Fatiga de contraseñas - La carga de demasiadas contraseñas
Lectura de 2 min aprox.
La fatiga de contraseñas (password fatigue) se refiere a la carga psicológica y el agotamiento que surgen del número cada vez mayor de contraseñas que las personas deben gestionar en la vida diaria y en el trabajo. Según las investigaciones de NordPass, el número medio de contraseñas personales que gestiona una persona alcanzó su máximo histórico en 2024, con 168, y en su estudio de 2026 fue de unas 120 personales y 67 laborales. Aun con esa cifra más baja, establecer y memorizar una contraseña fuerte y distinta para cada una supera los límites de la capacidad cognitiva humana. Esta sensación de fatiga induce comportamientos peligrosos, como reutilizar o simplificar contraseñas, lo que aumenta la vulnerabilidad a ataques como el relleno de credenciales.
El crecimiento del número de cuentas y los límites cognitivos
A principios de la década de 2000, un usuario típico gestionaba solo unas pocas cuentas en línea. Sin embargo, con la propagación explosiva del SaaS, el auge de los servicios por suscripción y la diversificación de las herramientas de trabajo, en la década de 2020 creció con fuerza el número de credenciales que una sola persona debe manejar. Como muestran las cifras de NordPass citadas al principio, el promedio de contraseñas personales se sitúa en el orden de las tres cifras. Las personas solo recuerdan con fiabilidad un número muy pequeño de contraseñas, por lo que establecer y retener una contraseña única y fuerte para cuentas de esa magnitud no resulta realista sin herramientas de apoyo.
Número medio de contraseñas personales por persona (según las investigaciones de NordPass)
Comportamientos peligrosos causados por la fatiga de contraseñas
La fatiga de contraseñas no es una mera molestia; conduce directamente a riesgos de seguridad concretos. Los usuarios fatigados adoptan inconscientemente comportamientos como los siguientes.
Reutilizar la misma contraseña en varios servicios. Una sola filtración se propaga a todas las cuentas.
Priorizar la facilidad de memorización y establecer contraseñas débiles como «password123». Se descifran al instante mediante un ataque de fuerza bruta.
Anotar las contraseñas en notas adhesivas o en hojas de cálculo. Esto crea el riesgo de que alguien las espíe físicamente o de que el archivo se filtre.
Los riesgos concretos de reutilizar contraseñas se explican en detalle en el artículo sobre los peligros de la reutilización de contraseñas.
Alivio mediante gestores de contraseñas
Un gestor de contraseñas es la solución más práctica frente a la fatiga de contraseñas. Con solo memorizar una contraseña maestra, puedes generar automáticamente y autocompletar una contraseña única y aleatoria para cada servicio. Los usuarios se liberan de la carga cognitiva de «recordar contraseñas» y pueden lograr seguridad y comodidad al mismo tiempo. Con un gestor de contraseñas, incluso los requisitos complejos que exige una política de contraseñas dejan de ser una molestia.
Una solución fundamental mediante las llaves de acceso
Una llave de acceso es una tecnología que elimina por completo la necesidad de contraseñas y es la forma más profunda de atajar la fatiga de contraseñas. Como inicias sesión con autenticación por huella dactilar o facial, no hay una contraseña por servicio que memorizar. Al no guardar el servicio ninguna contraseña, no hay nada que reutilizar, nada que se pueda filtrar y nada que teclear en un sitio falso. Lo que protege una llave de acceso, en cambio, es el desbloqueo del dispositivo, así que sigues necesitando preparar tu propia vía de recuperación para una pérdida o un cambio de teléfono (la cuenta con la que sincronizas o un método de autenticación de reserva). A fecha de 2025, la compatibilidad se extiende desde los servicios más grandes hacia el resto, por lo que las llaves de acceso y las contraseñas convivirán durante un tiempo.
Pasos para resolver la fatiga de contraseñas
La relación con la fatiga de seguridad
La fatiga de contraseñas forma parte del concepto más amplio de la fatiga de seguridad (security fatigue). La fatiga de seguridad se refiere al hastío hacia las medidas de seguridad en general, incluyendo las frecuentes exigencias de cambiar contraseñas, la molestia de la autenticación multifactor y la gran cantidad de alertas de seguridad. En su revisión de directrices de 2017, el NIST (Instituto Nacional de Estándares y Tecnología de EE. UU.) desaconsejó el cambio periódico obligatorio de contraseñas. Esto refleja hallazgos de investigación según los cuales la fatiga de seguridad puede reducir en realidad la seguridad. El artículo sobre la fatiga de seguridad explica en detalle las contramedidas a nivel organizativo.
Casos de uso reales
Es habitual, por ejemplo, que el servicio de asistencia interno vea su cola copada por solicitudes de restablecimiento de contraseñas. La causa no son usuarios descuidados, sino la propia práctica de pedir que se memorice una contraseña nueva cada vez que se añade otra herramienta de trabajo. En ese caso, entregar un gestor de contraseñas a nivel de empresa, de modo que lo único que el personal deba recordar sea la contraseña maestra y el desbloqueo de su dispositivo, hace que las solicitudes de restablecimiento caigan por sí solas. Para una persona el orden es el mismo: protege con tu memoria solo dos cosas, tu cuenta de correo y tu gestor de contraseñas, y deja el resto a contraseñas únicas generadas. Es la vía más corta para aligerar la carga de memoria.
Los aspectos psicológicos de las contraseñas se explican en detalle en el artículo sobre la psicología de las contraseñas.
¿Te resultó útil este artículo?