Las siete recomendaciones anteriores sirven todas para impedir que algo ocurra. Esta sirve para algo distinto: darte cuenta de si ocurre de todos modos. Activar las alertas de acceso a las cuentas es la forma más sencilla de conseguirlo.
Es un cambio de lógica importante, y merece la pena reconocerlo. Ninguna protección es total: una contraseña puede acabar en una filtración, un código puede ser sustraído, un dispositivo puede quedarse abierto. Cuando pasa, la diferencia entre un problema pequeño y uno grande no está en la protección que ha fallado: está en el tiempo que pasa hasta que te das cuenta.
Qué es esta recomendación
La recomendación R8 establece que hay que activar las notificaciones de seguridad en todas las cuentas que las ofrecen, y configurarlas para que lleguen a un sitio donde de verdad las veas.
Son avisos que el servicio te envía cuando ocurre algo relevante en tu cuenta:
- un inicio de sesión desde un dispositivo nuevo o desde una ubicación poco habitual;
- un cambio de contraseña o de dirección de correo electrónico;
- que se añade o se elimina un método de recuperación;
- que se activa o se desactiva el segundo factor;
- que se conecta una nueva aplicación;
- un intento de acceso fallido que se repite.
Lo que no es. No es un sistema de protección: la alerta no bloquea nada. Es un sistema de detección, es decir, un mecanismo que te informa de que algo ha pasado, y su utilidad depende por completo de lo que hagas cuando llega.
Ámbito de aplicación. Correo electrónico principal, banco, servicios de pago, redes sociales, almacenamiento de documentos y gestor de contraseñas. En este orden de prioridad.
Por qué son importantes las alertas de acceso a las cuentas
El valor de esta recomendación se entiende mejor mirando una sola magnitud: el tiempo que suele pasar entre un acceso no autorizado y el momento en que la persona se da cuenta. Sin alertas activas, ese tiempo se mide en semanas o meses. Con las alertas, en minutos.
Mientras tanto, quien tiene el acceso puede hacer todo lo que se describe en las unidades anteriores: leer, enviar, configurar reenvíos, añadir métodos de recuperación, vincular dispositivos.
| Beneficio | Por qué importa |
|---|---|
| Reduce el tiempo de descubrimiento | De semanas a minutos: es la diferencia principal |
| Permite reaccionar cuando todavía sirve | Solo puedes revocar una sesión activa si sabes que existe |
| Cubre las protecciones que fallan | Ninguna medida preventiva es total |
| No exige mantenimiento | Se activa una vez y funciona |
| Crea un punto de referencia | Ver los accesos normales enseña a reconocer los anómalos |
Hay además un beneficio menos evidente: las alertas hacen visible lo que es normal. Al cabo de unas semanas sabes cómo se presenta un acceso tuyo: qué dispositivos, qué horarios, qué ciudades. Es esa referencia la que permite reconocer la excepción.
Un ejemplo concreto
Julia recibe una notificación: «Nuevo inicio de sesión en tu cuenta desde un ordenador de sobremesa, Valencia». Ella está en Valencia, pero solo usa un portátil y un móvil.
Abre la sección de seguridad de la cuenta, encuentra la sesión activa, la cierra y cambia la contraseña. Tiempo empleado: seis minutos. Daño: ninguno.
Sin esa alerta, la misma situación habría seguido siendo invisible hasta el primer efecto evidente: un mensaje extraño que le comenta un contacto, un servicio que deja de funcionar, un cargo en la cuenta. Mientras tanto, la sesión habría seguido activa.
Lo importante no es que Julia haya estado especialmente atenta. Es que tuvo la información en el momento en que todavía podía servir para algo.
Cuándo aplicarla
- Ahora mismo, en el correo principal. Es la cuenta que permite recuperar todas las demás: si cae esa, caen todas.
- En los servicios financieros, donde normalmente las alertas ya están activas, pero conviene comprobar a dónde llegan.
- Cuando cambias de número de teléfono o de dirección de correo. Las alertas seguirían yendo a la dirección antigua.
- Después de un incidente, aunque solo sea una sospecha: es el momento en que más falta hacen.
- Cuando activas el segundo factor. Las dos medidas trabajan juntas: una impide, la otra avisa.
- En las redes sociales, donde un acceso no autorizado causa daños en tus relaciones antes que daños técnicos.
- Cuando configuras una cuenta nueva. En ese momento cuesta diez segundos; después, mucho más.
Cómo activar las alertas de acceso a las cuentas
- Empieza por el correo principal. En la sección de seguridad de la cuenta busca «alertas», «notificaciones de seguridad» o «actividad de la cuenta» y activa todo lo que esté disponible.
- Comprueba a dónde llegan las alertas. Es el paso más importante y el más olvidado: si las notificaciones de seguridad del correo llegan al mismo correo, quien tiene acceso a la cuenta las ve antes que tú, y puede borrarlas.
- Configura un destino secundario para las alertas de la cuenta principal: una segunda dirección o, mejor todavía, el número de teléfono.
- Activa las notificaciones en el móvil, no solo por correo. Una alerta que llega como notificación se lee en pocos minutos; una que llega a un buzón secundario puede esperar días.
- Repite el proceso en el banco, los pagos, el almacenamiento de documentos y el gestor de contraseñas.
- Revisa la sección «dispositivos conectados» de cada servicio ya que estás, y desconecta los que ya no usas.
- No mandes las alertas a una carpeta con un filtro. Es la reacción natural cuando son muchas, y es justo lo que las vuelve inútiles.
Errores comunes que conviene evitar
- Hacer que las alertas del correo lleguen al mismo correo. Es el error que anula todo lo demás.
- Activarlas y luego ignorarlas. Una alerta que no se lee vale lo mismo que una alerta que no se ha activado.
- Archivarlas automáticamente con una regla. Nace de la molestia y produce ceguera.
- Activarlas solo en los servicios que parecen importantes. Una cuenta secundaria que sirve para recuperar otra importante también es importante.
- No comprobar el destino después de cambiar de número. Las alertas se siguen enviando; simplemente, ya no te llegan a ti.
- Confundir alerta y bloqueo. La alerta no impide el acceso: informa de que se ha producido. La reacción depende de ti.
- Reaccionar por impulso a una alerta recibida por correo pulsando los enlaces que contiene. Es exactamente el modelo que imita el phishing, el engaño que suplanta a un servicio para robarte datos: al sitio se va escribiendo la dirección, no desde el mensaje.
La alerta que no era una alerta
Merece un apartado propio, porque es la cara más traicionera de esta recomendación.
Las falsas notificaciones de seguridad están entre los mensajes de phishing más extendidos: «hemos detectado un acceso sospechoso, verifica tu cuenta ahora». Aprovechan precisamente el reflejo que esta recomendación construye.
La regla práctica es sencilla y no tiene excepciones: una alerta de seguridad se comprueba siempre yendo al servicio por tu cuenta, escribiendo la dirección o abriendo la app, nunca desde el enlace del mensaje. Si la alerta es real, la información estará allí. Si no está, el mensaje era falso.
Esto también hace inofensivo el error contrario: no hay ningún riesgo en ignorar una alerta y comprobarlo después, desde la app. En cambio, sí hay un riesgo concreto en pulsar el enlace.
La revisión periódica: la parte que las alertas no cubren
Las alertas señalan lo que el servicio considera anómalo. Quedan fuera dos categorías de cosas, y conviene saberlo porque dan lugar a un hábito complementario.
Los accesos que parecen normales. Una entrada desde un dispositivo ya reconocido, a una hora razonable y desde una red habitual no genera nada. Es el caso de quien ha tenido acceso físico a tu dispositivo o a tu red.
Las configuraciones. Una regla de reenvío creada durante un acceso no produce accesos posteriores: la información sale sola. No hay nada que señalar, así que no llega nada.
Las dos se cubren con el mismo hábito: una revisión de cinco minutos al mes en las tres o cuatro cuentas principales, mirando unas pocas listas.
| Lista | Qué buscar | Dónde está |
|---|---|---|
| Actividad reciente / accesos | Dispositivos y horarios que no reconoces | Sección de seguridad |
| Dispositivos conectados | Sesiones activas que conviene cerrar | Sección de seguridad |
| Métodos de recuperación | Números o direcciones que no has añadido tú | Sección de recuperación |
| Reglas de reenvío | Cualquier regla que no hayas creado tú | Configuración del correo |
| Apps conectadas | Servicios autorizados que no usas | Seguridad / Apps |
Las dos últimas filas son las que ninguna alerta te mostrará nunca.
Por qué no basta con el segundo factor
Una objeción razonable: si he activado la autenticación multifactor, ¿quién va a entrar sin mi código?
El segundo factor es una defensa fuerte, y sigue siendo la medida más eficaz de esta serie. Pero cubre el acceso con credenciales (el usuario y la contraseña), y hay caminos que no pasan por ahí:
- una sesión ya activa en un dispositivo que se quedó abierto o que fue robado;
- una aplicación conectada, que actúa con una autorización propia y no pide el segundo factor;
- un procedimiento de recuperación completado por quien controla el correo o el número;
- un código obtenido con engaños, que hoy es el modelo de phishing más extendido.
En los cuatro casos el segundo factor ha funcionado correctamente; simplemente, no era el punto de entrada. La alerta, en cambio, los ve todos, porque señala el resultado, no el método.
Por eso prevención y detección no son alternativas: responden a preguntas distintas.
Conexión con el Framework Cyber Welfare
| Pilar | Aportación de este contenido |
|---|---|
| Concienciación | Entender que la detección es una defensa distinta de la prevención |
| Competencias | Configurar el destino de las alertas para que sea independiente |
| Comportamiento Seguro | Leer las alertas y comprobarlas desde el servicio, no desde el mensaje |
Niveles de madurez digital.
- FL1 — Base. Las alertas son las predeterminadas, o están desactivadas, o acaban en una carpeta que nadie lee.
- FL2 — Iniciado. Alertas activas en el correo principal y en los servicios financieros.
- FL3 — Autónomo. Alertas activas en todas partes, con un destino independiente de la cuenta que vigilan.
- FL4 — Hábil. Cada alerta se lee y se comprueba desde el servicio; las sesiones que no se reconocen se revocan.
- FL5 — Experto-Guía. Ayudas a otras personas a configurar el destino independiente, que es la parte que casi nadie hace por su cuenta.
Nivel de referencia: FL2 — Iniciado. La R8 cierra el círculo que abrió la R4: el segundo factor impide el acceso; la alerta te dice cuándo alguien lo ha intentado.
Cómo comprobar si la estás aplicando bien
- Si alguien entrara ahora en mi cuenta de correo, ¿recibiría una alerta? ¿Y dónde?
- ¿Esa alerta llegaría a un sitio que no controla quien tiene el acceso?
- ¿Cuándo miré por última vez la lista de dispositivos conectados a mis cuentas?
Checklist rápida
- ☐ Alertas activas en el correo principal
- ☐ Destino de las alertas independiente de la cuenta que vigilan
- ☐ Notificaciones activas en el móvil, no solo por correo
- ☐ Alertas activas en el banco, los pagos y el almacenamiento de documentos
- ☐ Ninguna regla que archive automáticamente las alertas
- ☐ Número de teléfono de recuperación actualizado
- ☐ Sé que una alerta se comprueba desde la app, nunca desde el enlace del mensaje
Para medir tu nivel en conjunto, puedes hacer la autoevaluación de la resiliencia digital.
Resumen
Las alertas de acceso a las cuentas no protegen: informan. Es una función distinta y complementaria, y cubre justo el espacio que las medidas preventivas dejan al descubierto: el caso en que algo ha pasado de todos modos.
La configuración lleva pocos minutos por cuenta. Lo que de verdad cuenta es una sola cosa: asegurarte de que la alerta llega a un sitio que no depende de la cuenta que está vigilando.
Pregunta para reflexionar. Si otra persona tuviera abierta ahora mismo tu cuenta de correo, ¿cuánto tiempo pasaría hasta que te dieras cuenta?
Profundiza en esta recomendación
- Impacto de un acceso no detectado: qué cambia según el tiempo que se tarda en descubrirlo
- Consecuencias de descubrir tarde un acceso: los efectos que se acumulan mientras tanto
- Cómo activar las alertas de inicio de sesión: la configuración, servicio por servicio
- Señales en las alertas de seguridad: cómo distinguir una alerta real de una falsa
- Sistemas de detección de accesos: cómo sabe un servicio que un acceso es poco habitual
- Ataques que aprovechan la detección tardía: lo que se construye en el tiempo en que nadie mira
Recursos relacionados
Contenidos breves de la sección Recursos, para quien quiera detenerse en un solo aspecto:
Da el primer paso: el Programa «Protege tu Privacidad Digital» te acompaña gratis, una recomendación cada vez.









