Después de décadas memorizando contraseñas, ¿por fin estamos cerca de dejarlas atrás?
La expansión de las passkeys, la biometría y la autenticación basada en hardware está llevando a las empresas a replantear una de las prácticas más antiguas de la vida digital. En un entorno marcado por el phishing, el robo de credenciales y la llegada de agentes de IA, proteger la identidad se está convirtiendo en una decisión estratégica de negocio
Mayúsculas, minúsculas, números, caracteres especiales. No repetir contraseñas. Cambiarlas periódicamente. No anotarlas. No compartirlas. Durante décadas, buena parte de la seguridad digital ha descansado sobre una premisa bastante frágil: que las personas sean capaces de crear, recordar y proteger una cantidad cada vez mayor de credenciales.
Pero esa lógica comienza a cambiar. En 2026, el camino hacia un mundo con menos contraseñas ha dejado de ser una promesa lejana. De acuerdo con el informe *The State of Passkeys 2026*, de FIDO Alliance, **68% de las organizaciones encuestadas está desplegando, probando o implementando passkeys para autenticar a sus empleados**.
La tendencia plantea una transformación que va mucho más allá de ahorrarnos la molestia de recordar una contraseña. Para las empresas, significa reconsiderar cómo verifican quién puede acceder a sus dispositivos, aplicaciones, redes e información crítica.
“La seguridad empresarial ya no puede depender exclusivamente de una credencial que el usuario debe recordar. Estamos avanzando hacia un modelo en el que identidad, dispositivo y hardware trabajan juntos para verificar el acceso y proteger la información. Para las empresas, esto significa pensar la seguridad desde el propio endpoint y no solamente como una capa que se agrega posteriormente”, señala Becket Barrionuevo, Country Manager de ACER Perú
Cuando una contraseña deja de ser suficiente
El problema de las contraseñas no es nuevo. Pueden reutilizarse, compartirse, filtrarse o ser obtenidas mediante phishing e ingeniería social. Incluso agregar una segunda capa de autenticación no elimina necesariamente todos esos riesgos si el método utilizado también puede ser interceptado o manipulado.
Por eso, la conversación empresarial está avanzando desde simplemente exigir contraseñas más complejas hacia sistemas de autenticación resistentes al phishing.
Las passkeys son una de las tecnologías que están acelerando ese cambio. En lugar de utilizar un secreto que el usuario y el servicio deben conocer —la contraseña— emplean criptografía de clave pública. El usuario puede autenticarse mediante un mecanismo asociado a su dispositivo, como biometría, PIN u otros métodos seguros, sin tener que escribir una contraseña que pueda ser capturada mediante una página falsa.
La transición ya está llegando al entorno corporativo. Microsoft, por ejemplo, comenzó en septiembre de 2026 a convertir las passkeys en el método de autenticación predeterminado de Entra ID para determinados usuarios, como parte de un movimiento hacia mecanismos resistentes al phishing. La compañía también anunció que en febrero de 2027 dejará de proporcionar de forma nativa la entrega de códigos de autenticación mediante SMS y voz.
El mensaje para las organizaciones es significativo: la contraseña ya no tiene por qué ser el centro de la identidad digital del empleado.
La identidad se convierte en infraestructura empresarial
La magnitud del cambio se refleja también en las prioridades de inversión. Datos recientes de Gartner muestran que **56% de los responsables de seguridad de la información aumentó su presupuesto destinado a Identity and Access Management en 2026**. La firma considera que la gestión de identidad y acceso continúa siendo una prioridad para los líderes de ciberseguridad ante ecosistemas digitales cada vez más complejos, nuevas amenazas y la rápida incorporación de inteligencia artificial.
Pero la pregunta que las empresas deben hacerse está evolucionando. Ya no es únicamente: “¿Cuál es la contraseña correcta?”, sino “¿quién, o qué, está intentando acceder, desde qué dispositivo, en qué condiciones y qué debería estar autorizado a hacer?”
Las características que durante años pudieron percibirse simplemente como funcionalidades de una computadora, sensores biométricos, cámaras con reconocimiento facial, chips de seguridad o capacidades de administración del dispositivo— pasan a formar parte de una arquitectura empresarial de protección mucho más amplia.
En el entorno corporativo, donde una organización puede administrar cientos o miles de equipos, la seguridad del endpoint se vuelve especialmente relevante: cada computadora representa un punto desde el cual un empleado accede a información, aplicaciones y sistemas de la compañía.
Y ahora también hay que identificar a las máquinas
La inteligencia artificial agrega una nueva dimensión al desafío. Hasta hace poco, los sistemas de identidad estaban diseñados principalmente para responder una pregunta relativamente sencilla: ¿esta persona está autorizada para entrar?
La expansión de agentes de IA capaces de ejecutar acciones de manera autónoma está obligando a las organizaciones a responder otra: ¿qué ocurre cuando quien solicita acceso no es una persona?
Gartner identifica precisamente la adaptación de Identity and Access Management a los agentes de IA entre sus principales tendencias de ciberseguridad para 2026. Estos sistemas pueden necesitar acceder a aplicaciones, bases de datos y servicios en nombre de empleados u organizaciones, lo que obliga a definir nuevas reglas de registro, permisos, credenciales y supervisión. La firma advierte que los modelos tradicionales de identidad, construidos alrededor de usuarios humanos y roles relativamente estáticos, comienzan a resultar insuficientes para entornos donde pueden operar grandes cantidades de identidades de máquinas y agentes autónomos.
Menos fricción también puede significar más productividad
Existe además una razón operacional para que las empresas reconsideren sus métodos de autenticación. Cada contraseña olvidada, restablecimiento de credenciales o bloqueo de cuenta representa tiempo perdido para el empleado y trabajo adicional para los departamentos de TI. La seguridad que genera demasiada fricción también puede provocar que las personas busquen atajos para realizar sus tareas.
La transición hacia autenticación sin contraseña intenta resolver ambos lados de la ecuación: aumentar la protección frente al robo de credenciales y, al mismo tiempo, hacer que acceder a los sistemas resulte más sencillo para el usuario.
FIDO Alliance sostiene que la autenticación basada en passkeys puede reducir el riesgo asociado al phishing y a la reutilización de credenciales, además de agilizar el acceso de empleados, contratistas y proveedores a servicios empresariales.
Por eso, la desaparición de la contraseña probablemente no ocurra de un día para otro. Las organizaciones tienen sistemas heredados, aplicaciones con diferentes niveles de compatibilidad, requisitos regulatorios y usuarios con necesidades distintas. La transición será gradual y coexistirán diferentes mecanismos de autenticación durante algún tiempo.
Pero la dirección empieza a ser clara. Durante décadas intentamos solucionar las debilidades de las contraseñas haciendo que fueran cada vez más difíciles de recordar. La siguiente etapa de la seguridad empresarial podría partir de una idea diferente: dejar de pedirle a las personas que sean responsables de proteger el principal secreto que abre la puerta a la organización.
La pregunta para las empresas, entonces, quizás ya no sea si algún día trabajaremos sin contraseñas, sino cuánto tiempo seguirán dependiendo de ellas para proteger sus activos más importantes.
Descubre más desde Zoom Empresarial
Suscríbete y recibe las últimas entradas en tu correo electrónico.
