Empieza por las cuentas que abren otras puertas
Empieza con un mapa de tus accesos: correo principal, cuenta del teléfono, almacenamiento de documentos y servicios que utilizas cada semana. El correo merece atención especial porque recibe enlaces de recuperación de otras cuentas. Anota solamente el nombre del servicio y el estado de su protección; esa lista no necesita contener contraseñas ni códigos. Nuestro criterio editorial es ordenar primero las dependencias: si una cuenta permite recuperar cinco más, tiene sentido revisarla antes que una suscripción de poco uso.
Imagina una situación hipotética: tienes veinte cuentas y solo media hora libre. En vez de cambiar veinte claves rápidamente, puedes dedicar ese tiempo a comprobar el acceso al correo, revisar su recuperación y asegurar la cuenta que guarda tus documentos. Después programas otra sesión breve. La constancia es más manejable cuando cada paso termina con una comprobación visible.
Qué cambia al utilizar una passkey
FIDO Alliance explica que las passkeys utilizan claves criptográficas vinculadas al servicio y ofrecen resistencia al phishing. Pueden estar ligadas a un dispositivo o sincronizarse mediante un proveedor compatible. La verificación local puede usar el PIN o la biometría del dispositivo; la biometría no se envía al sitio para realizar esta autenticación. Esta descripción técnica no implica que cualquier acceso posterior, proceso de recuperación o dispositivo quede protegido automáticamente.
Para decidir si te conviene, pregunta dónde se guardará la passkey y cómo volverás a utilizarla después de perder el teléfono. Lee la ayuda del servicio, identifica el proveedor y comprueba los dispositivos disponibles. No presupongas que un cambio entre sistemas operativos trasladará todos tus accesos. Antes de eliminar métodos anteriores, prueba el nuevo inicio de sesión en un entorno propio y conserva una recuperación válida.
Haz una migración pequeña y comprobable
Elige una cuenta compatible y abre su configuración desde la aplicación habitual o una dirección que conozcas. Busca las opciones de seguridad y sigue las instrucciones oficiales para crear la passkey. Cuando finalices, cierra una sesión secundaria y vuelve a entrar para comprobarla. Mantén abierta tu sesión principal durante la prueba si el servicio lo permite. La meta de esta primera sesión es conocer el recorrido, no hacer cambios masivos.
En un ejemplo hipotético, una persona registra una passkey en su portátil personal pero descubre después que usa un ordenador compartido para estudiar. La solución práctica consiste en consultar las opciones compatibles antes de trasladar todo su sistema de acceso. Un dispositivo público no debería convertirse en el lugar donde almacenas el control permanente de tus cuentas. Documenta el método elegido y el acceso de reserva con palabras que entiendas dentro de seis meses.
Donde sigan existiendo contraseñas
CISA recomienda claves largas, aleatorias y diferentes para cada cuenta, y un gestor para crearlas y guardarlas. Aplicar esa pauta permite dejar de diseñar variaciones de una misma palabra. Si un servicio exige una contraseña, genera una exclusiva y evita reutilizarla en otro sitio. El gestor también necesita protección y un procedimiento de recuperación que puedas ejecutar.
Separa el inventario de cuentas de sus secretos. Una hoja puede indicar «correo: revisado» o «tienda: pendiente», pero no debería convertirse en una colección de claves pegada en una carpeta compartida. Si eliges una frase maestra para un gestor, sigue las indicaciones de ese producto y evita datos obvios sobre ti. Prueba cómo consultar una entrada, actualizarla y recuperar el acceso antes de depender exclusivamente del sistema.
El segundo paso también necesita atención
Cuando exista, revisa la autenticación adicional que ofrece cada cuenta. CISA destaca la utilidad de MFA y la preferencia por opciones resistentes al phishing. No todos los métodos son equivalentes y las alternativas disponibles cambian por servicio. Un código temporal recibido sin haber intentado entrar merece una revisión desde el canal habitual; no es una invitación a entregárselo a otra persona.
Nuestra propuesta de organización es registrar tres cosas por cuenta importante: cómo entras normalmente, qué harías si pierdes ese método y qué dispositivo conserva una sesión legítima. Guarda los códigos de reserva conforme a las instrucciones del proveedor, fuera de mensajes y chats compartidos. Comprueba que sabes localizarlos, sin consumirlos por curiosidad ni fotografiarlos en un álbum que pueda acabar publicado.
Prepara el cambio de teléfono
Antes de restablecer o vender un móvil, comprueba en el dispositivo nuevo los servicios imprescindibles. Haz la verificación mientras todavía conservas el anterior. Una lista breve evita descubrir durante un viaje que el correo depende de una aplicación que no trasladabas. Revisa también si tu gestor, aplicaciones de autenticación o llaves de seguridad tienen pasos de migración específicos.
El ejercicio hipotético más útil consiste en imaginar que el teléfono anterior deja de encenderse mañana. ¿Puedes acceder al correo desde otro dispositivo? ¿Sabes quién gestiona las passkeys? ¿Están actualizados los datos de recuperación? Las respuestas no tienen que ser perfectas de inmediato, pero cada incógnita señala una tarea concreta. Evita convertir esa preparación en una carpeta de secretos accesible desde cualquier cuenta de tu entorno.
Mantén un sistema que puedas explicar
Una revisión trimestral puede limitarse a las cuentas críticas, los dispositivos autorizados y los medios de recuperación. Después de una pérdida o de una alerta real, revisa lo necesario sin esperar a esa fecha. Un acceso cómodo tiene valor si también puedes entender cómo funciona. No hace falta memorizar criptografía para reconocer dónde se guarda una credencial y qué alternativa tienes disponible.
Si compartes responsabilidades domésticas, escribe instrucciones sobre documentos y servicios comunes sin intercambiar contraseñas personales de forma indiscriminada. Utiliza las funciones de acceso compartido que ofrezca el servicio cuando resulten apropiadas. Esta guía propone una rutina de preparación; la configuración exacta debe seguir la ayuda del proveedor. El resultado deseable es una lista corta de cuentas prioritarias, accesos únicos y una recuperación que ya hayas revisado.
Tu lista para llevar
- Identifica las cuentas que recuperan otras cuentas.
- Prueba una passkey antes de migrar el resto.
- Conserva un acceso de reserva válido.
- Comprueba el dispositivo nuevo antes de borrar el anterior.
Preguntas que suelen aparecer
¿Una passkey sustituye siempre a la contraseña?
Depende de la implementación del servicio. Algunos mantienen métodos alternativos y otros permiten configuraciones distintas. Comprueba en la ayuda oficial qué seguirá disponible y qué exige el proceso de recuperación.
¿Puedo confiar solo en mi huella?
La huella puede desbloquear una credencial local, pero no sustituye la preparación ante pérdida del dispositivo. Revisa la cuenta que gestiona la sincronización y las alternativas de recuperación disponibles.
Fuentes y límites de esta guía
Fuentes primarias consultadas para el fundamento. Los ejercicios y ejemplos se han redactado para esta guía. Las ilustraciones no documentan pruebas reales.
- FIDO Alliance: especificaciones y passkeys
Base técnica de la vinculación al dominio y protección de biometría; consultada el 9 de octubre de 2026.
- CISA: autenticación multifactor
Orientación general sobre MFA; los menús concretos dependen de cada servicio.
- CISA: contraseñas
Claves diferentes y gestores; material de concienciación, no comparativa comercial.
La seguridad es una práctica continua. Ninguna lista garantiza que una cuenta o dispositivo esté protegido frente a todos los riesgos.
Comunicar una corrección