el sistema operativo de los dispositivos.
- Activar la protección biométrica siempre que sea posible.
- Conservar métodos de recuperación seguros para evitar bloqueos.
- Revisar regularmente las cuentas con privilegios elevados.
Errores habituales
Pensar que las Passkeys son simplemente otra contraseña
No lo son. Se basan en criptografía asimétrica y nunca transmiten un secreto compartido al servidor.
Confiar únicamente en el SMS como segundo factor
Siempre que sea posible, es preferible utilizar aplicaciones autenticadoras, llaves de seguridad compatibles con FIDO2 o Passkeys.
No formar a los usuarios
La tecnología mejora la seguridad, pero los empleados deben comprender cómo utilizarla correctamente y cómo identificar intentos de ingeniería social.
Preguntas frecuentes
¿Necesito comprar una llave física?
No necesariamente. Muchos dispositivos modernos permiten utilizar Passkeys mediante el sensor de huellas, el reconocimiento facial o el PIN del propio equipo. Las llaves físicas FIDO2 siguen siendo una excelente opción para administradores y entornos de alta seguridad.
¿Qué ocurre si cambio de móvil?
Los principales ecosistemas permiten sincronizar Passkeys entre dispositivos asociados a la misma cuenta o registrar nuevas credenciales. Además, es recomendable disponer de métodos de recuperación previamente configurados.
¿Las Passkeys sustituyen completamente al MFA?
En los servicios compatibles pueden sustituir la combinación tradicional de contraseña y segundo factor. Sin embargo, muchas organizaciones convivirán durante un tiempo con ambos sistemas mientras todas sus aplicaciones adoptan FIDO2.
¿Son compatibles con Microsoft 365?
Sí. Microsoft ofrece soporte para autenticación mediante Passkeys y FIDO2 en Microsoft Entra ID (anteriormente Azure Active Directory), además de otros métodos de autenticación modernos.
Conclusión
Las contraseñas han protegido nuestras cuentas durante décadas, pero también se han convertido en uno de los principales objetivos de los ciberdelincuentes. Las Passkeys y el estándar FIDO2 representan un cambio de paradigma: eliminan la necesidad de compartir contraseñas, reducen el riesgo de phishing y simplifican la experiencia de inicio de sesión.
Para muchas empresas la transición no será inmediata, pero comenzar a implantar autenticación sin contraseña en los servicios compatibles es un paso importante hacia una estrategia de identidad más segura y preparada para el futuro.
Lecturas relacionadas
- Cómo preparar a tu empresa frente a un ataque de ransomware
- La estrategia de copias de seguridad 3-2-1-1-0
- Microsoft 365: configuraciones de seguridad que toda empresa debería revisar
¿Tu empresa está preparada para una autenticación sin contraseñas?
En TecnoSolucions ayudamos a implantar soluciones de identidad modernas basadas en Microsoft Entra ID, Microsoft 365 y estándares como FIDO2. Analizamos tu infraestructura, definimos una estrategia de transición y reforzamos la seguridad de los accesos sin complicar la experiencia de los usuarios. Solicita un asesoramiento y descubre cómo reducir el riesgo de robo de credenciales en tu organización.
¿Necesitas ayuda con esto?
En TecnoSolucions ayudamos a empresas con seguridad informática y mucho más. Cuéntanos tu caso y te orientamos sin compromiso.