La contraseña sigue siendo el punto débil operativo
En muchas pymes el acceso a correo, ERP, CRM, VPN y paneles de administración depende de contraseñas reutilizadas, MFA por SMS o códigos temporales que el usuario puede entregar en una web falsa. El problema no es solo técnico: cuando ventas, administración o soporte trabajan con urgencia, una pantalla de inicio de sesión convincente puede bastar para abrir la puerta a fraude de facturas, robo de buzones o cambios no autorizados en proveedores.
Las passkeys ayudan porque sustituyen el secreto que se escribe por una credencial criptográfica ligada al dispositivo y al dominio legítimo. Si el usuario aterriza en una página falsa, la passkey no se ofrece para ese dominio. Esto no elimina todos los riesgos, pero reduce de forma clara una categoría muy habitual: el phishing de credenciales reutilizables.
Dónde implantarlas primero
- Cuentas de Microsoft 365 o Google Workspace con acceso a correo y documentos
- Administradores de ERP, CRM, facturación, hosting, dominios y DNS
- Usuarios que aprueban pagos, modifican IBAN o tratan datos personales
- Accesos de soporte remoto, VPN, Git, cloud, paneles de clientes y herramientas IT
- Cuentas compartidas que deben desaparecer y convertirse en identidades nominales
Decisiones que conviene tomar antes del despliegue
Errores frecuentes en pymes
- Activar passkeys sin limpiar cuentas compartidas y permisos heredados
- Mantener SMS como alternativa principal para administradores
- No formar a usuarios sobre dominios legítimos, prompts del navegador y recuperación
- No registrar dispositivos de respaldo y acabar bajando la seguridad cuando alguien pierde el móvil
- Confiar solo en passkeys y olvidar alertas de login, revisión de sesiones y mínimos privilegios
Plan razonable para una pyme
Un plan práctico empieza con inventario de aplicaciones críticas y cuentas privilegiadas. Después se elige el método de passkey, se prepara recuperación, se prueba con dirección y administración, y se extiende al resto de usuarios por grupos. En cada fase hay que comprobar compatibilidad, reducir métodos débiles y revisar sesiones persistentes. El objetivo no es vender una moda, sino bajar el riesgo de captura de credenciales sin bloquear el trabajo diario.
En Blurtek revisamos identidades, MFA, passkeys y recuperación de cuentas para diseñar un despliegue seguro y asumible para tu pyme.
Solicitar diagnóstico