Contraseña segura: Requisitos y política de contraseñas para empresas

Una contraseña segura es larga, única y se combina con un segundo factor. Qué exigir en la política de contraseñas de tu empresa y qué ya no sirve.

8 de octubre, 2026 8 min de lectura
Contraseña segura

Una contraseña segura es la que resulta difícil de adivinar para una persona y de descifrar para un programa automático: es larga (15 caracteres o más cuando es la única protección de la cuenta), única para cada servicio, no aparece en listas de contraseñas filtradas y no contiene datos personales como nombres o fechas. En una empresa, además, se combina con un segundo factor de autenticación y se administra con reglas escritas: la política de contraseñas.

La longitud pesa más que los símbolos. Una frase de cuatro palabras al azar, como "lámpara nube tornillo mango", resiste mucho más que "P@ssw0rd1", que cumple todas las reglas de complejidad y aparece en cualquier lista de contraseñas filtradas.

Qué hace segura a una contraseña

Una buena llave de oficina es difícil de copiar, cada puerta tiene la suya, nadie la deja pegada en la cerradura y, para entrar a las áreas importantes, además se pide un gafete. Con las contraseñas aplican las mismas reglas:

Característica Por qué importa En las llaves
Larga Cada carácter adicional multiplica las combinaciones que un programa tiene que probar. Una llave con más dientes.
Única por servicio Si se filtra una, no abre las demás cuentas. Una llave distinta para cada puerta.
Fuera de listas filtradas Los atacantes prueban primero las contraseñas que ya circulan en internet. Una llave que no está en el llavero de nadie más.
Sin datos personales Nombres, fechas y el nombre de la empresa se adivinan con una búsqueda en redes sociales. Una llave sin el número de la oficina grabado.

Un caso frecuente: un colaborador de ventas usa la misma contraseña en el correo de la empresa y en una tienda en línea. La tienda sufre una filtración, la contraseña termina en una lista pública y alguien la prueba en el correo corporativo. Nadie tuvo que adivinar nada; bastó con que la llave abriera dos puertas.

Cómo crear una contraseña segura

Cuatro reglas bastan para que cualquier colaborador cree una contraseña que resista, sin tener que memorizar combinaciones imposibles:

  1. Usa una frase de contraseña. Cuatro o cinco palabras al azar que no tengan relación entre sí. Es fácil de recordar y muy difícil de adivinar.
  2. Hazla larga, no rara. Busca 15 caracteres o más. Los símbolos y las mayúsculas ayudan poco si la contraseña es corta.
  3. Una contraseña por cuenta. Nunca repitas la del correo de la empresa en otro servicio. Para no tener que recordarlas todas existe el gestor de contraseñas, del que hablamos más abajo.
  4. Actívale un segundo factor. Si la contraseña se filtra, el segundo factor sigue cerrando la puerta.

Estos son los errores más comunes, aunque a primera vista parezcan buenas contraseñas:

Contraseña Por qué falla
Empresa2026! Nombre de la empresa más el año: es lo primero que se prueba.
P@ssw0rd1 Cambiar letras por símbolos es un truco conocido; ya está en las listas filtradas.
Juan1985 Nombre y año de nacimiento, visibles en cualquier perfil.
qwerty123 Sigue el orden del teclado; se descifra en segundos.

Y una advertencia obvia pero necesaria: no uses los ejemplos de este artículo, porque ya son públicos.

¿Sabes si alguna contraseña de tu empresa ya circula en internet?
Monitoreamos la deep web y la dark web en busca de credenciales filtradas de tu empresa y te avisamos con pruebas.

Requisitos de una política de contraseñas

La política de contraseñas es el documento que convierte esas buenas prácticas en reglas para toda la empresa, junto con la configuración que las hace cumplir en tus sistemas. La referencia más usada es la guía de identidad digital SP 800-63B del NIST (el instituto de estándares de Estados Unidos), actualizada en agosto de 2025. Estos son sus requisitos principales:

Requisito Qué pedir
Longitud mínima 15 caracteres si la contraseña es la única protección; 8 si la cuenta también pide un segundo factor.
Longitud máxima Permitir al menos 64 caracteres, para que quepan las frases de contraseña.
Lista de bloqueo Comparar cada contraseña nueva contra listas de contraseñas comunes y filtradas, y rechazar las que aparezcan.
Cambios Solo cuando hay indicios de que la contraseña se filtró, no por calendario.
Gestores de contraseñas Permitirlos, junto con la función de pegar la contraseña.

A esa base conviene sumar dos reglas propias. Las cuentas de administrador llevan una contraseña distinta a la de uso diario y siempre un segundo factor. Y cuando un colaborador deja la empresa, sus accesos se cierran el mismo día. Ambas forman parte de un esquema más amplio de permisos que desarrollamos en nuestra guía de controles de acceso.

La política también cubre a los equipos, no solo a las personas. Routers, cámaras, impresoras y servidores llegan con contraseñas de fábrica que deben cambiarse antes de conectarlos, una de las primeras tareas del hardening de sistemas.

Lo que ya no se recomienda

Durante años, las políticas de contraseñas exigieron mayúsculas, números y símbolos obligatorios, y un cambio cada 90 días. La guía actual del NIST prohíbe expresamente las dos prácticas. La razón es cómo reaccionan las personas: ante una regla incómoda, buscan el atajo más predecible.

  • Reglas de composición obligatorias. Producen contraseñas como "Verano2026!", que cumplen todo y se adivinan con facilidad. La longitud protege más.
  • Cambios forzados por calendario. Quien debe cambiar su contraseña cada trimestre suele pasar de "Marzo2026" a "Junio2026". Cambiar la cerradura cada tres meses no sirve si la llave nueva se parece a la anterior; lo que sí sirve es cambiarla el día que alguien pierde una copia.
  • Preguntas de seguridad y pistas. El nombre de la primera mascota o la escuela primaria suelen estar en redes sociales. NIST ya no permite pedirlas al crear una contraseña.

Gestor de contraseñas y MFA en la empresa

Con una contraseña distinta para cada servicio, nadie puede recordarlas todas. El gestor de contraseñas resuelve ese problema: es un programa que genera contraseñas largas, las guarda cifradas y las llena por el colaborador, que solo tiene que recordar una frase maestra. La versión empresarial agrega bóvedas compartidas por área y permite retirar el acceso a todas las cuentas cuando alguien deja la empresa.

El segundo candado es la MFA (autenticación multifactor): además de la contraseña, el sistema pide algo que tienes, como una app en el celular o una llave física, o algo que eres, como tu huella. Es el gafete de la analogía: aunque alguien copie la llave, no pasa sin él.

Para ponerlo en marcha sin frenar la operación, este orden funciona bien:

  1. Escribe la política en una página. Longitud mínima, lista de bloqueo, cuándo se cambia una contraseña y qué cuentas llevan segundo factor.
  2. Configúrala en tu directorio de usuarios, para que el sistema la haga cumplir y no dependa de la memoria de cada persona.
  3. Activa la MFA por prioridad: primero administradores, correo y acceso remoto; después el resto. Si ya tienes un registro de riesgos, úsalo para decidir el orden, como explicamos en la gestión de riesgos de ciberseguridad.
  4. Entrega un gestor de contraseñas a los equipos que manejan más cuentas, como finanzas, TI y ventas.
La llave correcta, solo para quien debe pasar
Gestionamos las identidades y accesos de tu empresa: permisos por rol, autenticación multifactor e inicio de sesión único.

Neo, asistente de TecnetOne

Preguntas frecuentes sobre contraseñas seguras

Significa que adivinarla o descifrarla costaría tanto tiempo que no vale la pena intentarlo. En la práctica se logra con longitud, con una contraseña distinta por servicio y con un segundo factor que proteja la cuenta aunque la contraseña se filtre.

Solo si la cuenta también pide un segundo factor. NIST fija 8 caracteres como mínimo para contraseñas que se usan junto con MFA, y 15 cuando la contraseña es la única protección. Una contraseña de 8 caracteres por sí sola se descifra con relativa facilidad.

Es una contraseña que combina letras y números, como "casa2468". Mezclar tipos de caracteres ayuda poco si la contraseña es corta; una frase larga de palabras al azar protege más que una combinación breve de letras, números y símbolos.

Para uso personal es mejor que repetir contraseñas, pero en una empresa conviene un gestor de contraseñas empresarial: permite compartir accesos por área, exige una frase maestra con segundo factor y deja retirar todos los accesos cuando un colaborador se va.

Cambiarla de inmediato, cerrar las sesiones abiertas de esa cuenta, revisar qué se hizo con ella en los últimos días y activar el segundo factor si no lo tenía. Para enterarte a tiempo, algunos servicios vigilan la deep web y la dark web en busca de credenciales de tu empresa, como nuestros servicios administrados de ciberseguridad.

Depende de tu sector y de tus clientes. ISO 27001 pide controlar la información de autenticación; PCI DSS, la norma de las empresas que procesan pagos con tarjeta, exige contraseñas de al menos 12 caracteres; y la ley mexicana de protección de datos personales pide medidas de seguridad que incluyen el control de accesos. Aunque no te lo exija una norma, suele ser lo primero que revisa un cliente corporativo o una aseguradora.

Alexander Chapellin

Alexander Chapellin

Soy un apasionado del SEO y copywriting en TecnetOne, donde combino mi conocimiento tecnológico con habilidades de optimización y redacción persuasiva. Utilizo herramientas y técnicas avanzadas para impulsar la visibilidad en línea de las empresas, asegurando que estén a la vanguardia de la tecnología y logren resultados sobresalientes en el competitivo mundo digital. Mi objetivo es crear estrategias efectivas que impulsen el éxito tecnológico y comercial de nuestros clientes.