Cada semana aparecen casos parecidos: a un comercial de una empresa le robaron el WhatsApp y desde su número empezaron a pedirle plata a los clientes, diciendo “urgente, necesito que me transfieras acá”. A una empresa le tomaron la cuenta de Instagram y publicaron contenido fraudulento durante dos días antes de poder recuperarla. A una administrativa le entraron al mail corporativo y desde ahí reenviaron pedidos de pago a todos los contactos.
En los tres casos, la causa fue la misma: el atacante consiguió la contraseña (por phishing, por filtración o por adivinarla) y la cuenta no tenía doble factor de autenticación activo. Con 2FA activado, nada de eso habría pasado. Sin 2FA, una contraseña robada es acceso completo.
Qué es el doble factor
El doble factor de autenticación (2FA o MFA) es una capa de verificación adicional a la contraseña. La lógica es simple: para entrar a una cuenta hace falta algo que sé (la contraseña) más algo que tengo (el teléfono, una llave física, un código de app). Aunque el atacante tenga la contraseña, si no tiene el segundo factor, no entra.
Hay tres tipos principales:
Código SMS al celular. Es el más conocido pero el menos seguro: los SMS pueden ser interceptados por técnicas de SIM swapping (clonar la línea en la compañía telefónica). Mejor que nada, pero no ideal para cuentas muy críticas.
App de autenticación: Google Authenticator, Microsoft Authenticator, Authy, 1Password o Bitwarden integrados. Generan códigos de 6 dígitos que cambian cada 30 segundos. Funcionan sin señal y son resistentes a SIM swapping. Es la opción recomendada para la mayoría de las cuentas.
Llave física: YubiKey, Google Titan. Un dispositivo USB/NFC que se conecta o se acerca al teléfono para verificar. Es el más seguro (resiste phishing) pero requiere comprar el hardware y cuidar que no se pierda.
Para la mayoría de las PyMEs, el 2FA con app cubre todo lo necesario.
Por qué activarlo en todas las cuentas que se pueda
Cuatro razones prácticas:
Una contraseña que se filtró no es suficiente para que entren. Las filtraciones de contraseñas pasan todo el tiempo: LinkedIn, Dropbox, Adobe, Canva, LastPass, y muchas menos conocidas. Si una persona usa la misma contraseña en varios servicios (cosa que la mayoría hace sin gestor de contraseñas), una filtración compromete todas sus cuentas. Con 2FA activo, nada de eso sirve.
El phishing más común se neutraliza. Alguien cae en un mail falso y carga su contraseña en un sitio fraudulento. Sin 2FA, los atacantes entran. Con 2FA en una app, no hay código que se pueda “cargar por accidente” en el sitio falso.
Las tomas de cuenta de WhatsApp y redes se cortan. Los secuestros de WhatsApp e Instagram empresariales dependen casi siempre de obtener el código de verificación. Con 2FA activo (PIN en WhatsApp, código de Authenticator en Meta), el atacante no completa el circuito.
La responsabilidad legal baja. Si la cuenta que se compromete tiene datos de clientes (Ley 25.326 en Argentina), haber configurado 2FA muestra diligencia mínima. No tenerlo puede ser un factor agravante en eventuales reclamos.
Cómo activarlo — guía rápida por plataforma
A continuación, los pasos para las cinco plataformas que más usa una PyME argentina.
1. Abrir WhatsApp en el celular.
2. Entrar en Ajustes → Cuenta → Verificación en dos pasos.
3. Tocar Activar.
4. Definir un PIN de 6 dígitos. Este PIN se va a pedir cada vez que alguien intente registrar el número en un nuevo dispositivo.
5. Agregar un correo electrónico de recuperación (importante: sin este mail, si se olvida el PIN, WhatsApp bloquea la cuenta por 7 días).
Con eso, ningún atacante que obtenga el código SMS de verificación puede tomar el WhatsApp sin el PIN. Tiempo: 2 minutos.
1. Abrir la app, ir al perfil propio.
2. Menú (tres líneas) → Configuración y privacidad → Centro de cuentas → Contraseña y seguridad → Autenticación en dos pasos.
3. Elegir la cuenta de Instagram.
4. Seleccionar App de autenticación (mejor que SMS).
5. Escanear el código QR con Google Authenticator, Authy o la app que uses.
6. Ingresar el código de 6 dígitos que aparece en la app para confirmar.
7. Guardar los códigos de recuperación que muestra (anotarlos en el gestor de contraseñas).
Tiempo: 5 minutos.
Facebook / Página empresarial
1. Entrar a Configuración y privacidad → Configuración → Seguridad e inicio de sesión.
2. Buscar Autenticación en dos pasos → Editar → Usar autenticación en dos pasos.
3. Elegir App de autenticación (preferible) o SMS.
4. Escanear el QR con la app de autenticación.
5. Ingresar el código para confirmar.
6. Guardar los códigos de recuperación.
Para páginas empresariales: activar 2FA obliga a todos los administradores de la página a hacer lo mismo en sus cuentas personales. Sirve para proteger la página entera.
Tiempo: 5 minutos.
Gmail / Google Workspace
1. Entrar a myaccount.google.com.
2. Sección Seguridad → Verificación en dos pasos → Comenzar.
3. Confirmar la contraseña.
4. Google pide configurar un primer método (por defecto ofrece usar el propio celular con Google Prompt).
5. Agregar como segunda opción una app de autenticación: escanear QR con Authenticator/Authy, ingresar código.
6. Generar y guardar los códigos de respaldo (10 códigos de un solo uso, para cuando no se tenga acceso al celular).
Para Google Workspace (cuentas corporativas @miempresa.com.ar) el administrador puede forzar 2FA a todos los usuarios desde el panel de administración. Es muy recomendable.
Tiempo: 5 minutos.
Microsoft 365
1. Entrar a mysignins.microsoft.com con la cuenta corporativa.
2. Ir a Información de seguridad → Agregar método de inicio de sesión.
3. Seleccionar Aplicación de autenticación → Microsoft Authenticator.
4. Descargar Microsoft Authenticator en el celular si no está.
5. Escanear el QR con la app.
6. Verificar con una aprobación de prueba.
7. Opcional pero recomendado: agregar también un teléfono como método de respaldo.
Para tenant de Microsoft 365 empresarial, el administrador puede exigir 2FA con políticas de acceso condicional (en licencias Business Premium y superiores). En planes más bajos existe el Security Defaults, que activa 2FA obligatorio para todos los usuarios de un tenant. Se activa desde el centro de administración con un click.
Tiempo: 5 minutos por usuario; 15 minutos el despliegue general.
Los cuidados a tomar
Al activar 2FA, hay tres precauciones que evitan dolores de cabeza posteriores:
Guardar los códigos de recuperación. Cada servicio genera códigos de emergencia para usar si se pierde el celular. Guardar esos códigos en el gestor de contraseñas (no en el mismo celular, no en un papel que se pierde).
Registrar la app de autenticación en más de un dispositivo cuando sea posible. Authy, por ejemplo, permite tener la misma base en celular y computadora. Si se pierde el celular, no se pierde el acceso.
Agregar un segundo método de respaldo cuando la plataforma lo permite (teléfono secundario, email de recuperación). El riesgo real de 2FA no es que alguien “entre” sino que uno mismo se quede afuera.
¿Cuántas cuentas críticas de la empresa (WhatsApp, mail, banco, redes, hosting, dominio) tienen 2FA activo hoy? Si la respuesta es “no sé” o “la mayoría no”, hay una hora bien invertida para activar las principales. Ningún otro cambio de seguridad rinde tanto por tan poco esfuerzo.


