En una auditoría reciente a una empresa de 11 empleados encontramos la contraseña del router de la oficina apuntada en un post-it pegado al monitor de recepción. Al lado, la política de seguridad de la empresa exigía contraseñas de 16 caracteres con mayúsculas, minúsculas, números y símbolos, cambiadas cada 30 días. La política estaba bien escrita. Nadie la seguía.
Esto no es un caso raro. Es el resultado normal de aplicar una política de contraseñas pensada para una auditoría de cumplimiento a un equipo que solo quiere entrar al correo y fichar la hora de salida. Cuando la política es más difícil de cumplir que de saltarse, la gente la salta. Y la salta de la forma más insegura posible: apuntándola, guardándola en el navegador sin cifrar, o repitiendo la misma contraseña en Gmail, en el hosting y en el banco.
Por qué la política de manual falla en un equipo de 5-15 personas
Las normas ISO 27001 y las guías clásicas de seguridad llevan décadas recomendando cambios periódicos y complejidad forzada. El problema es que esas guías se escribieron para entornos con departamento de IT dedicado, formación continua y capacidad de auditar el cumplimiento real. Una pyme española de servicios, una clínica o un despacho no tiene nada de eso. Tiene una persona que además de gestionar clientes, también es la que resetea contraseñas cuando alguien se bloquea.
El resultado de forzar cambios cada 30 días sin motivo real es predecible: la gente genera patrones. Si tu política obliga a cambiar la contraseña cada mes, en la práctica vas a ver contraseñas del tipo Verano2026! en julio y Otono2026! en octubre. Son contraseñas que cumplen la política letra por letra —tienen mayúscula, número, símbolo y 12 caracteres— y que un atacante con un diccionario de patrones estacionales adivina en minutos. El NIST, la propia agencia estadounidense que popularizó la complejidad forzada en los años 2000, rectificó su guía en 2017 y desde entonces recomienda explícitamente NO forzar cambios periódicos sin motivo, precisamente por este efecto.
Cada cambio forzado de contraseña genera entre 2 y 5 minutos de fricción por empleado, más los tickets de \"no recuerdo mi contraseña\" que recaen sobre quien gestiona los sistemas. En un equipo de 10 personas con cambios mensuales, eso son varias horas al año dedicadas a un proceso que en la práctica reduce la seguridad real, no la aumenta.
Qué política sí funciona: tres decisiones, no treinta reglas
1. Un gestor de contraseñas compartido con bóvedas por equipo
La decisión con más impacto real es la más simple: que nadie tenga que memorizar ni apuntar contraseñas. Un gestor de contraseñas permite generar credenciales únicas y largas para cada servicio, y compartirlas dentro del equipo sin que cada persona vea la contraseña en texto plano ni tenga acceso a bóvedas que no le corresponden. Contabilidad no necesita ver las credenciales del hosting; marketing no necesita ver las de la cuenta bancaria.
Aquí hay dos caminos, y ninguno es universalmente mejor: los gestores cloud (alojados por el propio proveedor del software) son más rápidos de desplegar y no requieren mantenimiento propio, a cambio de depender de la seguridad de un tercero. Los gestores self-hosted (que instalas en tu propio servidor o VPS) te dan control total sobre dónde viven las credenciales, pero exigen que alguien se responsabilice de las copias de seguridad y las actualizaciones de esa instancia. Para un equipo de 5-15 personas sin IT dedicado, la opción cloud suele ser más realista salvo que ya gestionéis infraestructura propia con regularidad.
2. Passphrases en vez de complejidad forzada
Una contraseña de 12 caracteres con mayúsculas, números y símbolos aleatorios es difícil de recordar y fácil de olvidar mal escrita. Una passphrase de cuatro palabras sin relación aparente entre sí —del estilo bicicleta-tornado-membrillo-42— tiene más entropía real (más combinaciones posibles) que la mayoría de contraseñas complejas de 10-12 caracteres, y es mucho más fácil de recordar sin apuntarla. La longitud importa más que la complejidad: cada carácter adicional multiplica el espacio de combinaciones que un atacante tendría que probar; cada símbolo forzado en una contraseña corta apenas lo hace.
3. 2FA obligatorio solo donde de verdad importa
Exigir verificación en dos pasos en cada herramienta que usa el equipo genera la misma fatiga que forzar cambios cada 30 días: la gente empieza a buscar atajos. La alternativa realista es priorizar. Estos tres accesos deberían tener 2FA obligatorio sin excepción, sea cual sea el tamaño del equipo:
- →Correo corporativo: es la puerta de entrada para resetear cualquier otra contraseña de la empresa.
- →Panel de hosting y dominio: quien entra aquí puede redirigir tu web entera o robar tu dominio.
- →Banca online y pasarelas de pago: el acceso con mayor impacto económico directo si se compromete.
Para el resto de herramientas —la plataforma de gestión de proyectos, el CRM, las redes sociales corporativas— el 2FA sigue siendo recomendable pero no tiene sentido bloquear el trabajo diario de todo el equipo si el despliegue no es inmediato. Empieza por los tres accesos críticos y ve ampliando.
Cambia una contraseña cuando haya un motivo concreto: un empleado deja la empresa, sospechas de una filtración, o el servicio en cuestión ha sufrido una brecha conocida. Cambiar sin motivo cada 30 días no añade seguridad real; cambiar tras un motivo concreto es la única rotación que de verdad protege.
Cómo desplegarlo sin parar la operativa
No hace falta migrar todas las credenciales del equipo en un fin de semana. El orden que mejor funciona en la práctica es: primero los tres accesos críticos con 2FA y contraseñas nuevas generadas por el gestor, después el resto de herramientas según se vayan usando (cada vez que alguien inicie sesión en algo, se aprovecha para moverlo al gestor), y por último una revisión trimestral —no mensual— de qué bóvedas tiene acceso cada persona, para retirar accesos de quien ya no los necesita.
¿Tu equipo sigue compartiendo contraseñas por WhatsApp?
En Kodia Digital diseñamos e implantamos políticas de credenciales realistas para equipos pequeños, incluida la formación práctica para que el cambio no se quede solo en el papel.
Habla con nosotros →