CYBER WELFARE

Proteja su privacidad digital

Perder el segundo factor: qué ocurre y cómo no llegar a ese punto

Hay un motivo recurrente por el que muchas personas aplazan la activación de la autenticación multifactor, y no es la pereza: es el temor, fundado, a perder el segundo factor y quedarse fuera de sus propias cuentas.

Ese temor merece una respuesta seria, porque el escenario existe de verdad y, para la mayoría de la gente, es más probable que cualquier ataque. Un móvil que se estropea, una app de autenticación que no se trasladó, unos códigos de recuperación que nunca se guardaron: nadie ha atacado nada y, aun así, el acceso se ha perdido.

Este artículo describe lo que implica, en los cinco planos en los que se mide una consecuencia, y cómo se previene. Profundiza en la recomendación de proteger las cuentas con un segundo factor.

Un escenario realista

Lucía ha hecho todo lo que le habían aconsejado: autenticación multifactor activada en el correo, el banco, la nube y las cuentas del trabajo, mediante una app de autenticación en el móvil.

Hubo un paso que le pareció innecesario: los códigos de recuperación. Eran largos, y tenía la sensación de que ya había bastantes cosas que guardar.

El móvil se le cae y no vuelve a encenderse. Lucía se compra uno nuevo, reinstala la app de autenticación… y la encuentra vacía. Los códigos que generaba estaban vinculados a aquel dispositivo, no a la app.

Las contraseñas las tiene todas: están en el gestor. Pero cada inicio de sesión se detiene en la petición del segundo factor.

1. Consecuencias operativas: las cuentas siguen ahí, pero no se abren

Ejemplo práctico

Lucía conoce la contraseña del correo del trabajo. La escribe correctamente. El sistema le pide el código, y el código no está.

Efectos posibles

  • bloqueo simultáneo de todas las cuentas protegidas por el mismo dispositivo;
  • procesos de recuperación que hay que iniciar uno por uno, con plazos distintos para cada servicio;
  • comprobaciones de identidad que exigen documentos, esperas y, a veces, llamadas telefónicas;
  • actividad paralizada mientras tanto;
  • cuentas secundarias que quedan inaccesibles durante mucho tiempo, porque recuperarlas no compensa el esfuerzo.

Por qué es importante

Lo particular de este escenario es la simultaneidad: si la app de autenticación estaba en un solo dispositivo, no cae una cuenta, caen todas a la vez. Es el efecto espejo de lo que el segundo factor previene, y tiene el mismo alcance.

2. Consecuencias económicas: cuando el tiempo se convierte en coste

Ejemplo práctico

Lucía no puede entrar en el portal de facturación. Una suscripción se renueva con una tarjeta que no consigue cambiar. Un cliente espera un documento que está en una nube a la que no puede acceder.

Efectos posibles

  • facturas sin emitir y cobros aplazados;
  • renovaciones automáticas que siguen adelante sin poder frenarlas;
  • servicios perdidos porque dependían de una cuenta que no se puede recuperar;
  • costes de asistencia para restablecer el acceso;
  • en algunos casos —monederos digitales, archivos cifrados—, bienes que no tienen ningún procedimiento de recuperación.

Por qué es importante

No todos los servicios ofrecen una forma de recuperar el acceso. Donde la llave es el único acceso previsto, perderla significa perder el contenido, sin posibilidad de recurso. Por eso los códigos de recuperación no son un trámite burocrático.

3. Consecuencias legales y normativas: las obligaciones siguen ahí

Ejemplo práctico

En el correo de Lucía hay comunicaciones con clientes y documentos contractuales. No puede acceder a ellos, pero sigue siendo responsable de ellos.

Efectos posibles

  • imposibilidad de responder en plazo a solicitudes relacionadas con los datos personales que custodia;
  • dificultades para aportar documentación solicitada por la otra parte o por las autoridades;
  • incumplimientos contractuales debidos a la falta de acceso a herramientas y archivos;
  • necesidad de reconstruir a partir de otras fuentes lo que ya no está al alcance.

Por qué es importante

Perder el acceso no suspende las obligaciones hacia terceros. Este apartado describe el marco general con fines divulgativos y no constituye asesoramiento jurídico: si hay datos personales de otras personas implicados, conviene consultarlo con un profesional o con la persona responsable de protección de datos de tu organización. En España, la autoridad de referencia en esta materia es la AEPD (Agencia Española de Protección de Datos).

4. Consecuencias para la reputación: tener que demostrar que eres tú

Ejemplo práctico

Lucía escribe a sus clientes desde una dirección nueva y les explica que ya no tiene acceso a la anterior.

Efectos posibles

  • comunicaciones desde un remitente desconocido, que parecen sospechosas;
  • mensajes y solicitudes que se quedan sin respuesta en el buzón inaccesible;
  • sensación de desorganización, aunque sea injusta;
  • la paradoja de tener que convencer a los demás de tu propia identidad.

Por qué es importante

Para quien lo recibe, un mensaje que anuncia un cambio de dirección es indistinguible de un intento de estafa, precisamente porque es justo lo que haría quien se ha hecho con el control de una cuenta. El aviso debe darse por un canal que los destinatarios ya conozcan, como una llamada o un número de teléfono que ya tengan guardado.

5. Consecuencias personales: la reacción que empeora las cosas

Ejemplo práctico

Lucía pasa dos semanas recuperando cuentas. Al final, para no volver a arriesgarse, desactiva la autenticación multifactor en todas partes.

Efectos posibles

  • pérdida de material personal que no se puede reponer;
  • tiempo invertido y una frustración que se alarga;
  • sentimiento de culpa por un paso que se saltó;
  • abandono de la medida de seguridad, que es la peor consecuencia de todas.

Por qué es importante

Hay que decirlo con claridad: la reacción de Lucía es comprensible y es el verdadero daño a largo plazo. El problema no era la autenticación multifactor: era una configuración incompleta. Desactivarla devuelve todas las cuentas al escenario en el que bastan la contraseña y una lista pública.

La respuesta adecuada no es quitar el segundo factor, sino añadir el plan de recuperación que faltaba.

PlanoQué cambiaCuánto dura
OperativoTodas las cuentas bloqueadas a la vezDe días a semanas
EconómicoCobros parados, renovaciones que no se pueden gestionar, bienes sin recuperaciónVariable, a veces irreversible
LegalObligaciones hacia terceros que siguen vigentesPlazos ajustados
ReputacionalComunicaciones que parecen sospechosasSemanas
PersonalFrustración, y riesgo de abandonar la medidaEl más duradero

El coste en tiempo

ActividadTiempo orientativo
Recuperación del correo principal con verificación de identidadde unos días a más de una semana
Recuperación de las demás cuentas críticas, una por una1–2 días de trabajo efectivo
Nueva configuración del segundo factor en el dispositivo nuevo1–2 horas
Comunicaciones a clientes y contactos2–3 horas
Cuentas secundarias, recuperadas poco a pocomeses, en segundo plano

La comparación es siempre la misma: guardar los códigos de recuperación lleva cinco minutos, una sola vez.

Por qué se llega a perder el segundo factor: las causas reales, por orden de frecuencia

1. Códigos de recuperación que nunca se guardaron. Es la primera causa, con diferencia. Se muestran una sola vez, durante la activación, en un momento en el que se tiene prisa por terminar.

2. Códigos guardados en el sitio equivocado. Dentro del gestor de contraseñas protegido por el mismo segundo factor, o en una nota en ese mismo móvil. Por definición, no estarán disponibles cuando hagan falta.

3. App de autenticación que no permite el traslado. Algunas apps vinculan los códigos al dispositivo. Cambiar de móvil sin exportarlos antes significa perderlos.

4. Un solo método registrado. Ningún segundo dispositivo, ninguna llave de reserva, ningún número alternativo.

5. Número de teléfono dado de baja. Si el segundo factor llegaba por SMS y el número cambia, los códigos se envían a una línea que ya no es tuya.

CausaContramedidaTiempo
Códigos nunca guardadosGenerarlos e imprimirlos en la primera activación5 minutos
Códigos en el sitio equivocadoSacarlos del móvil y del gestor5 minutos
App sin trasladoElegir una app con exportación, o registrarla en dos dispositivos10 minutos
Un solo métodoAñadir un segundo método donde el servicio lo permita10 minutos
Número dado de bajaActualizar los datos de contacto antes de cambiar de compañía telefónica5 minutos

Qué hacer si ya has llegado a perder el segundo factor

Si estás leyendo este artículo porque ya te has quedado fuera, el orden de los pasos importa más que cualquier otra cosa.

  1. Busca un dispositivo en el que todavía tengas la sesión iniciada. Una tableta, un ordenador antiguo, el navegador de la oficina: una sesión ya abierta es la vía de regreso más rápida, y desde ahí puedes volver a configurar el segundo factor antes de que caduque.
  2. Empieza por el correo principal. Aunque no sea la cuenta que más necesitas, es la que permite recuperar las demás. Recuperar primero la nube y después el correo casi siempre obliga a repetir el trabajo.
  3. Reúne lo que te van a pedir. Los procesos de recuperación piden datos que demuestren que la cuenta es tuya: fecha aproximada de creación, últimos inicios de sesión, contactos asociados en el pasado, justificantes de compras o suscripciones. Tenerlos preparados acorta los plazos.
  4. Usa solo los canales oficiales. Llega al proceso de recuperación desde la web o desde la app del servicio. No existen agentes que recuperen cuentas previo pago y que te contacten ellos primero: son a su vez una estafa, y se dirigen precisamente a quien está en apuros.
  5. Cuenta con los plazos. Algunas recuperaciones se resuelven en horas; otras requieren más de una semana. Mientras tanto, avisa a los contactos que necesites por un canal alternativo.
  6. Cuando vuelvas a entrar, completa la configuración. Códigos de recuperación guardados fuera del móvil, segundo método registrado, app de autenticación que permita el traslado. Es el momento en el que ya no volverás a saltarte estos pasos.

El caso de quien tiene responsabilidades hacia otras personas

Si gestionas un negocio, una asociación o un equipo de trabajo, perder el segundo factor no es solo un problema tuyo.

Qué ocurrePor qué afecta también a otros
Cuentas compartidas bloqueadasNadie del grupo puede acceder, no solo tú
Comunicaciones interrumpidasClientes y colaboradores se quedan sin respuesta
Documentos inaccesiblesTambién los que necesitan otras personas
Nadie puede actuar en tu lugarSi eres la única persona con el segundo factor, la actividad se detiene contigo

Dos medidas resuelven la mayoría de estos casos, y hay que tomarlas cuando todo funciona:

  • un acceso de emergencia designado, cuando el servicio lo contempla: una persona de confianza que puede obtener el acceso tras un periodo de espera;
  • credenciales críticas compartidas de forma ordenada, en una carpeta del gestor de contraseñas, en lugar de depender de un único dispositivo.

Las tres precauciones que zanjan la cuestión

  1. Guarda los códigos de recuperación fuera del móvil. Impresos y guardados en un lugar seguro. No en el gestor, si el propio gestor usa ese segundo factor.
  2. Registra un segundo método. Un segundo dispositivo con la app, una llave física de reserva o un número alternativo. Es la vía de regreso más rápida.
  3. Comprueba antes de cambiar de móvil. Traslada la app de autenticación mientras el dispositivo antiguo sigue funcionando, no después.

Para quien tiene responsabilidades hacia otras personas, se añade una cuarta: valorar un acceso de emergencia, cuando el servicio lo contempla, para que un imprevisto personal no bloquee también a los demás.

La conexión con la recomendación

La autenticación multifactor sigue siendo la medida con la mejor relación entre esfuerzo y protección. Este artículo no la pone en duda: aclara que la recomendación R4 incluye el plan de recuperación y no se agota en la activación.

Un segundo factor activado sin códigos de recuperación no es una protección completa: es una protección con un punto de ruptura conocido. Tener claro qué supone perder el segundo factor es, precisamente, lo que permite activarlo con tranquilidad.

Checklist rápida

  • ☐ Tengo los códigos de recuperación de cada cuenta con el segundo factor activado
  • ☐ Están guardados fuera del móvil y fuera del gestor de contraseñas
  • ☐ He registrado un segundo método o un segundo dispositivo
  • ☐ Mi app de autenticación permite trasladar los códigos
  • ☐ Sé qué hacer, y en qué orden, si perdiera el móvil hoy
  • ☐ Los datos de contacto para la recuperación están actualizados

Si quieres saber en qué punto estás en conjunto, puedes hacer la autoevaluación de la resiliencia digital.

Conexión con el Framework Cyber Welfare

PilarAportación de este contenido
ConcienciaciónReconocer que el riesgo más probable no es el ataque, sino la pérdida de acceso
CompetenciasPreparar un plan de recuperación antes de necesitarlo
Comportamiento SeguroNo desactivar una medida de seguridad después de un problema, sino completarla

Nivel de referencia: FL3 — Autónomo.

Conclusión

La autenticación multifactor tiene un punto de ruptura, y no es aquel del que se suele hablar. No es que alguien entre: es que dejes de poder entrar tú.

Se resuelve con cinco minutos dedicados a los códigos de recuperación en el momento de la activación. Es el único paso de la recomendación R4 que no hay que saltarse, y es el que casi todo el mundo se salta.

Pregunta para reflexionar. Si tu móvil dejara de funcionar esta noche, ¿qué cuentas podrías abrir mañana por la mañana?

Contenidos relacionados

Da el primer paso: el Programa «Protege tu Privacidad Digital» te acompaña gratis, una recomendación cada vez.