CYBER WELFARE

Proteja su privacidad digital

Cuándo cambiar la contraseña: mantenerla sólida con el tiempo

Recurso complementario de la lección “Frases de contraseña: mantenerlas sólidas con el tiempo” — curso Seguridad en Línea

Una frase de contraseña no se cambia por calendario. Se cambia cuando hay un motivo, y los motivos son dos.

A. Por qué esto cuenta

Durante años se recomendó cambiar las contraseñas cada tres meses. La recomendación se abandonó porque producía el efecto contrario: la gente hacía la variación mínima que le permitiera recordarla.

El resultado era una serie previsible. Quien conociera una versión podía deducir las siguientes sin ningún esfuerzo.

Decidir cuándo cambiar la contraseña con un criterio claro evita la serie de variaciones previsibles que produce el calendario.

La idea clave: el cambio sin motivo empeora la contraseña. El cambio con motivo la salva.

B. Conceptos clave

Cinco ideas para decidir cuándo tocarla.

Motivo real: la brecha

El servicio ha sufrido una filtración y las credenciales pueden estar circulando.

Por qué te afecta: Es el primer caso en el que hay que cambiar, y hay que hacerlo también donde la hubieras reutilizado.

Motivo real: la sospecha

Tienes razones para pensar que alguien la ha visto u obtenido.

Por qué te afecta: Compartida, tecleada delante de alguien, escrita en un sitio poco seguro. La sospecha basta.

Caducidad periódica

La obligación de cambiarla cada cierto número de días.

Por qué te afecta: Empuja a variaciones mínimas y previsibles. Donde te la impongan, cámbiala de verdad en lugar de derivarla.

Variación mínima

Añadir o incrementar un número al final para cumplir el requisito.

Por qué te afecta: Es lo que hace casi todo el mundo y lo que anula el sentido del cambio.

Reutilización

Usar la misma clave en dos servicios.

Por qué te afecta: No se resuelve cambiándola: se resuelve teniendo una distinta. Es un problema de unicidad, no de antigüedad.

C. Un ejemplo concreto: la serie previsible

Una empresa obliga a cambiar la contraseña cada noventa días. Al cabo de dos años, el historial de una persona cualquiera se parece a esto.

Verano2024 · Verano2024! · Verano2025 · Verano2025!

Cada cambio cumple la norma y ninguno aporta seguridad. Quien conozca una de las cuatro puede deducir el resto en un par de intentos.

Si te obligan a cambiarla, cámbiala entera. Media contraseña nueva no es una contraseña nueva.

D. Pruébalo: decide tus dos disparadores

Cinco minutos, y luego nada hasta que ocurra algo.

Paso 1 — Comprueba si has estado en una brecha

  • Los servicios de aviso de filtraciones te dicen si tu dirección aparece en alguna.

Paso 2 — Cambia donde aparezca

  • Y también en cualquier sitio donde hubieras usado esa misma contraseña.

Paso 3 — Activa los avisos

  • Que el gestor o el servicio te avise si tus credenciales aparecen en una filtración.

Paso 4 — Deja de cambiarlas por calendario

  • Si nadie te obliga, no hay motivo para hacerlo sin causa.

Si no ha pasado nada y la frase de contraseña es única y larga, no hay razón para tocarla.

E. Para profundizar

Fuentes institucionales. La primera está en inglés y se señala como tal: es la que fija la recomendación técnica.

NIST — Digital Identity Guidelines SP 800-63B, revisión 4
En inglés. El estándar técnico en el que se apoyan las recomendaciones sobre longitud y caducidad de las contraseñas.
https://pages.nist.gov/800-63-4/sp800-63b.html

INCIBE — Gestión de contraseñas seguras
La página temática sobre contraseñas: qué las debilita y por qué reutilizarlas es el riesgo principal.
https://www.incibe.es/ciudadania/tematicas/contrasenas-seguras

AEPD — Seguridad en tus contraseñas
La autoridad española sobre la solidez de las claves de desbloqueo y de acceso: no predecibles, no cortas, secretas.
https://www.aepd.es/prensa-y-comunicacion/blog/seguridad-en-tus-contrasenas

INCIBE — Cómo denunciar si has sido víctima de un fraude o delito
El procedimiento para denunciar un fraude y a qué autoridad dirigirse.
https://www.incibe.es/ciudadania/ayuda/denuncia

Enlaces verificados en septiembre de 2026.

F. El Marco Cyber Welfare: Habilidades, Conciencia, Comportamiento

Esta lección se apoya en el pilar Comportamiento, en el nivel FL2.

Comportamiento

  • Cambiar la contraseña cuando hay un motivo, no cuando lo dice el calendario.
  • Cambiarla entera cuando toque, sin derivar de la anterior.

En el nivel siguiente (FL3)

  • Activar avisos de filtración y actuar el mismo día que llegan.

Conciencia

  • Entender por qué la caducidad periódica se abandonó como recomendación.

Habilidades

  • Comprobar si una dirección aparece en filtraciones conocidas.

G. Qué hacer ahora

  1. Comprueba si tu dirección de correo aparece en alguna filtración conocida.
  2. Cambia por completo la contraseña donde aparezca, y donde la hubieras repetido.
  3. Deja de cambiar por calendario las que son largas y únicas.

H. Según tu nivel

Si estás empezando (FL1)

  • Haz solo la comprobación de filtraciones.

Lo mínimo imprescindible: Saber si estás en alguna.

Si ya tienes algún hábito (FL2)

  • Cambia lo afectado y activa los avisos.

Lo mínimo imprescindible: Aviso automático activo.

Si te manejas bien (FL3)

  • Revisa que ninguna contraseña esté repetida entre servicios.

Lo mínimo imprescindible: Unicidad comprobada.

En resumen

Cambiar sin motivo produce contraseñas peores, no mejores.

Los dos motivos que sí cuentan son una brecha del servicio y la sospecha de que alguien la conoce.

Otros recursos de este curso

Los recursos cercanos a este.

Descubre más recursos complementarios de los cursos en línea del Programa Protege tu Privacidad Digital.

Si quieres seguir todo el recorrido, el Programa Cyber Welfare es gratuito y está abierto a cualquiera.

→ Inscríbete en el Programa Cyber Welfare

Deja un comentario