Mejores prácticas de políticas de contraseñas para 2025
Lectura de 2 min aprox.
Una política de contraseñas es un conjunto de reglas y estándares que rigen la creación y la gestión de contraseñas dentro de una organización o servicio. Incluye requisitos como la longitud mínima, los tipos de caracteres, los periodos de caducidad y la gestión del historial. La guía más reciente del NIST (Instituto Nacional de Estándares y Tecnología de EE. UU.), SP 800-63B, ha cambiado hacia priorizar la longitud y la aleatoriedad de las contraseñas en lugar de forzar cambios periódicos.
Por qué unas reglas más estrictas no implican mayor seguridad
La dificultad de una política de contraseñas radica en que lo que las reglas producen directamente no son las contraseñas en sí, sino el comportamiento de los usuarios que las siguen. Cuando se imponen requisitos, las personas tienden a satisfacerlos de la forma más cómoda que aún puedan recordar: poner en mayúscula solo la primera letra, añadir un símbolo al final o aumentar en uno el dígito final en cada cambio. Como estos patrones se repiten entre muchos usuarios, resultan predecibles, y los atacantes construyen sus ataques precisamente sobre esas tendencias. Por ello, una política que parece estricta sobre el papel ofrece poca protección si las contraseñas que realmente se crean bajo ella son débiles. El criterio para evaluar una política no debe ser lo exigentes que son los requisitos, sino qué tipo de contraseñas crean realmente los usuarios bajo esas reglas y si pueden seguir cumpliéndolas sin esfuerzo excesivo. El giro reciente de las directrices hacia menos requisitos dependientes de la memoria refleja esta estructura.
Las políticas de contraseñas modernas y las directrices del NIST
NIST SP 800-63B (revisión de 2024) exige contraseñas de al menos 8 caracteres (se recomiendan 15 o más) y no recomienda forzar cambios periódicos. A fecha de 2025, muchas empresas están revisando sus políticas para alinearse con esta directriz. La tradicional regla de «cambiar cada 90 días» era una causa de contraseñas débiles, en las que los usuarios solo cambiaban el dígito final. En lugar de forzar cambios periódicos, el diseño consiste en exigir un cambio cuando se ha confirmado una filtración. Además, se recomienda contrastar las contraseñas con una lista negra de contraseñas filtradas, lo que permite bloquear de antemano contraseñas peligrosas conocidas como «password123».
El orden al revisar la política en una empresa
Cuando una organización revisa su política, el orden importa: conviene entregar los medios para generar y guardar contraseñas antes de reescribir los requisitos. Una política surte efecto no sobre el papel, sino en el momento en que las personas crean y escriben contraseñas cada día. Un requisito de longitud se convierte en carga mientras se dependa de la memoria y genera soluciones improvisadas, como anotar copias en papel o reutilizar cadenas parecidas. Si la generación y el almacenamiento pueden delegarse en una herramienta, los requisitos pueden endurecerse sin aumentar lo que hay que memorizar y las consultas al servicio de restablecimiento no se acumulan. Al establecer una política, es importante considerarla junto con la implantación de un gestor de contraseñas en toda la empresa. Diseño de una política de contraseñas corporativa explica ejemplos concretos de configuración por sector.
Prácticas eficaces de gestión de contraseñas
Las contraseñas generadas aleatoriamente satisfacen plenamente los requisitos de las políticas de contraseñas modernas. Como medida contra el relleno de credenciales, es esencial usar una contraseña distinta para cada servicio. Combinadas con un gestor de contraseñas, incluso las contraseñas largas y aleatorias no suponen una carga de gestión. Un error común es pensar que «una contraseña compleja equivale a una segura», pero las sustituciones predecibles como «P@ssw0rd!» se descifran fácilmente con ataques de diccionario. Lo que de verdad importa es una longitud y una aleatoriedad suficientes.
¿Te resultó útil este artículo?