ClaveÚnica, 2FA y una lección que las empresas no deberían seguir postergando

Durante mucho tiempo se habló de seguridad de acceso como si todo dependiera de que las personas eligieran una buena contraseña. Que fuera larga, difícil de adivinar, distinta para cada servicio y, ojalá, nunca compartida. Todo eso sigue siendo importante, pero hoy ya no basta.

La realidad es más incómoda: una contraseña siempre puede verse comprometida. Puede filtrarse, reutilizarse, ser capturada en una campaña de phishing, quedar guardada en un equipo inseguro o ser robada por malware. Por eso, cualquier sistema relevante que siga dependiendo solo de usuario y contraseña está funcionando con una debilidad conocida.

En ese contexto, la incorporación del segundo factor de autenticación en ClaveÚnica es una buena noticia, pero también deja una sensación inevitable: llegó tarde. ClaveÚnica no es una cuenta cualquiera. Es una identidad digital que permite acceder a múltiples servicios del Estado, realizar trámites y consultar información sensible. Por lo mismo, su protección debió evolucionar antes hacia mecanismos más robustos.

El punto no es criticar el avance en sí. Implementar 2FA es correcto y necesario. El problema es que este tipo de controles ya no debería verse como una mejora futura, sino como una base mínima de seguridad. Cuando una credencial abre muchas puertas, protegerla solo con una contraseña deja de ser razonable.

La misma reflexión aplica directamente a los portales corporativos. Muchas empresas todavía mantienen accesos a sistemas internos, portales de clientes, proveedores, recursos humanos, plataformas SaaS, VPN, correos corporativos o sistemas administrativos protegidos únicamente por contraseña. En la práctica, eso significa confiar demasiado en un dato que podría estar en manos de un tercero sin que nadie lo sepa.

El 2FA, y mejor aún el MFA, ya no debería ser opcional en sistemas importantes. No se trata de dificultar el trabajo de los usuarios ni de llenar los procesos de fricción innecesaria. Se trata de aceptar que la contraseña por sí sola no prueba lo suficiente. Si el atacante ya la conoce, el sistema debe tener una barrera adicional antes de permitir el acceso.

También es importante no conformarse con cualquier segundo factor. Un código enviado por correo puede ser mejor que no tener nada, pero no debe considerarse el punto final. El correo también puede ser comprometido. Para sistemas críticos, el camino debería avanzar hacia métodos más seguros, como aplicaciones autenticadoras, llaves de seguridad, passkeys o mecanismos resistentes a phishing.

Para las empresas, la lección es simple: no esperar a sufrir un incidente para reforzar los accesos. Todo portal que permita consultar, modificar, descargar o aprobar información sensible debería contar con MFA. Esto aplica especialmente a cuentas administrativas, correo corporativo, VPN, sistemas financieros, plataformas de recursos humanos, portales de clientes, proveedores, gestores documentales y aplicaciones donde se manejen datos personales o información crítica.

La seguridad no debe medirse solo por la ausencia de incidentes conocidos. También debe medirse por la capacidad de anticiparse a riesgos que son razonablemente probables. Y hoy, el robo o uso indebido de credenciales no es una amenaza excepcional. Es una de las formas más comunes de acceso inicial.

ClaveÚnica deja una lección útil para el sector público y privado: cuando una identidad digital concentra demasiado valor, su protección no puede depender de una sola contraseña. En los portales corporativos ocurre exactamente lo mismo. Si una cuenta permite acceder a información sensible o ejecutar acciones relevantes, el MFA no debería ser una opción avanzada, sino una condición básica de seguridad.

La contraseña puede fallar. El diseño de seguridad debe asumirlo desde el inicio.