Imagina que mañana pierdes el teléfono con el que autorizas el acceso al correo de tu negocio. ¿Podrías entrar desde otro equipo sin pedirle ayuda a la persona que configuró la cuenta? La verificación en dos pasos añade una barrera frente a quien conoce tu contraseña, pero también exige planear cómo recuperarás el acceso tú.

En corto: empieza por el correo principal, el dominio y el alojamiento de la web. Activa el mejor método de verificación que ofrezca cada servicio, prepara una alternativa de recuperación y prueba el inicio de sesión antes de dar la tarea por terminada. No necesitas comprar una herramienta nueva para comenzar.

Esta guía está pensada para autónomos y equipos pequeños. Las pantallas cambian según el proveedor, así que explica el proceso y las decisiones que debes tomar, no una secuencia de botones que podría quedar obsoleta. Si aún no sabes cuáles son tus cuentas esenciales, comienza con nuestra checklist de ciberseguridad para un negocio pequeño.

Qué cambia al activar la verificación en dos pasos

Además de la contraseña, el servicio solicita otra prueba de que eres tú: por ejemplo, un código de una aplicación, una llave de seguridad o una confirmación en un dispositivo. Se conoce como verificación en dos pasos o autenticación multifactor. Si una contraseña se filtra o alguien la adivina, esa segunda barrera puede impedir que entre a la cuenta. NIST explica que los factores pueden ser algo que sabes, algo que tienes o algo que eres.

No es una garantía absoluta. Una página falsa puede pedirte tanto la contraseña como un código temporal; una llamada que se hace pasar por soporte también puede intentar obtenerlo. Por eso importa el método elegido y la costumbre de entrar desde la dirección oficial del servicio, no desde un enlace inesperado.

Regla de campo: una cuenta no queda protegida hasta que puedes iniciar sesión con el segundo factor y recuperar el acceso si pierdes el dispositivo principal.

Empieza por estas cuentas, en este orden

  1. Correo principal del negocio. Suele recibir enlaces para restablecer contraseñas de otros servicios. Si alguien lo controla, puede intentar recuperar las demás cuentas.
  2. Dominio, alojamiento y correo administrativo. Controlan la web y parte de la identidad digital del negocio.
  3. Banca, cobros y facturación. Un acceso indebido puede afectar pagos, datos y operaciones.
  4. Almacenamiento, tienda, redes sociales y mensajería. Prioriza los que guardan información de clientes o permiten hablar en nombre de tu negocio.

Anota quién administra cada cuenta y qué método de verificación tiene. No escribas contraseñas ni códigos en esa lista. Si otra persona necesita entrar, crea un usuario propio cuando el servicio lo permita; compartir una misma cuenta dificulta saber quién hizo qué y complica la recuperación.

Elige el método más sólido que puedas mantener

Llave de seguridad o clave de acceso compatible. Cuando el servicio admite métodos resistentes al phishing, como autenticadores FIDO, son una buena opción para cuentas críticas y administradores. Una llave puede ser un dispositivo físico; una clave de acceso puede estar integrada en un teléfono o computadora y, en algunos servicios, reemplazar la contraseña en lugar de añadir otro paso. Su disponibilidad y modo de recuperación dependen del proveedor. NIST recomienda explorar estas opciones en las cuentas más sensibles.

Aplicación autenticadora. Genera códigos temporales en un dispositivo. Es una alternativa útil cuando no hay una opción resistente al phishing. Antes de activarla, revisa cómo trasladarás o recuperarás esos códigos si cambias de teléfono; esa función varía entre aplicaciones.

Mensaje SMS o correo alternativo. Si es lo único que ofrece la cuenta, normalmente es preferible activarlo a dejarla protegida solo por contraseña. Sin embargo, los códigos enviados por mensaje pueden ser robados o desviados, y el correo alternativo también debe estar protegido. La FTC explica las diferencias entre estos métodos.

No retrases indefinidamente la protección por buscar el método perfecto. Activa una opción disponible hoy y mejora las cuentas más importantes cuando el proveedor ofrezca una alternativa más sólida.

Activación segura: una cuenta a la vez

  1. Entra al servicio desde su dirección conocida o desde tu marcador habitual. No uses un enlace recibido en un mensaje inesperado para cambiar la seguridad de la cuenta.
  2. Abre la sección de seguridad y busca «verificación en dos pasos», «autenticación de dos factores» o «MFA». Selecciona el método que hayas elegido.
  3. Sigue las instrucciones del servicio para registrar el dispositivo o la llave. Si permite un método adicional, configura una alternativa controlada por el negocio.
  4. Descarga o anota los códigos de recuperación que proporcione el servicio. Guárdalos en un lugar protegido y accesible para la persona responsable, separado del dispositivo que usas a diario. Nunca los envíes por chat ni los dejes en una hoja compartida sin protección.
  5. Revisa el correo y teléfono de recuperación. Si pertenecen a alguien que ya no colabora contigo, actualízalos antes de depender de ellos.

No cierres todas tus sesiones todavía. Conserva una sesión activa mientras haces la prueba; así podrás corregir la configuración si el nuevo método no funciona como esperabas.

Comprueba que no quedarás fuera

Abre una ventana privada e intenta entrar en la cuenta. Comprueba que el servicio solicita la segunda prueba y que puedes completarla. Después confirma, sin gastar un código de emergencia si no hace falta, dónde están guardados los métodos de recuperación y quién puede utilizarlos.

Si varias personas administran el servicio, acuerden quién conserva el método alternativo y cómo se obtendrá en una emergencia. Evita que todo dependa del teléfono personal de una sola persona. Cuando alguien salga del equipo, revisa sus accesos y los métodos de recuperación vinculados a sus dispositivos.

Resultado esperado: puedes iniciar sesión con el método principal, sabes cómo recuperar el acceso y la cuenta no depende de una persona o dispositivo que podrías perder mañana.

Si aparece una solicitud de acceso que no iniciaste

No apruebes una notificación inesperada ni compartas un código por llamada o mensaje, aunque la persona diga ser de soporte. Entra por tu cuenta al sitio oficial y revisa la actividad reciente, los dispositivos conectados y los métodos de recuperación. Si detectas algo extraño, cambia la contraseña desde allí, cierra sesiones desconocidas y comunica el incidente al responsable del servicio o de tu negocio. En cuentas bancarias o de cobro, contacta también al proveedor por sus canales oficiales.

La verificación en dos pasos ayuda mucho, pero no sustituye contraseñas exclusivas, actualizaciones ni atención a los intentos de suplantación. La FTC recomienda combinarla con controles de acceso y formación del equipo.

Checklist para revisar en 25 minutos

Si solo alcanzas a completar las primeras tres casillas hoy, ya tienes una siguiente tarea clara: proteger el dominio, la banca y la facturación. Repite la revisión cuando cambies de teléfono, de proveedor o de personas con acceso.


Cómo elaboramos esta guía: adaptamos recomendaciones para pequeñas empresas de NIST, CISA y la FTC a una secuencia de tareas verificables. Las opciones disponibles cambian según cada servicio. Revisión editorial: 1 de octubre de 2026.