Actualidad empresarial BlackHold News
Buscar en BlackHold News
Empleado utilizando autenticación biométrica y passkeys.

Microsoft hace de las passkeys la opción por defecto: cómo preparar una empresa

Microsoft está acelerando el paso de contraseñas y códigos SMS a passkeys. Desde el 1 de septiembre de 2026, Entra ID empieza a habilitar y promover passkeys como experiencia predeterminada para usuarios que todavía utilizan SMS o voz.

La compañía prevé retirar la entrega nativa de SMS y voz el 1 de febrero de 2027 para la mayoría de usuarios, con un calendario específico para administradores globales y usuarios externos. El objetivo es mover organizaciones hacia métodos resistentes al phishing.

La transición no consiste simplemente en activar un interruptor. Una empresa debe preparar inscripción, dispositivos, aplicaciones antiguas, recuperación de cuenta y soporte. FIDO Alliance señala que el 68% de organizaciones encuestadas ya ha desplegado o está desplegando passkeys para empleados.

Qué es una passkey

Utiliza criptografía de clave pública y normalmente biometría o PIN del dispositivo. El secreto que permite autenticar no se comparte con la web como una contraseña.

Esto dificulta el phishing porque la credencial está vinculada al dominio correcto.

Por qué SMS es más débil

Los códigos pueden robarse mediante phishing en tiempo real, SIM swapping o ingeniería social. Siguen siendo mejores que solo contraseña en muchos casos, pero no ofrecen la misma resistencia.

Microsoft está orientando a empresas hacia métodos FIDO.

Calendario de Microsoft

Desde septiembre de 2026 se promueve registro de passkeys. En febrero de 2027 Microsoft retirará la entrega nativa de SMS y voz para la mayoría de usuarios.

Las organizaciones con necesidades específicas podrán utilizar proveedores externos.

Passkeys sincronizadas y ligadas a dispositivo

Las sincronizadas ofrecen comodidad y recuperación entre dispositivos. Las ligadas a hardware aportan mayor control para entornos de alta seguridad.

La política debe adaptarse al riesgo del usuario.

Administradores y cuentas privilegiadas

Usuarios con permisos elevados deberían utilizar métodos resistentes a phishing y recuperación más controlada.

Una cuenta de administrador comprometida puede anular muchas otras medidas.

No olvidar aplicaciones antiguas

Sistemas legacy pueden no soportar autenticación moderna. La empresa necesita inventario y estrategia de transición.

FIDO recomienda planificar despliegue alrededor de recuperación, auditoría y compatibilidad.

Qué significa para una pyme

Microsoft ha empezado a hacer passkeys la experiencia de autenticación por defecto en Entra ID y prevé retirar su entrega nativa de códigos SMS y voz en 2027. La clave está en traducir tecnología a una decisión concreta: reducir latencia, mejorar seguridad, eliminar trabajo manual o acceder a datos más rápido. Una pyme no necesita adoptar cada novedad; necesita elegir aquellas que resuelven problemas medibles y pueden mantenerse con su equipo.

No comprar tecnología antes de definir el proceso

Una herramienta puede ser excelente y fracasar si nadie sabe qué proceso debe mejorar. Antes de invertir conviene dibujar cómo se trabaja hoy, cuánto tarda y dónde aparecen errores. Después se evalúa si las passkeys en empresa aporta una mejora real. Esta secuencia evita implantar soluciones por moda y permite comparar proveedores con criterios claros.

Datos e interoperabilidad

La empresa debe saber dónde están los datos, quién puede acceder y cómo se exportan. Esto es especialmente importante en cloud, edge, identidad y automatización. el análisis de la CNMC sobre cloud muestra por qué la portabilidad tiene valor económico. Una arquitectura abierta reduce el coste de cambiar más adelante.

Ciberseguridad desde el principio

Más dispositivos y servicios significan más cuentas, permisos y puntos de entrada. MFA, actualizaciones, copias y mínimo privilegio deberían formar parte del diseño. falsos agentes de IA y phishing demuestra que los atacantes aprovechan cualquier tendencia tecnológica. Innovar sin seguridad puede convertir una mejora operativa en un problema de continuidad.

Gobernanza cuando los sistemas actúan

Cuanto más autónoma es una tecnología, más importante resulta saber qué puede hacer y quién responde. La guía sobre gobernanza de agentes de IA resume conceptos como identidad, mandato, auditoría y control de emergencia. Aunque no todas las pymes usen agentes complejos, el principio es válido: cada sistema necesita límites y trazabilidad.

Coste total de propiedad

Licencia o hardware son solo el inicio. Integración, soporte, conectividad, formación y mantenimiento forman el coste real. Una solución barata puede terminar siendo cara si requiere mucha administración. Antes de comprar, la pyme debería estimar tres años y comparar con ahorro esperado.

Formación del equipo

La tecnología genera retorno cuando las personas la incorporan al trabajo. Una sesión inicial no basta si el sistema cambia procesos. Conviene formar por rol y utilizar casos reales. También hay que documentar qué hacer cuando algo falla. La adopción debe medirse: usuarios activos, procesos ejecutados y errores evitados son mejores indicadores que número de licencias compradas.

Integración con sistemas actuales

CRM, ERP, correo, identidad y almacenamiento ya forman una arquitectura. las passkeys en empresa debe encajar sin crear otro silo. APIs y conectores pueden ayudar, pero cada integración necesita mantenimiento. La empresa debería evitar construir dependencias complejas para una mejora pequeña.

Tecnología y productividad

Productividad significa obtener más resultado con los mismos recursos, no simplemente hacer más tareas. Un sistema puede ahorrar tiempo y aun así no mejorar productividad si ese tiempo se pierde en otras fricciones. El caso de Agerpix y agricultura de precisión muestra cómo la tecnología cobra sentido cuando se conecta con decisiones concretas.

Infraestructura como ventaja competitiva

Una empresa pequeña no compite con una gran corporación en presupuesto, pero puede utilizar infraestructura compartida y servicios cloud. España está reforzando activos tecnológicos como IMEC Málaga. Estos proyectos generan capacidades que después pueden utilizar proveedores, startups y centros de investigación.

Qué métricas seguir

Usuarios migrados, cuentas con MFA resistente a phishing, incidencias de recuperación y tiempo medio de inicio de sesión Una implantación profesional define el indicador antes de empezar. Si no mejora en un periodo razonable, se revisa o detiene. La tecnología debe someterse a las mismas preguntas que cualquier inversión: cuánto cuesta, qué produce, qué riesgo reduce y qué alternativas existen.

Qué debería hacer una empresa esta semana

Identificar usuarios que todavía dependen de SMS o voz, seleccionar un grupo piloto y preparar métodos de recuperación antes de migrar toda la organización. No hace falta transformar todo. Una acción pequeña y documentada permite aprender con poco riesgo. Si funciona, la empresa amplía; si no, mantiene capacidad de volver atrás sin haber comprometido demasiados recursos.

Lecturas relacionadas

Para ampliar contexto pueden consultarse el análisis de la CNMC sobre cloud, Google Business Profile y búsquedas con IA, falsos agentes de IA y phishing, gobernanza de agentes de IA, IMEC Málaga y Agerpix y agricultura de precisión.

Preguntas frecuentes

¿Qué cambia? Microsoft comenzó el 1 de septiembre a impulsar passkeys como opción por defecto. ¿A quién afecta? Organizaciones que usan Microsoft Entra ID y empresas que quieran reducir phishing. ¿Hay que actuar ya? Sí, especialmente si depende de SMS o voz para MFA. ¿Cuál es el riesgo principal? Migrar sin plan de recuperación y bloquear a usuarios o cuentas críticas. ¿Cómo empezar? Con un piloto, métricas y un responsable.

Conclusión

Las passkeys están pasando de opción experimental a estándar empresarial. Microsoft está forzando el cambio de forma gradual y FIDO ya observa adopción masiva. Las pymes pueden aprovechar la transición para reducir phishing, pero deben preparar recuperación y aplicaciones legacy. La seguridad mejora cuando la migración se hace con inventario, piloto y soporte.

Fuentes

Cómo funcionan frente al phishing

Una passkey usa un par criptográfico. La clave privada permanece en dispositivo o gestor seguro y la web recibe una prueba asociada a su dominio. Una página falsa no puede solicitar la misma credencial para otro dominio, lo que elimina gran parte del phishing clásico basado en robar contraseña y código.

Plan de inventario

Antes de migrar hay que saber qué usuarios usan SMS, voz, autenticador, Windows Hello o claves físicas. Microsoft ofrece informes de métodos en Entra. Clasificar cuentas por riesgo ayuda a decidir orden. Administradores y finanzas deberían estar entre los primeros grupos en adoptar métodos resistentes.

Piloto con usuarios reales

Un grupo pequeño de perfiles técnicos y no técnicos permite probar inscripción, cambio de dispositivo y recuperación. El piloto debe incluir incidentes simulados: móvil perdido, nuevo portátil o usuario sin biometría. Si el soporte no sabe resolver estos casos, escalar creará bloqueos.

Recuperación de cuenta

Eliminar contraseñas no elimina necesidad de recuperación. La empresa debe definir cómo verifica identidad cuando alguien pierde todos sus dispositivos. Un proceso débil de recuperación puede convertirse en el nuevo punto de ataque. En cuentas críticas, puede exigir intervención de administrador y múltiples pruebas.

Passkeys sincronizadas

Se guardan en ecosistemas como Apple, Google o gestores compatibles y pueden estar disponibles en varios dispositivos. Son cómodas para usuarios normales. La organización debe decidir si acepta sincronización según riesgo y políticas de dispositivo.

Claves ligadas a dispositivo

Para perfiles de alta seguridad pueden utilizarse claves físicas o credenciales con mayor garantía de dispositivo. Microsoft permite perfiles con requisitos de attestation en determinados escenarios. Tienen más coste operativo y deben reservarse donde aporten valor.

Aplicaciones legacy

Protocolos antiguos pueden seguir exigiendo contraseña. La empresa debe inventariarlos y, si es posible, colocar una capa de identidad moderna delante. Mantener excepciones indefinidamente reduce beneficio del cambio. Cada excepción debería tener propietario y fecha de revisión.

Comunicación al usuario

Si una persona recibe un aviso inesperado para registrar passkey puede pensar que es phishing. Conviene anunciar calendario y mostrar el flujo real antes del despliegue. Mensajes claros reducen tickets y mejoran adopción.

Soporte y helpdesk

El equipo de soporte necesita guías para registrar dispositivos, eliminar credenciales perdidas y verificar identidad. También métricas de incidentes. Una buena experiencia de recuperación es parte del proyecto de seguridad.

Por qué ahora

FIDO estima 5.000 millones de passkeys activas y una adopción empresarial cada vez mayor. Microsoft acelera su transición y otros proveedores también amplían soporte. La tecnología ya no está en fase experimental para la mayoría de casos corporativos.

Passkeys y dispositivos personales

Las empresas deben decidir si permiten credenciales sincronizadas en dispositivos personales. Puede ser cómodo, pero depende de política BYOD y nivel de riesgo. Para usuarios normales puede encajar; para administradores quizá se exijan dispositivos corporativos o claves físicas. La decisión debe documentarse por perfil.

Qué pasa cuando un empleado cambia de móvil

La recuperación debe estar probada. Passkeys sincronizadas pueden reaparecer en un nuevo dispositivo tras autenticarse en el ecosistema, pero la empresa debe conocer qué flujo aplica. En credenciales ligadas a dispositivo puede ser necesario registrar una nueva. El helpdesk necesita distinguir casos.

Altas y bajas

El onboarding debe incluir registro de passkey y el offboarding debe revocar sesiones, dispositivos y accesos. Una credencial fuerte no sustituye una baja bien ejecutada. Automatizar ciclo de identidad reduce cuentas olvidadas y mejora auditoría.

Cuentas compartidas

Las passkeys funcionan mejor cuando cada usuario tiene identidad propia. Si la empresa comparte cuentas para correo, herramientas o redes, la migración es una oportunidad para eliminarlas. Las cuentas compartidas dificultan trazabilidad y recuperación. Cuando son inevitables, conviene utilizar gestores y controles específicos.

Proveedores externos

Consultores y proveedores también acceden a sistemas. La política debe cubrir identidades externas y duración de acceso. El calendario de Microsoft contempla particularidades para usuarios externos, por lo que conviene revisar tenants antes de 2027. El acceso temporal debería expirar automáticamente.

Compatibilidad móvil y escritorio

Los usuarios pueden autenticarse desde Windows, macOS, Android o iOS según servicios. Probar combinaciones habituales evita sorpresas. No hace falta soportar cada dispositivo imaginable, pero sí aquellos que utiliza realmente el negocio. Documentar requisitos reduce tickets.

Impacto en soporte

Las contraseñas generan resets frecuentes. Passkeys pueden reducirlos, pero al principio aumentan dudas de inscripción y recuperación. Medir tickets antes y después permite evaluar el cambio. Una buena comunicación puede acortar el pico inicial.

Auditoría y cumplimiento

Sectores regulados pueden necesitar evidencia de método y dispositivo. FIDO distingue escenarios de alta garantía. La organización debe escoger el tipo de passkey que satisfaga sus requisitos, no asumir que todas ofrecen exactamente las mismas propiedades.

La transición puede ser gradual

No es necesario eliminar contraseñas en un día. Microsoft precisamente plantea una transición con registro y promoción antes de retirar SMS/voz. La empresa puede migrar grupos y mantener excepciones temporales con fecha de cierre. La gradualidad reduce riesgo sin abandonar el objetivo final.

Qué hacer con usuarios que no pueden usar biometría

Una passkey no exige necesariamente huella o reconocimiento facial. Puede utilizar PIN de dispositivo o claves físicas según plataforma. La empresa debe contemplar accesibilidad y casos excepcionales para no bloquear a personas. Diseñar alternativas seguras desde el inicio evita volver a SMS como solución improvisada cada vez que aparece una incidencia.

El objetivo final no es usar passkeys, sino reducir riesgo

Una empresa no debería medir éxito solo por porcentaje de usuarios migrados. Lo relevante es reducir accesos comprometidos, tickets de contraseña y exposición a phishing. Si la nueva autenticación mejora seguridad pero genera bloqueos frecuentes, el despliegue necesita ajustes. La métrica debe combinar protección y experiencia de usuario.

Fotografía: I'm Zion / Pexels.

Scroll al inicio