Cómo implementar MFA en tu empresa: guía práctica para PYMEs

La autenticación multifactor (MFA) se activa en Microsoft 365 en cuatro pasos desde el panel de Microsoft Entra: habilitar MFA, configurar Microsoft Authenticator como método principal, definir métodos de recuperación y comunicar el cambio al equipo. El proceso lleva menos de una tarde en una PYME de 30 personas y está incluido sin coste adicional en cualquier plan Microsoft 365 Business.

En 2025, INCIBE gestionó 122.223 incidentes de ciberseguridad en España, un 26% más que el año anterior, y el 60% afectaron a PYMEs y autónomos (INCIBE, Balance de Ciberseguridad 2025). El robo de credenciales —contraseñas obtenidas mediante phishing, ataques de fuerza bruta o fugas de datos— estuvo detrás de la mayoría de estos incidentes. Y sin embargo, la defensa más efectiva contra este vector de ataque no requiere presupuesto: está incluida en la suscripción de Microsoft 365 que probablemente ya tienes activa.

El problema en la mayoría de las PYMEs no es la tecnología; es la implementación. Esta guía te da el proceso exacto que seguimos en IBERSYA cuando configuramos MFA para nuestros clientes: qué activar primero, cómo reducir la resistencia del equipo, y qué configurar antes de desplegar para que una pérdida de móvil no bloquee a ningún empleado durante horas. Si tu preocupación principal es el phishing —el vector de entrada más habitual para el robo de credenciales— te recomendamos leer también nuestra guía sobre phishing para empresas antes de continuar.

Qué es la autenticación multifactor y por qué el 99% de los ataques de cuenta la evita

La autenticación multifactor (MFA), también conocida como doble factor (2FA) o verificación en dos pasos, es un mecanismo de seguridad que exige verificar la identidad con dos factores independientes:

  • Algo que sabes: la contraseña habitual
  • Algo que tienes: el móvil con la app Microsoft Authenticator, un código SMS o una llave física FIDO2
  • Algo que eres (opcional): huella dactilar o reconocimiento facial en el dispositivo

El principio es simple: aunque un atacante consiga tu contraseña —por phishing, por una fuga de datos de un servicio externo o por un ataque de fuerza bruta— no puede acceder a tu cuenta sin el segundo factor. Y para robarte el segundo factor, necesita tener acceso físico a tu móvil.

Según los datos de Microsoft sobre ataques a cuentas en Microsoft Entra ID, activar MFA bloquea el 99,9% de los intentos de acceso no autorizados. No es una exageración de marketing: es el resultado de analizar millones de cuentas comprometidas y comprobar que casi todas tenían en común la ausencia de un segundo factor.

Para una PYME, esto se traduce en términos concretos: si mañana uno de tus empleados cae en un phishing y entrega su contraseña de Microsoft 365, el atacante intentará acceder al correo, a los documentos de SharePoint y a los datos de clientes. Con MFA activo, ese intento falla en el primer paso. Sin MFA, tiene acceso inmediato a todo.

Qué cuentas proteger primero con MFA

No todas las cuentas tienen el mismo nivel de riesgo. En una PYME, el orden correcto de despliegue es:

1. Cuentas de administrador global — Prioridad máxima. Una cuenta de administrador comprometida permite al atacante desactivar la MFA del resto de usuarios, eliminar copias de seguridad y extraer todos los datos de la organización. En IBERSYA, antes de hacer nada en una implementación, nos aseguramos de que el administrador global ya tiene MFA activo.

2. Correo corporativo de dirección y finanzas — Son el objetivo del BEC (Business Email Compromise): ataques en los que el atacante suplanta al CEO o al director financiero para solicitar transferencias. El correo de estas personas sin MFA es el vector de entrada más lucrativo para los atacantes.

3. Accesos a banca online y ERP — Si el ERP o la plataforma bancaria permite acceso remoto, protegerlo con MFA es obligatorio. Un acceso comprometido a estas herramientas puede generar daños directos en horas.

4. Resto de cuentas corporativas — Una vez protegidas las cuentas de mayor riesgo, extender MFA a todo el equipo. Con Microsoft 365, esto se hace en el mismo paso para todos los usuarios activos.

La tendencia que vemos en clientes de 20-50 empleados es activar MFA solo para la cuenta de administrador y olvidarse del resto. El problema es que un atacante puede comprometer la cuenta de un empleado con pocos privilegios y usarla como punto de entrada para moverse lateralmente por la red.

Cómo activar MFA en Microsoft 365 paso a paso

Microsoft 365 gestiona la MFA a través de Microsoft Entra ID (antes Azure Active Directory). El proceso para activarla desde el panel de administración es el siguiente.

Paso 1: Acceder al centro de administración de Microsoft Entra

  1. Inicia sesión en entra.microsoft.com con una cuenta de administrador global.
  2. En el menú lateral, ve a Identidad > Usuarios > Todos los usuarios.
  3. En la barra superior, haz clic en Autenticación multifactor (o busca “MFA” en el buscador del portal).

Una alternativa más rápida: desde el Centro de administración de Microsoft 365, ve a Usuarios > Usuarios activos y selecciona Autenticación multifactor en la barra de acciones superior.

Paso 2: Activar MFA para los usuarios

  1. Selecciona los usuarios para los que quieres activar MFA. Puedes seleccionarlos todos a la vez.
  2. En el panel lateral que aparece, haz clic en Habilitar.
  3. Confirma la acción. Los usuarios recibirán un mensaje la próxima vez que inicien sesión solicitándoles configurar su método de verificación.

Alternativa recomendada — Acceso condicional: Si tienes Microsoft 365 Business Premium o Entra ID P1, usa Directivas de acceso condicional en lugar del método anterior. Te permite configurar reglas más precisas: por ejemplo, exigir MFA solo cuando el usuario inicia sesión desde fuera de la red de la empresa, o aplicar diferentes requisitos según el rol. Para PYMEs con Business Basic o Standard, el método anterior es suficiente.

Paso 3: Configurar el método de autenticación recomendado

Al primer inicio de sesión tras activar MFA, el sistema guiará al usuario a través de la configuración. El método recomendado es Microsoft Authenticator:

  1. El usuario descarga la app Microsoft Authenticator en su móvil (disponible en iOS y Android, gratuita).
  2. En la pantalla de configuración, selecciona “Aplicación de autenticación móvil” y sigue los pasos para vincular la cuenta escaneando un código QR.
  3. A partir de ese momento, cada inicio de sesión pedirá aprobar una notificación push en el móvil, sin necesidad de introducir ningún código manualmente.

Por qué preferir la app sobre el SMS: Los códigos por SMS son susceptibles a ataques de SIM swapping (duplicado de tarjeta SIM) y no funcionan si hay problemas de cobertura. La app genera el código localmente en el dispositivo, sin depender de la red móvil, y la notificación push es más rápida que copiar un código de 6 dígitos.

Paso 4: Configurar el protocolo de recuperación (antes del despliegue)

Este paso se hace antes de completar el despliegue para el resto del equipo, no después. Los elementos obligatorios:

  • Métodos de backup por usuario: configurar al menos un segundo método de autenticación (código SMS, cuenta de correo alternativa o llaves de recuperación) para cada cuenta.
  • Códigos de recuperación: en el panel de Entra ID, el administrador puede generar códigos de recuperación de un solo uso por usuario y entregarlos impresos o en un gestor de contraseñas seguro.
  • Protocolo ante pérdida de dispositivo: documentar y comunicar al equipo el procedimiento: quién contactar, en qué plazo y cómo se restablece el acceso. El administrador puede resetear la MFA de cualquier usuario desde el panel en menos de dos minutos.

En IBERSYA, antes de activar MFA en ningún cliente, preparamos una ficha de recuperación con los pasos exactos para el responsable IT. Sin esa ficha, el primer empleado que pierde el móvil en viernes por la tarde bloquea la tarde del equipo de soporte.

¿Prefieres que alguien se encargue de esto sin dedicarle tiempo interno? En IBERSYA configuramos MFA y gestionamos la seguridad de cuentas para PYMEs con Microsoft 365, incluyendo políticas de acceso condicional y soporte ante incidentes. Cuéntanos tu situación.

MFA más allá de Microsoft 365: otros sistemas que proteger

Microsoft 365 es el punto de entrada más habitual, pero una implementación completa de MFA en una PYME debe cubrir también:

VPN corporativa — Si tienes una VPN para acceso remoto, activa MFA en el proceso de autenticación. Un acceso VPN comprometido da al atacante acceso directo a la red interna. La mayoría de soluciones de VPN empresariales (FortiGate, Cisco, etc.) soportan RADIUS con MFA.

ERP y herramientas de gestión — Odoo, por ejemplo, incluye autenticación de doble factor nativa que se puede activar por usuario o para todos los usuarios desde la configuración de seguridad. Si gestionas datos de clientes, contratos o contabilidad en el ERP, protegerlo con MFA es tan importante como proteger el correo.

Panel de administración del dominio y DNS — El registrador de dominios y el panel de Cloudflare o de tu proveedor de hosting son objetivos de alto valor. Un atacante que comprometa estas cuentas puede redirigir el correo de tu empresa a su propio servidor. Activa MFA en estas plataformas aunque solo las uses una vez al año.

Banca online — La mayoría de bancos ya lo exigen, pero si alguna plataforma de pago o banca digital de la empresa no tiene MFA activada, es una urgencia.

Errores frecuentes al implementar MFA en PYMEs

Activar MFA sin comunicar ni formar al equipo: El resultado es que los empleados reciben un mensaje inesperado al iniciar sesión, no entienden qué está pasando, y llaman al responsable IT en masa. Solución: comunicar el cambio con 48 horas de antelación, explicar qué app instalar y programar una sesión de configuración de 30 minutos donde todos lo hacen a la vez con soporte disponible.

No configurar el protocolo de recuperación antes del despliegue: La primera pérdida de móvil o cambio de número se convierte en un bloqueo de cuenta sin solución clara. Consecuencia: el empleado no puede trabajar hasta que el administrador resuelva el acceso, con el estrés y la pérdida de tiempo que eso implica.

Activar MFA solo para la cuenta de administrador: Proteger la cuenta de administrador es lo primero, pero dejarse el resto del equipo sin MFA es un error frecuente que deja abierta la puerta por el lado más débil: la cuenta de un empleado con menos experiencia técnica y más probabilidades de caer en un phishing.

Usar SMS como único método: Los códigos por SMS son mejor que nada, pero son vulnerables a ataques de SIM swapping. En empresas con más de 20 empleados, recomendamos implantar directamente la app de autenticación y reservar el SMS solo como método de respaldo.

Permitir excepciones permanentes: En algunas implementaciones, un empleado pide que se le excluya del MFA “por comodidad” o “porque viaja mucho”. Esa excepción permanente anula el beneficio de seguridad. Si el problema es la incomodidad en viajes, la solución es configurar acceso condicional para que no pida MFA desde la red de la empresa, no eliminar el segundo factor.

Preguntas frecuentes sobre autenticación multifactor en empresas

¿Qué es la autenticación multifactor (MFA) y para qué sirve en una empresa?

La autenticación multifactor (MFA) es un mecanismo de seguridad que exige al usuario verificar su identidad con dos o más factores independientes: algo que sabe (contraseña), algo que tiene (el móvil con una app de autenticación) y, opcionalmente, algo que es (biometría). En una PYME, su función principal es impedir el acceso a las cuentas corporativas aunque un atacante haya conseguido la contraseña, por ejemplo tras un phishing o una fuga de datos. INCIBE registró 122.223 ciberincidentes en 2025 y el 60% afectaron a PYMEs; el robo de credenciales estuvo detrás de la mayoría de ellos.

¿Cuánto cuesta implementar MFA en una empresa?

La MFA está incluida sin coste adicional en todos los planes Microsoft 365 Business (Basic, Standard y Premium) a través de Microsoft Entra ID. Para empresas que usan Google Workspace, también está incluida en todos los planes. Si usas sistemas propios o aplicaciones de terceros, existen soluciones gratuitas como Google Authenticator o Microsoft Authenticator que no requieren licencia adicional. El único coste real es el tiempo de configuración: entre 2 y 4 horas para una PYME de 20-50 empleados.

¿Cuánto tarda en implementarse MFA en una empresa de 30 personas?

Con una planificación adecuada, el proceso completo —activación en el panel de administración, comunicación al equipo, sesión de configuración y soporte— lleva entre 4 y 8 horas para una empresa de 30 personas. El proceso se divide en: 30 minutos para configurar MFA en el panel de administrador, 1 hora para comunicar y formar al equipo, y 2-3 horas para que cada empleado configure la app en su dispositivo con soporte disponible. Empresas más grandes (50-100 empleados) suelen necesitar 1-2 días laborables.

¿Qué pasa si un empleado pierde el móvil con la app de autenticación?

Este es el error más frecuente en implementaciones de MFA en PYMEs: no planificar la recuperación antes de activar el sistema. Antes de desplegar MFA en toda la empresa, el administrador debe configurar métodos de backup para cada cuenta —un segundo dispositivo de autenticación, un número de teléfono de recuperación o códigos de recuperación de un solo uso guardados en un lugar seguro. En Microsoft 365, el administrador puede restablecer la MFA de cualquier usuario desde el panel de administración en menos de dos minutos.

¿Es obligatoria la MFA para cumplir con la NIS2 y el RGPD?

La NIS2 no menciona explícitamente la MFA, pero exige medidas de control de acceso proporcionales al riesgo. Las guías de implementación de ENISA consideran la MFA una medida básica para entidades afectadas. El RGPD tampoco la obliga de forma explícita, pero el principio de seguridad adecuada del artículo 32 lleva a la AEPD a considerarla una buena práctica obligatoria para sistemas con datos personales sensibles. En la práctica, cualquier auditoría de ciberseguridad preguntará si está activa.


En IBERSYA configuramos la autenticación multifactor para PYMEs de 15 a 100 empleados, incluyendo políticas de acceso condicional, protocolo de recuperación documentado y formación al equipo. Si quieres tenerlo activo sin dedicarle tiempo interno, cuéntanos qué necesitas.

¿Necesitas ayuda con esto?

Cuéntanos tu situación y te asesoramos sin compromiso.

Teléfono 665 87 93 46
Horario Lunes a Viernes: 8:00 - 20:00
¡Te llamamos!
¿Te llamamos?

Déjanos tu teléfono y te contactamos en menos de 1 hora.