Ciberseguridad · WebAuthn/FIDO2 · Identidad

Passkeys: el login sin contraseña que deja al phishing sin nada que robar

Las contraseñas olvidadas llenan la cola de soporte y las robadas llenan los informes de brechas. Las passkeys — el estándar WebAuthn/FIDO2 que ya usan Google, Apple y Microsoft en sus cuentas — sustituyen contraseña y código 2FA por un solo gesto: huella, cara o llave de seguridad.

Esta guía explica cómo funcionan, por qué el phishing de credenciales no puede con ellas, qué aportan frente a NIS2, ENS e ISO 27001 y cómo activarlas en toda tu organización con Dokuflex: política por empresa, varias passkeys por usuario y revocación centralizada.

Muro con contraseñas en notas adhesivas, candado roto y anzuelo de phishing desmoronándose frente a un móvil con huella dactilar, un portátil con reconocimiento facial y una llave de seguridad que abren una cerradura digital
D
Actualizado: 28 agosto 2026

Para IT, CISO, compliance y dirección. Este artículo es divulgativo y no constituye asesoramiento legal ni de seguridad. Los requisitos concretos de NIS2, ENS o ISO 27001 dependen del alcance y la categoría de cada organización; verifica siempre los textos vigentes y tu análisis de riesgos.

Respuesta directa

Una passkey sustituye la contraseña (y el código 2FA) por un par de claves criptográficas: la privada vive en el móvil, el portátil o una llave de seguridad y se desbloquea con huella, cara o PIN. Como va ligada al dominio legítimo, no puede teclearse en una web falsa: el phishing de credenciales deja de funcionar por diseño. Dokuflex ya permite iniciar sesión con passkeys y fijar la política para toda la organización.

Qué es una passkey (y por qué no es «otra contraseña»)

Una passkey es una credencial del estándar WebAuthn/FIDO2 basada en criptografía de clave pública. Al registrarla, tu dispositivo genera un par de claves: la privada queda guardada en el móvil, el portátil o una llave de seguridad, protegida por huella, cara o PIN; el servidor solo almacena la pública. Al iniciar sesión, el servidor envía un desafío único y el dispositivo lo firma tras el desbloqueo biométrico. No se teclea nada. No viaja ningún secreto.

De ese diseño salen las tres propiedades que la diferencian de cualquier contraseña:

  • No hay nada que recordar ni teclear: el «factor humano» — contraseñas débiles, reutilizadas o apuntadas — desaparece del login.
  • No hay secreto reutilizable que robar: si alguien filtra la base de datos del servidor, solo obtiene claves públicas, inútiles para suplantar a nadie.
  • Va ligada criptográficamente al dominio: el navegador solo firma para el dominio donde se registró la passkey. En una web clonada, sencillamente no hay nada que entregar.

Hay dos variantes: las passkeys sincronizadas (viajan con tu cuenta de Apple, Google o Microsoft entre tus dispositivos) y las ligadas a hardware (viven en una llave física tipo YubiKey y no salen de ella — la opción preferida para perfiles de alto privilegio).

Por qué el phishing sigue funcionando (aunque tengas 2FA)

El phishing no «hackea» nada: pide la contraseña y el usuario se la da. Por eso lleva años entre los vectores de ataque más frecuentes — el Data Breach Investigations Report de Verizon sitúa año tras año las credenciales robadas y el phishing a la cabeza de las brechas analizadas. Y contra eso, la formación ayuda pero no cierra el agujero: basta un clic con prisas.

El 2FA clásico sube el listón, pero no lo elimina. Un código TOTP o por SMS también se puede teclear en el sitio equivocado: los kits de phishing con proxy inverso (ataques adversary-in-the-middle) recogen contraseña y código en tiempo real y los reenvían a la web legítima antes de que caduquen. Y las notificaciones push tienen su propio talón de Aquiles: la fatiga de MFA, bombardear al usuario hasta que acepta.

La passkey rompe el modelo entero: como el navegador solo firma para el dominio registrado, en dokuflex-seguro.com no aparece nada que firmar. El usuario no puede regalar un secreto que no conoce ni posee. De propina, desaparecen la reutilización de contraseñas entre servicios, los post-its bajo el teclado y buena parte de los tickets de «he olvidado mi contraseña».

Contraseña, contraseña + 2FA y passkey: la comparativa

Contraseña Contraseña + TOTP Passkey
Resiste el phishing No Parcialmente — el código también se puede teclear en una web falsa Sí, por diseño — ligada al dominio legítimo
Qué se filtra si roban el servidor Hashes de contraseñas atacables Hashes + semillas TOTP Solo claves públicas, inservibles
Gestos al iniciar sesión Teclear la contraseña Teclear contraseña + abrir app + copiar código Uno: huella, cara o PIN
Tickets de reseteo y olvidos Frecuentes Frecuentes (y más fricción) No hay nada que olvidar
¿Cuenta como MFA? No Sí — dispositivo + biometría/PIN en un gesto

Nada de esto obliga a tirar lo que ya tienes: si tu organización entra por SSO corporativo (Active Directory, ADFS, OAuth, SAML) con 2FA, las passkeys conviven con ese esquema y lo van sustituyendo al ritmo que decidas.

NIS2, ENS e ISO 27001: qué piden y qué aporta la passkey

Ninguna norma exige «passkeys» por su nombre. Pero todas las que tocan a la empresa española empujan en la misma dirección:

  • NIS2: el artículo 21 de la Directiva (UE) 2022/2555 incluye entre las medidas mínimas el uso de «soluciones de autenticación multifactor o de autenticación continua». Si tu empresa está en su alcance — repásalo en nuestra guía de la directiva NIS2 — la autenticación fuerte deja de ser opcional.
  • ENS: para trabajar con la administración pública, el Esquema Nacional de Seguridad exige mecanismos de autenticación proporcionales a la categoría del sistema; en categorías media y alta, el doble factor es la norma. Es el mismo marco que cubre nuestro gestor documental preparado para ENS.
  • ISO 27001 y auditorías de clientes: el control de acceso es de los primeros puntos que revisa cualquier auditor. Una política de passkeys aplicada a toda la organización es evidencia directa, y de las fáciles de demostrar.

Un matiz que los reguladores ya recogen: no toda MFA vale lo mismo. La guía NIST SP 800-63B distingue la autenticación resistente al phishing — la criptográfica, como FIDO2 — de la que no lo es (SMS, TOTP). Adoptar passkeys hoy es colocarse donde la regulación va a estar mañana.

Cómo lo resuelve Dokuflex: passkeys con política de empresa

Dokuflex incorpora el login con passkeys sobre el estándar WebAuthn/FIDO2 — y lo hace pensando en cómo se administra en una empresa, no solo en el gesto del usuario:

  • Un botón en el login: «Iniciar sesión con clave de acceso». Huella, cara o llave de seguridad — sin contraseña y sin código 2FA, porque la passkey vale por ambos.
  • Varias passkeys por usuario: cada persona registra las suyas desde su perfil — móvil, portátil, llave física — y si pierde un dispositivo, entra con otro.
  • Política por organización desde un desplegable: desactivado, opcional u obligatorio con periodo de gracia. Y un modo estricto de «solo llaves hardware» para administradores y perfiles con acceso a datos sensibles.
  • Control del ciclo de vida: el administrador revoca al instante la passkey de un dispositivo perdido, y el enrolamiento forzoso hace que quien aún no tiene passkey la registre al entrar cuando la organización lo exige.
  • Convive con tu esquema actual: el SSO corporativo y el 2FA TOTP de Dokuflex siguen ahí; la passkey los sustituye usuario a usuario, sin migraciones de golpe.

Todo el flujo — registro, login sin contraseña y políticas — está verificado de extremo a extremo y no requiere instalar nada: navegador moderno y el desbloqueo que ya usa cada dispositivo (Windows Hello, Face ID, huella Android o llave FIDO2).

Pide una demo y ve el login con passkey en vivo →

Cómo desplegar passkeys sin fricción: plan en 5 pasos

  1. Empieza en «opcional» y con IT. Activa la política en modo opcional y que el equipo técnico la use una o dos semanas: saldrán las dudas reales antes de tocar al resto.
  2. Pide dos passkeys por usuario. Móvil + portátil, o dispositivo + llave física. Es la diferencia entre «he perdido el móvil» como incidencia menor o como bloqueo.
  3. Pasa a «obligatorio» con periodo de gracia. El enrolamiento forzoso hace el trabajo por ti: cada usuario registra su passkey al entrar, sin campañas de correos ni persecución individual.
  4. Llaves hardware para los perfiles críticos. Administradores, finanzas y quien firme o apruebe: modo «solo llaves hardware», que la clave no viaje sincronizada.
  5. Define el circuito de pérdida y mide. Quién revoca, cómo se re-enrola, y un dato antes/después: los tickets de reseteo de contraseña. Es el ROI más fácil de enseñar a dirección.

Preguntas frecuentes

¿Qué es una passkey y en qué se diferencia de una contraseña? +

Una passkey es una credencial del estándar WebAuthn/FIDO2 formada por un par de claves criptográficas: la privada queda guardada en tu dispositivo (móvil, portátil o llave de seguridad) y se desbloquea con huella, cara o PIN; el servidor solo almacena la pública. Al iniciar sesión no se teclea ni se transmite ningún secreto reutilizable: el dispositivo firma un desafío único. Por eso una passkey no se puede adivinar, no sirve de nada si se filtra la base de datos y no puede introducirse en una web falsa.

¿Las passkeys sustituyen al doble factor (2FA)? +

Sí. Una passkey combina algo que tienes (el dispositivo donde vive la clave privada) con algo que eres o sabes (la huella, la cara o el PIN que lo desbloquean), así que es autenticación multifactor en un solo gesto. En Dokuflex la passkey sustituye a la contraseña y al código TOTP en el mismo inicio de sesión; el 2FA clásico sigue disponible para quien aún no la ha registrado.

¿Qué pasa si un empleado pierde el móvil o la llave de seguridad? +

Cada usuario puede registrar varias passkeys (móvil, portátil, llave física), de modo que perder un dispositivo no le deja fuera. El administrador revoca desde el panel la passkey del dispositivo perdido y deja de valer al instante. Además, la clave privada nunca sale del dispositivo y está protegida por biometría o PIN, por lo que quien lo encuentre no puede usarla sin ese desbloqueo.

¿Las passkeys son obligatorias para cumplir NIS2, ENS o ISO 27001? +

Ninguna norma exige passkeys por su nombre, pero las tres empujan en su dirección: NIS2 exige soluciones de autenticación multifactor o continua donde proceda, el ENS pide mecanismos de autenticación robustos según la categoría del sistema, e ISO 27001 obliga a controlar el acceso de forma proporcional al riesgo. La guía NIST SP 800-63B distingue además la MFA resistente al phishing — la basada en criptografía, como FIDO2 — de la que no lo es, como los códigos por SMS o TOTP.

¿Qué necesita mi empresa para usar passkeys en Dokuflex? +

Nada que instalar: un navegador actual y dispositivos con Windows Hello, Touch ID/Face ID, huella en Android o una llave FIDO2 (YubiKey o similar). El administrador elige la política de la organización desde un desplegable — desactivado, opcional u obligatorio con periodo de gracia — y cada usuario registra sus passkeys desde su perfil en un minuto. Existe también un modo estricto que solo admite llaves de seguridad hardware.

¿Puede la empresa obligar a todos los usuarios a usar passkey? +

Sí. La política «obligatorio» activa el enrolamiento forzoso: el usuario que aún no tiene passkey debe registrar una al iniciar sesión antes de continuar, con un periodo de gracia configurable para no frenar la operativa el primer día. Para administradores y perfiles con acceso a datos sensibles puede exigirse además que la passkey resida en una llave de seguridad hardware, no en el móvil ni en el portátil.

Siguiente paso

Deja al phishing sin credenciales que robar

Reserva una sesión de 30 minutos: vemos el login con passkey en vivo, repasamos tu política de acceso actual y salimos con el plan de despliegue — opcional primero, obligatorio con gracia después, llaves hardware para los perfiles críticos.