Glosario · Término

MFA en pocas palabras

La MFA (autenticación multifactor) es el inicio de sesión con varios factores: por ejemplo, una contraseña más una aplicación o un token.

De un vistazo
Significado
Autenticación multifactor
Principio
Varios factores independientes: algo que se sabe + algo que se tiene (+ biometría)
Utilidad
Protege incluso con la contraseña robada
Relación con NIS2
Nombrada expresamente en el artículo 21
Actualizado
junio de 2026
Redacción
Compliance Compass

¿Qué es la MFA?

MFA (autenticación multifactor) exige al iniciar sesión al menos dos pruebas independientes de categorías distintas: por lo común, algo que uno sabe (una contraseña o un PIN), y algo que uno tiene (un código de un solo uso de una aplicación de autenticación o un token físico según el estándar FIDO2). Algunos métodos añaden un tercer factor basado en lo que uno es , es decir, biometría como la huella dactilar o el reconocimiento facial. Lo decisivo es que los factores sean de verdad independientes entre sí: si dos códigos viajan por el mismo canal comprometido, la protección es solo aparente.

Por qué la MFA es tan eficaz

La mayoría de los ataques que salen bien empiezan con datos de acceso robados: phishing, filtraciones de datos o reutilización de contraseñas. Con MFA, una contraseña capturada ya no basta para entrar, porque falta el segundo factor. La MFA está así entre los controles técnicos más eficaces y a la vez más baratos que una organización puede implantar. No sustituye a las contraseñas fuertes, pero atrapa justo los casos en los que la contraseña acaba de todos modos en malas manos.

Dónde importa especialmente

Lo primero que hay que asegurar son los accesos remotos (VPN, correo web, escritorio remoto), las cuentas administrativas y con privilegios y los servicios en la nube críticos para el negocio. Los accesos de administrador son un objetivo predilecto porque concentran permisos amplios, y deberían llevar MFA sin excepción. Al elegir el método conviene recordar que los tokens físicos y los basados en aplicación son bastante más seguros que los códigos por SMS, que pueden interceptarse o desviarse mediante el intercambio de tarjeta SIM.

La MFA y NIS2

NIS2 nombra la autenticación multifactor expresamente entre las medidas para la gestión de riesgos del artículo 21 como medida técnica a considerar. Para las entidades afectadas es, de hecho, estado de la técnica, y no hay que esperar a la transposición española para activarla. Combinada con una buena ciberhigiene y con formación periódica en concienciación, reduce notablemente el riesgo de ataque.

Por ejemplo: un fabricante de maquinaria de tamaño medio descubre que una persona de la plantilla ha introducido su contraseña de Microsoft 365 en una página de acceso falsificada. Como todas las cuentas tienen MFA con aplicación de autenticación, el intento de acceso de los atacantes fracasa por falta del segundo factor, y lo que podía ser un incidente significativo con obligación de notificación se queda en un intento de phishing sin consecuencias, documentado internamente.

Más información: ENISA — Agencia de la UE para la Ciberseguridad

Preguntas frecuentes

¿Qué es la MFA?

MFA significa autenticación multifactor y exige al iniciar sesión al menos dos factores independientes de categorías distintas: algo que uno sabe (una contraseña o un PIN), algo que uno tiene (un código de una aplicación o un token físico según FIDO2) y, de forma opcional, algo que uno es (biometría como la huella dactilar). Lo decisivo es que los factores sean de verdad independientes y no viajen por el mismo canal comprometido.

¿Por qué es tan importante?

Porque una contraseña robada ya no basta por sí sola para entrar: sin el segundo factor, el intento de acceso fracasa. Así la autenticación multifactor bloquea buena parte de los ataques habituales, como el phishing y el relleno de credenciales, en los que casi todas las intrusiones empiezan con datos de acceso capturados. Está entre las medidas técnicas más eficaces y a la vez más baratas, pero no sustituye a las contraseñas fuertes.

¿Obliga NIS2 a usar MFA?

El artículo 21, apartado 2, letra j) de la Directiva NIS2 nombra expresamente las soluciones de autenticación multifactor entre las medidas técnicas que hay que considerar, sobre todo para los accesos remotos y las cuentas administrativas. Es, de hecho, estado de la técnica. En España la directiva todavía no se ha transpuesto y sigue vigente el Real Decreto-ley 12/2018, pero activar la MFA no depende del texto legal. El artículo 34 obliga a los Estados miembros a prever, frente a las entidades esenciales, multas de al menos 10 millones de euros o el 2 % del volumen de negocios anual mundial.

Medidas técnicas

Inicio de sesión seguro, fácil de acreditar

Compliance Compass documenta medidas como la MFA en forma de evidencias listas para una revisión de su cumplimiento de NIS2.