Passkeys: por qué tu empresa debería despedirse de las contraseñas este año
Acceso sin contraseñas, resistente al phishing y más cómodo para el usuario

Las contraseñas llevan décadas siendo el eslabón más débil de la seguridad digital. Se reutilizan, se anotan en notas adhesivas, se filtran en brechas de datos y se roban con páginas de phishing cada vez más convincentes. Durante años la respuesta fue añadir capas: contraseñas más largas, cambios periódicos, códigos por SMS. Ninguna de esas medidas resolvió el problema de fondo, que es que un secreto compartido puede ser interceptado.
Las passkeys, o llaves de acceso, cambian el planteamiento. En lugar de un secreto que el usuario escribe y el servidor almacena, utilizan criptografía de clave pública: el dispositivo del usuario guarda una clave privada que nunca sale de él, y el servicio solo conoce la clave pública correspondiente. Para iniciar sesión, el usuario se identifica con su huella, su rostro o el PIN del dispositivo, y este firma un desafío que el servidor verifica. No hay nada que teclear, nada que recordar y nada que un atacante pueda robar en una página falsa.
Qué las hace resistentes al phishing
Una passkey está vinculada al dominio exacto del sitio donde fue creada. Si un usuario recibe un correo que lo lleva a una página que imita a su banco pero está alojada en otro dominio, el navegador simplemente no encontrará una passkey válida para ese sitio y no habrá nada que enviar. El engaño falla sin que el usuario tenga que detectarlo. Esta propiedad es la que diferencia a las passkeys de los códigos por SMS o por aplicación de autenticación, que un atacante sí puede pedir en una página falsa y reenviar al sitio real en tiempo real.
Además, como el servidor nunca almacena la clave privada, una brecha en la base de datos del servicio no expone credenciales utilizables. Las claves públicas robadas no sirven para iniciar sesión.
Estado actual de la adopción
Los principales sistemas operativos, navegadores y gestores de contraseñas ya soportan passkeys y las sincronizan entre dispositivos del mismo ecosistema. Bancos, plataformas de comercio electrónico, servicios de correo y redes sociales las ofrecen como opción de inicio de sesión, y varias plataformas empresariales permiten a los administradores exigirlas para cuentas con privilegios. Para el usuario final la experiencia es más rápida que escribir una contraseña, lo que reduce la resistencia al cambio que suele frenar las iniciativas de seguridad.
Cómo planificar la transición en una empresa
No es necesario eliminar las contraseñas de un día para otro. Un plan razonable avanza por etapas, empezando por los sistemas de mayor riesgo y los usuarios con más privilegios.
- Inventariar qué aplicaciones y servicios de la empresa soportan passkeys y cuáles dependen todavía de contraseña.
- Activar passkeys primero en el correo corporativo, el proveedor de identidad y las cuentas de administración de sistemas críticos.
- Definir el método de respaldo: un segundo dispositivo registrado o una llave de seguridad física para el personal con acceso sensible.
- Actualizar el proceso de alta y baja de empleados para que incluya el registro y la revocación de passkeys.
- Comunicar el cambio con instrucciones visuales cortas; la adopción es más rápida cuando el usuario entiende que ganará comodidad, no solo seguridad.
Preguntas frecuentes de los equipos directivos
¿Qué pasa si pierdo el teléfono? Las passkeys sincronizadas se recuperan al iniciar sesión en el nuevo dispositivo con la cuenta del ecosistema correspondiente. Para cuentas críticas, se recomienda tener un segundo método registrado, como una llave física guardada en un lugar seguro.
¿Puedo compartir una passkey con un compañero? No, y ese es precisamente el objetivo. Si un equipo necesita acceso compartido a una cuenta, la solución correcta es asignar accesos individuales con roles, no compartir credenciales.
¿Es compatible con sistemas antiguos? Los sistemas heredados que no soportan passkeys pueden protegerse detrás de un proveedor de identidad que sí las use, de modo que el inicio de sesión único se autentique con passkey y el sistema antiguo reciba la sesión ya validada.
Riesgos que no desaparecen
Las passkeys resuelven el robo de credenciales, pero no sustituyen el resto de la higiene de seguridad. Un dispositivo infectado con malware sigue siendo un riesgo, un empleado sigue pudiendo ser engañado para aprobar una acción legítima con fines fraudulentos y las cuentas de recuperación siguen necesitando protección. La autenticación fuerte es la base sobre la que se construyen los demás controles, no su reemplazo.
Adoptar passkeys es una de las mejoras de seguridad con mejor relación entre esfuerzo y resultado que una empresa puede implementar hoy. En Digitalek acompañamos a organizaciones en la evaluación de sus sistemas, la configuración de proveedores de identidad y la integración de autenticación moderna en sitios web y aplicaciones a medida. Conversemos sobre cómo modernizar el acceso a tus plataformas.


