Passkeys para empresas: por qué las contraseñas y los SMS están quedando atrás
Las passkeys ofrecen un acceso más resistente al phishing que las contraseñas y los códigos SMS. Conoce cómo aplicarlas progresivamente en una pequeña empresa peruana.
El acceso empresarial está cambiando
Durante años, las empresas protegieron sus sistemas principalmente con usuarios, contraseñas y códigos enviados por mensaje de texto. Sin embargo, este modelo está siendo cuestionado porque las credenciales pueden ser robadas mediante phishing, filtraciones, ingeniería social o ataques de intercambio de SIM.
Las pequeñas empresas también están expuestas. Una cuenta comprometida puede permitir el acceso al correo corporativo, hosting, sistema de ventas, plataforma de facturación electrónica, almacenamiento cloud o redes sociales.
Por eso, las passkeys están ganando importancia como una alternativa para iniciar sesión sin depender de contraseñas fáciles de reutilizar o códigos SMS interceptables.
¿Qué es una passkey?
Una passkey es una credencial digital que permite iniciar sesión utilizando el desbloqueo del dispositivo, como una huella digital, reconocimiento facial, PIN o patrón seguro.
A diferencia de una contraseña, la passkey utiliza un par de claves criptográficas. Una parte se guarda en el dispositivo del usuario y la otra en el servicio donde se inicia sesión. La clave privada no se comparte con la empresa ni se escribe en una página web.
Este diseño dificulta que un atacante robe la credencial mediante una página falsa. Aunque el usuario ingrese a un sitio de phishing, la passkey está vinculada al dominio legítimo y no debería utilizarse en una dirección diferente.
La CISA recomienda que las organizaciones avancen hacia métodos de autenticación resistentes al phishing, especialmente aquellos basados en FIDO y WebAuthn.
¿Por qué es importante para una pequeña empresa peruana?
Una empresa pequeña puede tener pocos trabajadores, pero administrar información muy valiosa: datos de clientes, comprobantes electrónicos, cuentas bancarias, inventarios, contratos, archivos contables y accesos a proveedores tecnológicos.
Si un atacante obtiene la contraseña del correo del administrador, podría intentar restablecer otras cuentas, interceptar comunicaciones o hacerse pasar por la empresa frente a clientes y proveedores.
El riesgo aumenta cuando varias personas comparten la misma contraseña o cuando se utiliza el mismo acceso para el correo, el hosting y los sistemas internos. Por ello, la seguridad debe comenzar con cuentas individuales, permisos adecuados y autenticación multifactor.
Las passkeys no reemplazan todas las medidas de seguridad, pero pueden reducir uno de los riesgos más comunes: el robo de credenciales mediante phishing.
Microsoft está impulsando el uso de passkeys
Microsoft anunció que Microsoft Entra ID comenzaría a implementar las passkeys como método predeterminado de autenticación para determinados usuarios desde septiembre de 2026.
La compañía también comunicó que planea retirar progresivamente el envío propio de códigos SMS y llamadas de voz para autenticación en febrero de 2027, aunque existirían alternativas mediante proveedores externos.
Este cambio corresponde principalmente a Microsoft Entra ID en la nube pública y no significa que todos los servicios del mercado vayan a abandonar inmediatamente las contraseñas o los SMS.
Para las empresas peruanas, la lección es más general: conviene comenzar a revisar cómo se protegen las cuentas críticas antes de que los proveedores tecnológicos cambien sus métodos de acceso.
¿Dónde podría utilizarse una passkey?
Una pequeña empresa podría evaluar esta tecnología para:
- Correo corporativo y herramientas de productividad.
- Paneles administrativos y sistemas empresariales.
- Servicios de hosting y servidores cloud.
- Plataformas de facturación electrónica.
- Sistemas de ventas, inventario y caja.
- Gestores de proyectos y almacenamiento de documentos.
- Cuentas de redes sociales y publicidad digital.
- Accesos de administradores y usuarios con permisos sensibles.
No todos los servicios ofrecen passkeys actualmente. Por eso, la implementación debe ser progresiva y depender de las funciones disponibles en cada plataforma.
Cómo comenzar sin complicar la operación
El primer paso es identificar las cuentas que causarían mayor daño si fueran comprometidas. Normalmente, deberían priorizarse el correo del administrador, el hosting, las cuentas financieras, la facturación electrónica y los sistemas donde se almacena información de clientes.
Después conviene aplicar estas medidas:
- Crear una cuenta individual para cada trabajador.
- Evitar usuarios compartidos entre colaboradores.
- Activar MFA en todas las plataformas que lo permitan.
- Preferir passkeys o llaves de seguridad cuando estén disponibles.
- Mantener métodos de recuperación controlados.
- Revisar periódicamente usuarios y permisos.
- Registrar los accesos y cambios importantes.
- Definir qué hacer si un trabajador pierde su dispositivo.
También es recomendable conservar un método alternativo seguro para recuperar la cuenta. La empresa debe saber quién puede autorizar esa recuperación y cómo comprobar la identidad del usuario.
Passkeys y sistemas empresariales propios
Las empresas que desarrollan sistemas administrativos también pueden incorporar autenticación moderna mediante estándares como WebAuthn. Esto permite que los usuarios accedan utilizando dispositivos compatibles, sin almacenar contraseñas tradicionales en la aplicación.
Sin embargo, añadir passkeys no consiste solamente en colocar un botón de inicio de sesión. Es necesario diseñar correctamente el registro del dispositivo, la recuperación de acceso, la gestión de sesiones, los permisos por rol y los registros de auditoría.
En un sistema con facturación, inventario o caja, la autenticación debe complementarse con controles adicionales. Por ejemplo, una cuenta puede consultar información, pero no necesariamente anular comprobantes, modificar precios o cerrar una caja.
Conclusión práctica
Las passkeys representan una evolución importante en la seguridad de las cuentas empresariales, pero su adopción debe hacerse de manera ordenada.
Una pequeña empresa peruana puede comenzar protegiendo sus cuentas más importantes, activando MFA, eliminando usuarios compartidos y revisando los permisos de cada colaborador. No es necesario esperar a que ocurra un incidente para mejorar el acceso.
Además, la passkey no reemplaza los respaldos, las actualizaciones, la capacitación contra phishing ni la revisión de accesos. Forma parte de una estrategia más amplia de ciberseguridad y continuidad operativa.
¿Cómo puede ayudar Ayniweb?
En Ayniweb desarrollamos sistemas empresariales, APIs e integraciones adaptadas a los procesos reales de cada negocio. También podemos ayudarte a diseñar accesos seguros con usuarios individuales, permisos por rol, registro de actividad y autenticación multifactor.
En sistemas administrativos, de ventas, inventario, reservas o facturación electrónica, la seguridad debe considerarse desde el diseño. No basta con que el sistema funcione: también debe controlar quién puede consultar, modificar o aprobar cada operación.
MiCentro360 centraliza clientes, clases, reservas, caja y reportes para centros infantiles, con una estructura preparada para administrar usuarios y operaciones desde una plataforma empresarial.
Conoce las soluciones de Ayniweb y solicita una evaluación de la seguridad o autenticación de tu sistema.
Fuentes consultadas
Tienes un proceso parecido?
Cuéntanos cómo lo resuelves hoy y te decimos si conviene automatizarlo.
Solicitar asesoría