Los tres factores
La MFA combina factores de categorías distintas: algo que sabes (una contraseña o un PIN), algo que tienes (un móvil, una app de autenticación o una llave de seguridad) y algo que eres (una huella o la cara). Dos factores de la misma categoría, como dos contraseñas, no cuentan como MFA. La autenticación en dos pasos (2FA) es MFA con exactamente dos factores.
No toda la MFA es igual de robusta
Los códigos por SMS son mejor que nada, pero se pueden interceptar. Las apps de autenticación son más seguras. Las llaves de seguridad y las passkeys basadas en FIDO2 son las más robustas porque resisten el phishing: solo funcionan en la web legítima.
Por qué importa
Las contraseñas robadas y reutilizadas son una de las vías más comunes para entrar en una empresa. Con MFA, una contraseña por sí sola no basta para iniciar sesión, lo que bloquea la mayoría de estos ataques.
Dónde aparece en el cumplimiento
La MFA se espera en ISO 27001 (Anexo A 8.5), el ENS la exige para muchos tipos de acceso, NIS2 la incluye entre sus medidas de gestión de riesgos y se revisa de forma habitual en las auditorías SOC 2 y en los cuestionarios de ciberseguros.




