El correo del negocio, el dominio y las plataformas operativas pueden depender de cuentas protegidas solo con una contraseña. Añadir autenticación multifactor mejora la protección, pero también exige preparar la recuperación. Si todo queda ligado al teléfono de una sola persona, una pérdida o una salida del equipo puede interrumpir el acceso. La implementación debe combinar protección y continuidad: cuentas identificadas, responsables claros y métodos de respaldo guardados de forma adecuada. No se trata de acumular pasos, sino de evitar que una credencial comprometida o un dispositivo perdido decidan el futuro de la operación.
Empieza por las cuentas que permiten recuperar otras
Prioriza correo institucional, administración del dominio, alojamiento y herramientas con acceso amplio. Estas cuentas pueden permitir modificar configuraciones o recuperar otras plataformas. Haz un inventario de propietarios y métodos disponibles antes de cambiar nada. Si el servicio admite miembros individuales, úsalo para no compartir una misma identidad entre todo el equipo. OWASP distingue factores independientes de autenticación; pedir dos contraseñas no equivale a añadir un factor diferente. Revisa las opciones reales del proveedor y escoge mecanismos adecuados al equipo, incluyendo alternativas resistentes al phishing cuando estén disponibles.
Prepara respaldo sin crear una puerta informal
Conserva códigos de recuperación o métodos alternativos según las instrucciones del servicio, en un lugar controlado y separado del uso cotidiano. No los pegues en un chat de grupo ni en una hoja accesible para cualquiera. Define quién puede utilizarlos y bajo qué procedimiento. Si hay varias personas responsables, evita depender de una sola para toda recuperación. El respaldo debe ser suficientemente accesible durante una interrupción y suficientemente restringido durante la operación normal. Documenta dónde encontrar el procedimiento, sin incluir dentro del mismo documento los secretos que permitirían tomar la cuenta.
Comprueba la recuperación antes de necesitarla
Revisa que los correos y teléfonos de recuperación sigan vigentes. Utiliza el procedimiento del proveedor para confirmar que los métodos están configurados, evitando bloquear una cuenta de producción durante un ensayo improvisado. Si haces una prueba controlada, registra el resultado y restaura el estado esperado. Incluye qué ocurre cuando alguien cambia de teléfono y cómo se retira un método antiguo. Una configuración que funcionó al contratar el servicio puede quedar obsoleta con cambios de personal o dispositivos. Asigna una revisión vinculada a esos cambios, además de una comprobación periódica.
Enseña qué solicitudes no deben aprobarse
El equipo debe entender que una notificación inesperada de acceso no es una tarea rutinaria que deba aceptar para quitarla de pantalla. Define cómo reportarla y cómo comprobar la actividad desde la plataforma oficial. Nunca conviertas soporte interno en un canal para pedir códigos de un solo uso sin contexto. Al salir una persona del negocio, revisa cuentas, sesiones y métodos vinculados. MFA es una capa importante, pero funciona mejor dentro de una administración ordenada de identidades y accesos, con recuperación prevista y personas que reconocen cuándo una solicitud no corresponde a su trabajo.
DE LA LECTURA A LA ACCIÓN
Para aplicar hoy
- Prioriza cuentas que administran o recuperan otros servicios.
- Protege métodos de respaldo y evita depender de un solo dispositivo.
- Revisa recuperación y retira métodos antiguos cuando cambien responsables.
Fuentes y referencias
Documentación para profundizar. Los ejemplos de esta guía son didácticos.