Autenticación en dos pasos: qué es y cómo activarla en tus cuentas

La autenticación en dos pasos añade una segunda barrera a tus cuentas. Así, aunque alguien robe tu contraseña, no puede entrar sin ese segundo elemento. Es una de las medidas más sencillas y eficaces que puedes activar hoy.

Respuesta rápida: actívala primero en tu correo, porque con él se restablecen las demás contraseñas. Después sigue con tus redes, tu banca y tu gestor de contraseñas. Si puedes, elige una app de autenticación o una llave de seguridad antes que los SMS.

En esta guía explicamos qué es, qué métodos existen y cómo activarla. También verás qué hacer si pierdes el móvil. Si quieres reforzar también tus claves, lee cómo crear contraseñas seguras.

Qué es la autenticación en dos pasos y cómo funciona

El NCSC del Reino Unido la define como una forma de «doble comprobación» de que eres quien dices ser al usar un servicio en línea. Primero escribes tu contraseña. Después confirmas tu identidad con un segundo elemento.

Ese segundo paso suele ser una de estas cosas.

  • Algo que sabes: una contraseña o un PIN.
  • Algo que tienes: tu móvil o una llave física.
  • Algo que eres: tu huella o tu cara.

La clave está en combinar dos tipos distintos. Por eso, un ladrón que consiga tu contraseña seguirá sin tu móvil. Además, una vez activada, normalmente solo te piden el segundo paso en acciones sensibles. Por ejemplo, al cambiar la contraseña o al entrar desde un dispositivo nuevo.

Nota: a veces la llaman verificación en dos pasos, 2FA o doble factor. En esta guía los usamos como sinónimos.

Tipos de segundo paso: cuál conviene más

No todos los métodos ofrecen la misma protección. Según el NCSC y Google, estas son las opciones principales.

  • SMS o llamada. Recibes un código de seis cifras. Es el más común, pero el NCSC admite que no es el más seguro. Aun así, cualquier segundo paso es mejor que ninguno.
  • Aplicación de autenticación. Apps como Google Authenticator o Microsoft Authenticator generan códigos de un solo uso. Funcionan sin cobertura y, según el NCSC, mejoran los mensajes de texto.
  • Notificación en el móvil. Google la recomienda porque es más fácil tocar una notificación que escribir un código.
  • Llave de seguridad física. Según Google, ofrece una protección contra el phishing superior a la de las contraseñas.
  • Claves de acceso (passkeys). Google explica que, al usarlas, te saltas el segundo paso, porque el propio dispositivo ya sirve de verificación.
  • Códigos de respaldo. Son listas de códigos de un solo uso para emergencias.

Si quieres saber más sobre las claves de acceso, lee Passkeys: qué son y si sustituyen a las contraseñas.

Comparativa de métodos de verificación en dos pasos

MétodoComodidadProtecciónNota
SMS o llamadaAltaAceptableEl NCSC lo considera mejor que nada, pero no el más seguro
App de autenticaciónMediaBuenaFunciona sin cobertura
Notificación en el móvilMuy altaBuenaRecomendada por Google
Llave de seguridad físicaMediaMuy altaProtege mejor contra el phishing, según Google
Clave de acceso (passkey)Muy altaMuy altaSustituye a la contraseña y al segundo paso

La valoración de comodidad y protección es una síntesis nuestra a partir de lo que dicen el NCSC y Google, no una prueba técnica.

Cómo activar la autenticación en dos pasos paso a paso

Los menús cambian con el tiempo. Por eso, usa estos pasos como guía y sigue las instrucciones en pantalla.

En tu cuenta de Google

  1. Entra en tu cuenta de Google y abre el apartado Seguridad.
  2. Busca la verificación en dos pasos y sigue los pasos que aparecen en pantalla.
  3. Elige el segundo paso. Google recomienda las notificaciones en el móvil.
  4. Añade un método de respaldo, como los códigos de seguridad de 8 dígitos.

En WhatsApp

  1. Abre Ajustes y entra en Cuenta.
  2. Pulsa Verificación en dos pasos y después Activar.
  3. Crea un PIN de 6 números y confírmalo.
  4. Añade un correo de recuperación. Así podrás restablecer el PIN si lo olvidas.

Según la OCU, si olvidas el PIN y no tienes correo de recuperación, puedes volver a activar la cuenta tras 7 días, pero pierdes los mensajes de ese periodo. Es un dato de un artículo que puede estar desactualizado.

En otras cuentas

No hemos podido consultar las páginas oficiales de Microsoft, Instagram ni de tu banco. En general, busca en los ajustes de seguridad la opción «verificación en dos pasos», «doble factor» o «autenticación en dos factores». Es un consejo general, no una guía verificada.

En qué cuentas activarla primero

El NCSC recomienda empezar por las cuentas importantes, y sobre todo por el correo. Según su guía, si un delincuente accede a tu bandeja de entrada, puede usarla para restablecer las contraseñas de tus otras cuentas.

Este es un orden razonable.

  1. Correo electrónico. Es la llave maestra de todo lo demás.
  2. Gestor de contraseñas. Protege todas tus claves. Mira los mejores gestores de contraseñas.
  3. Banca y pagos. Revisa si tu banco ofrece ya su propia verificación.
  4. Redes sociales y mensajería. Evitas el robo de identidad y las estafas a tus contactos.
  5. Compras y almacenamiento en la nube. Guardan datos personales y tarjetas.

El orden de los puntos 2 a 5 es una recomendación nuestra. El NCSC solo destaca el correo y las cuentas importantes.

Códigos de recuperación y qué hacer si pierdes el móvil

El mayor temor es quedarte fuera de tus cuentas si pierdes el teléfono. Para evitarlo, prepara un plan antes de que ocurra.

  • Guarda los códigos de respaldo. El NCSC explica que son códigos de un solo uso para cuando no tienes tu método principal. Eso sí, guárdalos en un lugar seguro.
  • Configura varios métodos. Según el NCSC, tener más de uno te protege si pierdes tu dispositivo principal.
  • Añade un correo o teléfono de recuperación. Sirve para restablecer el acceso.
  • Si pierdes el móvil, usa un código de respaldo o el segundo método. Después, cambia tus contraseñas y retira el dispositivo perdido de tus cuentas.

Google ofrece códigos de 8 dígitos. Si cambias de móvil, transfiere tus códigos de la app de autenticación antes de borrar el aparato antiguo. Este último consejo es general.

Limitaciones: la verificación en dos pasos no es infalible

La autenticación en dos pasos reduce mucho el riesgo, pero no lo elimina.

  • Phishing. Una web falsa puede pedirte el código y usarlo al instante. Google indica que las llaves físicas protegen mejor contra este tipo de engaño.
  • SMS. El NCSC reconoce que los mensajes de texto no son el método más seguro. Una app de autenticación es preferible.
  • Cansancio de notificaciones. Si aceptas una notificación sin mirar, puedes dar paso a un atacante. No apruebes avisos que no hayas provocado tú. Es un consejo general.

Por tanto, desconfía siempre de quien te pida un código por mensaje o llamada. Ningún servicio legítimo te lo pedirá.

Errores comunes al activar la autenticación en dos pasos

  • Dejar el correo sin proteger. Es la cuenta más importante.
  • No guardar los códigos de respaldo. Si pierdes el móvil, te quedas fuera.
  • Compartir códigos con terceros. Nadie legítimo te los pide.
  • Depender solo de los SMS. Si puedes, usa una app de autenticación.
  • Aprobar notificaciones sin mirar. Comprueba siempre que fuiste tú.
  • Cambiar de móvil sin trasladar las cuentas. Hazlo antes de borrar el antiguo.

Preguntas frecuentes sobre la autenticación en dos pasos

¿Qué es la autenticación en dos pasos?

Es una «doble comprobación» de tu identidad. Después de la contraseña, confirmas que eres tú con un segundo elemento, como un código.

¿Es lo mismo 2FA que verificación en dos pasos?

En el uso cotidiano, sí. Son términos que se usan casi como sinónimos.

¿Es seguro recibir el código por SMS?

Es mejor que no tener nada, según el NCSC. Sin embargo, no es el método más seguro, así que usa una app si puedes.

¿Qué hago si pierdo el móvil?

Usa tus códigos de respaldo o un segundo método configurado. Después, cambia tus contraseñas y retira el dispositivo perdido.

¿En qué cuentas debo activarla primero?

En el correo electrónico y en las cuentas importantes, como el gestor de contraseñas y la banca.

Conclusión: actívala hoy en tu correo

La autenticación en dos pasos es una de las defensas más baratas que existen. Empieza por tu correo y sigue con las cuentas más importantes. Prefiere una app o una llave física a los SMS y guarda siempre tus códigos de respaldo.

Artículo redactado por el equipo de Ciberclaro a partir de fuentes públicas. Los menús de cada servicio cambian, así que comprueba siempre las instrucciones oficiales.

Fuentes

Por si te interesa

  • Mejores gestores de contraseñas en 2026: comparativa y precios
  • Cómo crear contraseñas seguras y recordarlas sin apuntarlas
  • Passkeys o claves de acceso: qué son y si sustituyen a las contraseñas
  • ¿Es seguro guardar tus contraseñas en un gestor?
  • Qué es el ransomware y cómo protegerte paso a paso

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Scroll al inicio