Saltar al contenido
Ciberseguridad

Contraseñas, doble factor y respaldos explicados sin tecnicismos

Tres controles sencillos que trabajan juntos: una llave distinta, una segunda comprobación y una copia que sí puedes recuperar.

Información verificada. Las recomendaciones y los ejemplos son criterio editorial de JN; no son asesoría legal ni financiera.

Una llave, una verificación en teléfono y un respaldo representan tres capas de seguridad.
En esta guía
  1. 1. Contraseñas: una distinta para cada puerta
  2. 2. Doble factor: otra prueba además de la clave
  3. 3. Respaldos: una copia que no cae con el original
  4. Plan de siete días para una pyme
  5. Cómo saber si quedó bien
La idea en corto

Tres controles sencillos que trabajan juntos: una llave distinta, una segunda comprobación y una copia que sí puedes recuperar.

Imagina tu negocio como un local. La contraseña es la llave de la puerta. El doble factor es una segunda comprobación antes de dejar entrar. El respaldo es una copia de lo necesario para volver a operar si algo se pierde. Ninguno sustituye a los otros. Una contraseña fuerte no recupera archivos borrados; un respaldo no evita que alguien lea el correo; el doble factor no ayuda si apruebas una solicitud falsa. Juntos reducen tres riesgos comunes con un costo razonable. En México, la plataforma pública Pymes Ciberseguras de Nuevo León también ofrece a las mipymes un autodiagnóstico gratuito para encontrar áreas de mejora.

1. Contraseñas: una distinta para cada puerta

El daño grande ocurre cuando una clave filtrada abre correo, banco y facturación. Usa contraseñas largas, únicas y generadas o guardadas por un administrador de contraseñas aprobado. No las pongas en una hoja sin protección, en el chat del equipo ni en una libreta visible. Cada persona debe tener su usuario. Las cuentas compartidas impiden retirar a una sola persona y saber quién cambió algo. Para preguntas de recuperación, evita respuestas que aparecen en redes sociales.

Orden de implementación

  • Empieza por correo, banco, dominio, nube, facturación y administrador de contraseñas.
  • Cambia claves repetidas o conocidas por varias personas.
  • Guarda códigos de recuperación en un lugar separado y controlado.
  • Nombra al menos dos responsables de continuidad, sin compartir una sola identidad.
  • Documenta cómo recuperar acceso si se pierde el teléfono de una persona clave.

2. Doble factor: otra prueba además de la clave

El doble factor pide algo adicional, como una llave física, una aplicación autenticadora o una notificación. CISA recomienda usar MFA y, cuando sea posible, opciones resistentes al phishing. El SMS suele ser mejor que no tener segunda capa, pero puede sufrir ataques contra la línea. Activa primero en las cuentas críticas y en todos los administradores. Nunca compartas un código que alguien te solicita por llamada o mensaje. Si aparece una aprobación que no iniciaste, recházala, cambia la contraseña y reporta.

MétodoVentajaCuidado
Llave física o passkeyPuede resistir mejor sitios falsosRegistrar repuesto y recuperación
Aplicación autenticadoraNo depende de señal celularMigrar con cuidado al cambiar teléfono
NotificaciónFácil de usarNo aprobar por cansancio o presión
SMSAmplia disponibilidadProteger línea y preferir opción más fuerte si existe

3. Respaldos: una copia que no cae con el original

Define qué recuperar primero: clientes, pedidos, facturas, diseños, configuraciones y contactos. Mantén copias separadas con historial y protege las credenciales del sistema de respaldo. CISA recomienda respaldar los datos del negocio y probar la recuperación. La nube ayuda, pero sincronización y respaldo no son siempre lo mismo. Si un archivo cifrado o borrado se sincroniza, necesitas una versión anterior o una copia aislada. Cifra medios portátiles y no los dejes conectados permanentemente.

  1. Elige un conjunto pequeño de archivos esenciales.
  2. Define frecuencia según cuánto trabajo puedes permitirte perder.
  3. Mantén al menos una copia separada del entorno diario.
  4. Limita quién puede borrar respaldos o cambiar retención.
  5. Restaura una muestra cada mes y una recuperación amplia con periodicidad definida.

Plan de siete días para una pyme

Día uno: lista cuentas críticas. Día dos: asigna propietarios empresariales. Días tres y cuatro: cambia claves repetidas y activa doble factor. Día cinco: revisa respaldos y separa una copia. Día seis: realiza una restauración. Día siete: documenta recuperación y capacita al equipo con un caso de phishing. No intentes migrar todo sin soporte si puedes perder acceso. Haz primero una cuenta de prueba y conserva una ruta segura de regreso.

Cómo saber si quedó bien

Cuenta el porcentaje de usuarios con identidad propia y doble factor, no el número de correos enviados para pedirlo. Revisa cuentas privilegiadas, accesos obsoletos, restauraciones exitosas y tiempo real de recuperación. Una política que nadie puede ejecutar no protege. Haz que una segunda persona siga el procedimiento sin ayuda del autor; los pasos que no entiende son los siguientes a corregir.

Elige un administrador de contraseñas empresarial con cuentas administradas, registro y recuperación adecuados. No lo despliegues sin plan: prueba importación, grupos, emergencia y baja. Enseña a reconocer el dominio correcto y a no pegar la contraseña maestra. Define quién puede recuperar a quién. Guarda información de recuperación separada y protégela. Si alguien pierde acceso, usa el proceso; no envíes secretos por chat. Revisa cuentas compartidas que no pudieron migrarse y pon fecha para resolver.

Para respaldos, escribe dos objetivos: cuánto dato puedes perder y cuánto tardas en volver. Una tienda puede aceptar una hora de ventas sin sincronizar; nómina quizá tenga otro límite. El proveedor no decide esos objetivos: dirección y operación lo hacen. Prueba restauración con una segunda persona y desde credenciales de emergencia. Documenta pasos, tiempos y fallos. Después corrige capacidad, frecuencia o contrato. Una prueba que tarda dos días revela una decisión de negocio, no solo técnica.

Revisa proveedores con la misma lógica. Un contador, agencia o técnico no debe usar la cuenta del dueño. Crea acceso individual, limita alcance y fecha, activa doble factor y retira al terminar. Si necesita una contraseña compartida por limitación del sistema, guarda en el administrador, registra uso y trabaja para reemplazarla.

Repite la revisión cada trimestre y después de un incidente o cambio de proveedor. Seguridad es una rutina, no una compra de una sola vez.

Información verificable

Fuentes consultadas

Última revisión:

  1. 01
  2. 02
  3. 03
  4. 04
  5. 05