Ciberseguridad · NIST SP 800-63B-4 · ISO 27001 y ENS

Política de contraseñas en la empresa: qué cambió en 2026 y cómo escribir la tuya

Si tu política sigue obligando a cambiar la contraseña cada 90 días y a meter una mayúscula, un número y un símbolo, no estás aplicando buenas prácticas: estás aplicando las de hace quince años. Las guías de referencia dicen ahora casi lo contrario.

Esta guía recoge qué reglas hay que borrar, qué pide la revisión 4 de NIST SP 800-63B, cómo encaja con el RGPD, la ISO 27001 y el ENS, qué importa más que todo lo anterior, y una plantilla de política que cabe en una página.

Barras cortas de cristal con un bucle de rotación deshaciéndose en polvo mientras un hilo azul lleva una barra larga por un tamiz que atrapa claves comprometidas, un pedestal con dos factores y una puerta ámbar hasta un armario de llaves de cristal
AR
Dueño de Dokuflex
Actualizado: 2 octubre 2026

Para responsables de IT y seguridad, DPO y responsables de sistemas de gestión ISO 27001. Guía de redacción de política con los requisitos enlazados a su fuente oficial. No es asesoramiento jurídico: para un caso concreto consulta a tu asesor.

Respuesta directa

Una política de contraseñas actualizada exige longitud en vez de complejidad: mínimo 15 caracteres cuando la contraseña es el único factor, admitir al menos 64, nada de reglas de composición obligatorias, nada de caducidad periódica —solo cambio forzado si hay indicios de compromiso— y cribado contra listas de contraseñas ya filtradas. Lo dice la revisión 4 de NIST SP 800-63B, publicada en 2025. Y por encima de todo eso: doble factor.

Las tres reglas que hay que borrar de tu política

La mayoría de las políticas que circulan por ahí heredan recomendaciones de principios de los 2000 que la evidencia posterior desmontó. Estas tres son las que más daño hacen, y las tres están ahora expresamente desaconsejadas en NIST SP 800-63B-4:

1. Caducidad cada 30, 60 o 90 días

La guía es tajante: los verificadores no deberán exigir cambios periódicos, y solo deben forzar el cambio cuando haya indicios de compromiso. El motivo no es criptográfico, es de comportamiento: quien se ve obligado a cambiarla cada pocos meses produce variaciones predecibles de la anterior —el mes, el año, un número al final—, la apunta, o reutiliza el mismo patrón en todas partes. El balance neto empeora la seguridad.

2. Mayúscula, número y símbolo obligatorios

Los verificadores no impondrán reglas de composición. Lo único que consiguen es forzar transformaciones previsibles —mayúscula al principio, un «1» y una exclamación al final— que añaden muy poca entropía real y mucha fricción. Una frase larga de palabras corrientes es más fuerte y más fácil de recordar que «P4ssw0rd!» y cumple cualquier regla razonable.

3. Preguntas de seguridad y pistas

Nada de «el nombre de tu primera mascota»: la guía prohíbe expresamente que el verificador use autenticación basada en conocimiento. Las respuestas suelen ser datos públicos, se repiten entre servicios y se adivinan en redes sociales. Tampoco se permite guardar una pista de contraseña accesible sin haberse autenticado.

Si tu directorio corporativo todavía aplica caducidad obligatoria, quitarla es una de las pocas decisiones de seguridad que mejora a la vez la protección y la vida de la gente. Eso sí: quitarla sin poner cribado contra filtraciones y doble factor sería cambiar una mala práctica por un hueco.

Lo que sí pide la guía de referencia en 2026

NIST publicó la revisión 4 de SP 800-63B en julio de 2025. Es la referencia técnica que casi todo el mundo acaba citando cuando hay que concretar el «cómo» que las normas europeas dejan abierto. Esto es lo esencial para redactar una política, con la fuerza con la que lo dice cada punto:

Requisito Qué dice Fuerza
Longitud mínima15 caracteres si la contraseña es el único factor; 8 si forma parte de un esquema multifactorObligatorio
Longitud máximaAdmitir al menos 64 caracteresRecomendado
Reglas de composiciónNo imponerlasProhibido imponerlas
Caducidad periódicaNo exigirla; forzar cambio solo ante indicios de compromisoProhibido exigirla
CribadoComparar la contraseña elegida contra una lista de claves comunes, esperables o comprometidasObligatorio
Caracteres admitidosTodos los ASCII imprimibles, el espacio y UnicodeRecomendado
Pegar y mostrarPermitir pegar desde el portapapeles y ofrecer ver la contraseña escritaRecomendado
Pistas y preguntasNi pistas accesibles sin autenticar ni autenticación basada en conocimientoProhibido
AlmacenamientoSalado y hash con un esquema adecuado; sal de al menos 32 bitsObligatorio

Dos detalles se suelen pasar por alto y los dos son importantes. El primero: permitir pegar no es una concesión a la comodidad, es lo que hace posible usar un gestor de contraseñas; los formularios que bloquean el pegado empujan directamente a inventar claves memorizables y débiles. El segundo: el cribado contra listas de filtraciones sustituye con ventaja a las reglas de complejidad, porque no bloquea contraseñas buenas, bloquea exactamente las que un atacante probaría primero. Y se puede hacer sin enviar la contraseña completa a ningún sitio, usando búsqueda por prefijo del hash.

Y en Europa: qué te obliga de verdad

La normativa europea no fija longitudes ni plazos. Fija resultados, y deja que elijas las medidas técnicas. Esto es lo que te van a pedir que demuestres:

Medidas técnicas y organizativas apropiadas al riesgo, con mención expresa del cifrado y de la capacidad de garantizar la confidencialidad de forma permanente. Una política de autenticación documentada y aplicada es parte de la respuesta; sin ella, la evaluación de riesgo queda sin cerrar.

ISO/IEC 27001:2022, control A.5.17

«Información de autenticación»: cubre cómo se genera, se asigna, se distribuye, se usa y se revoca. Ojo a la parte de la distribución, que es la que más se suspende: entregar la credencial por un canal seguro y no transmitirla en claro. Lo desarrollamos en por qué no se deben enviar contraseñas por correo.

Para quien trabaja con el sector público, exige gestionar los mecanismos de autenticación durante todo su ciclo de vida y dejar trazabilidad de los accesos, con exigencias que suben con la categoría del sistema. Dokuflex está certificado en categoría MEDIA; el gestor documental ENS lo detalla.

Incluye expresamente la autenticación multifactor o continua, las políticas de criptografía y las comunicaciones seguras entre las medidas de gestión de riesgos exigibles a las entidades afectadas. Es, de todas las citadas, la que más directamente te empuja al doble factor. Lo desarrollamos en qué obliga NIS2 a tu empresa.

Resumen práctico: Europa te dice qué tienes que conseguir, NIST te da un cómo defendible. Citar SP 800-63B-4 en tu política es la forma más rápida de justificar por qué has quitado la caducidad periódica cuando alguien lo cuestione en una auditoría.

Lo que importa más que la política: las contraseñas no se rompen, se roban

Conviene no perder la perspectiva. Casi ningún ataque real empieza por alguien probando combinaciones hasta adivinar una clave de 12 caracteres. Empieza por un correo de phishing, por un programa que roba lo guardado en el navegador o por una credencial reutilizada que ya estaba en una filtración de otro servicio. Contra eso, la longitud no hace nada.

El Verizon DBIR de 2026 sitúa el abuso de credenciales en el 39 % de todas las brechas en algún punto de la cadena del ataque —la técnica más extendida del informe—, aunque como vector de entrada inicial haya caído al 13 % desde el 22 % del año anterior, superada por la explotación de vulnerabilidades (31 %). Dicho de otro modo: las credenciales siguen siendo el combustible del ataque aunque ya no sean siempre la cerradura por la que se entra.

De ahí sale el orden de prioridades que tiene sentido defender ante dirección:

  1. Doble factor resistente a phishing en todo lo que da a internet: VPN, correo, administración de sistemas, acceso remoto.
  2. Cribado contra listas de contraseñas filtradas en el alta y en el cambio.
  3. Longitud mínima y gestor de contraseñas corporativo para que esa longitud sea asumible.
  4. Un canal seguro de entrega de credenciales, que es por donde se escapa lo que la política no mira.
  5. Quitar reglas obsoletas: caducidad, composición, preguntas de seguridad.

Y el objetivo de fondo, donde se pueda: que no haya contraseña. Las passkeys eliminan el secreto compartido y, con él, el phishing de credenciales; el SSO con doble factor reduce de decenas a una las contraseñas que cada persona tiene que manejar.

El punto ciego: cómo se entrega una credencial

Casi todas las políticas de contraseñas describen con detalle cómo debe ser la contraseña y ni una línea sobre cómo se entrega. Y es justo ahí donde se pierde todo lo ganado: el técnico que necesita la clave del FTP esta tarde, el cliente que necesita el PIN del certificado, la persona que entra mañana y necesita sus accesos del primer día.

Escrita en un correo o en un chat, esa credencial se queda copiada de forma indefinida en el buzón del destinatario, en su móvil, en los históricos y en las copias de seguridad, sin caducidad y sin saber quién la ha visto. Es exactamente lo que el control A.5.17 pide evitar, y es la parte de la política que casi nadie redacta.

La forma correcta es un secreto de un solo uso: el contenido viaja cifrado, se muestra una vez y se borra de la base de datos, con caducidad aunque nadie lo abra, verificación del destinatario mediante código o frase de paso, aviso de lectura y registro de la entrega. Lo contamos entero en enviar contraseñas por correo: por qué sigue pasando y cómo dejar de hacerlo.

Plantilla: tu política de contraseñas en una página

Diez cláusulas que puedes copiar, ajustar a tu organización y aprobar. Una política que no cabe en una página no la lee nadie, y una política que nadie lee no se cumple.

  1. Longitud. Mínimo 15 caracteres cuando la contraseña es el único factor; mínimo 12 cuando va acompañada de un segundo factor. El sistema admite al menos 64 y acepta espacios y caracteres acentuados.
  2. Sin reglas de composición. No se exigen mayúsculas, números ni símbolos. Se recomienda una frase larga de varias palabras.
  3. Sin caducidad periódica. La contraseña se cambia cuando hay indicios de compromiso, cuando aparece en una filtración conocida o a petición de la persona usuaria.
  4. Cribado obligatorio. En el alta y en cada cambio se comprueba contra una lista de contraseñas comunes y filtradas, y se rechaza si aparece.
  5. Doble factor. Obligatorio en todos los servicios expuestos a internet y en todas las cuentas con privilegios de administración. Preferentemente resistente a phishing.
  6. Gestor de contraseñas. Corporativo, obligatorio para las credenciales compartidas de equipo. Prohibido guardar credenciales de trabajo en hojas de cálculo, documentos o notas del móvil.
  7. Nada de reutilizar. Ninguna contraseña de trabajo puede coincidir con una personal ni repetirse entre servicios corporativos.
  8. Entrega. Las credenciales se entregan siempre por un canal de un solo uso con caducidad y registro. Queda prohibido escribirlas en correos, chats, tickets o documentos compartidos.
  9. Cuentas privilegiadas y de servicio. Credenciales únicas, nominativas cuando sea posible, custodiadas en el gestor, rotadas al cesar la persona o el proveedor y revisadas cada seis meses.
  10. Bajas e incidentes. Al cesar una persona o un proveedor se revocan sus accesos el mismo día y se rotan las credenciales compartidas a las que tuviera acceso. Todo intento fallido repetido y todo bloqueo quedan registrados y se revisan.

Si tienes un sistema de gestión ISO 27001, las cláusulas 1 a 7 responden al control A.5.17 por el lado de la generación y el uso, la 8 por el lado de la distribución —que es la que se suele olvidar— y las 9 y 10 enlazan con la gestión de altas y bajas y con el registro de eventos.

Preguntas frecuentes

¿Hay que obligar a cambiar la contraseña cada 90 días? +

No, y desde la revisión 4 de NIST SP 800-63B está expresamente desaconsejado: los verificadores «no deberán» exigir cambios periódicos y solo deben forzar el cambio cuando haya indicios de que la credencial está comprometida. El motivo es de comportamiento: cuando se obliga a cambiarla cada pocos meses, la gente produce variaciones predecibles de la anterior, las apunta o reutiliza el mismo patrón en todas partes. El resultado neto es peor que dejar una contraseña larga y única en paz y vigilar si aparece en una filtración.

¿Cuál es la longitud mínima recomendada en 2026? +

NIST SP 800-63B-4 exige un mínimo de 15 caracteres cuando la contraseña es el único factor de autenticación, y permite bajar a 8 cuando forma parte de un esquema multifactor. Además recomienda admitir al menos 64 caracteres, aceptar todos los caracteres ASCII imprimibles, el espacio y Unicode, y permitir pegar desde el portapapeles para que los gestores de contraseñas funcionen.

¿Siguen sirviendo las reglas de complejidad con mayúsculas, números y símbolos? +

No. NIST SP 800-63B-4 dice expresamente que los verificadores no impondrán reglas de composición de ese tipo. Obligan a transformaciones previsibles (una mayúscula al principio, un número y una exclamación al final) que apenas añaden entropía real y empeoran mucho la usabilidad. Lo que sí hay que hacer es comprobar la contraseña elegida contra una lista de contraseñas comunes, esperables o ya comprometidas y rechazarla si aparece.

¿Qué es el cribado contra listas de contraseñas comprometidas? +

Es comparar la contraseña que el usuario quiere poner contra un listado de claves conocidas por aparecer en filtraciones públicas, en diccionarios o entre las más usadas, y rechazarla si coincide. Sustituye a las reglas de complejidad con una ventaja clara: no bloquea contraseñas buenas, bloquea exactamente las que un atacante probaría primero. NIST lo exige, y la comprobación se puede hacer sin enviar la contraseña completa usando búsqueda por prefijo de hash.

¿Las preguntas de seguridad siguen valiendo para recuperar la cuenta? +

No. NIST SP 800-63B-4 prohíbe expresamente que el verificador pida autenticación basada en conocimiento, del tipo «el nombre de tu primera mascota». Las respuestas suelen ser datos públicos o fáciles de averiguar en redes sociales, y además se comparten entre servicios. También prohíbe las pistas de contraseña accesibles sin autenticarse.

¿Qué exige la normativa europea sobre contraseñas? +

La normativa europea no fija longitudes. El artículo 32 del RGPD exige medidas técnicas apropiadas al riesgo, el control A.5.17 de ISO/IEC 27001:2022 regula la gestión y la distribución de la información de autenticación, el Esquema Nacional de Seguridad exige gestionar los mecanismos de autenticación durante todo su ciclo de vida y dejar trazabilidad, y la Directiva NIS2 incluye la autenticación multifactor y las políticas de criptografía entre las medidas de gestión de riesgos. Las guías técnicas concretas, como NIST SP 800-63B, son la referencia habitual para rellenar el «cómo».

¿Qué importa más, la política de contraseñas o el doble factor? +

El doble factor, con diferencia. Una contraseña robada por phishing o por un infostealer es igual de robada aunque tuviera 20 caracteres. Por eso la prioridad razonable es: primero autenticación multifactor resistente a phishing en todo lo que se expone a internet, después cribado contra listas de contraseñas comprometidas, después longitud, y por último dejar de hacer las cosas que ya no se recomiendan. Donde se pueda, el objetivo es quitar la contraseña del medio con passkeys y SSO.

¿Cómo se entrega una contraseña sin romper la política? +

No escribiéndola en el canal por el que se envía. Lo correcto es un enlace de un solo uso: el contenido viaja cifrado, se muestra una vez y se borra, con caducidad, verificación del destinatario y registro de la entrega. Escribirla en un correo o un chat deja copias permanentes en buzones, móviles y copias de seguridad, que es justo lo que el control A.5.17 de ISO 27001 pide evitar.

Fuentes

Siguiente paso

La cláusula que casi nadie escribe es la que más se incumple

Reserva 20 minutos y revisamos juntos la parte de entrega de credenciales de tu política: cómo se reparten hoy, qué deja rastro y cómo montar el canal de un solo uso con registro y certificado. Sin compromiso.