¿Qué criterios distinguen un acceso profesional en línea realmente seguro de un simple formulario de conexión protegido por una contraseña? Entre la entrada en vigor de la Ley Europea de Accesibilidad el 28 de junio de 2025 y la publicación del Panorama de la ciberamenaza 2025 por la ANSSI el 11 de marzo de 2026, las exigencias que pesan sobre los espacios profesionales han cambiado de naturaleza.
Este artículo compara las prácticas actuales de gestión de accesos e identifica las brechas que aún exponen a las pequeñas estructuras.
Autenticación multifactor: cobertura real según el tipo de acceso
La recomendación de desplegar la autenticación multifactor (MFA) en todas las cuentas sensibles circula desde hace varios años. Los informes documentados en 2026 muestran un desfase entre la intención y la implementación.
| Tipo de acceso | MFA frecuentemente activada | MFA a menudo ausente |
|---|---|---|
| Correo profesional | Sí | – |
| Consola de administración en la nube | Variable | Sí, en las cuentas secundarias |
| VPN o acceso remoto | Rara vez | Sí |
| Herramientas de pago en línea | Sí (regulación bancaria) | – |
| Consolas de respaldo | Rara vez | Sí |
El esquema típico: una empresa activa la MFA en el correo porque el proveedor lo exige, y luego deja los accesos remotos y las consolas de respaldo protegidos por una simple contraseña. Es precisamente a través de estos puntos de entrada secundarios que ocurren las compromisos.
Gestionar un acceso profesional en J’entreprends Au Féminin ilustra bien esta lógica: cada punto de conexión merece una verificación distinta, no solo el portal principal.
La MFA solo protege los accesos en los que está realmente desplegada. Cubrir el correo sin cubrir la VPN o la consola de respaldo es como cerrar la puerta de entrada dejando la ventana abierta.

Ransomware y TPE-PME: los datos del Panorama ANSSI 2026
El Panorama de la ciberamenaza 2025 publicado por la ANSSI el 11 de marzo de 2026 proporciona un dato estructurante: las TPE, PME y ETI representan el 48 % de las víctimas de ransomware conocidas por la Agencia. Esta cifra coloca a las pequeñas y medianas estructuras en el primer lugar de los objetivos, por delante de las grandes empresas y las administraciones.
Esta alta proporción se explica en parte por prácticas de acceso profesional incompletas. Una contraseña robusta en la cuenta principal no es suficiente si las copias de seguridad no están aisladas de la red corriente.
Copias de seguridad aisladas y pruebas de restauración
La ANSSI recomienda integrar en el recorrido de acceso profesional dos medidas complementarias:
- Copias de seguridad almacenadas fuera de la red principal, inaccesibles desde las cuentas de usuario corrientes, para que un ransomware no pueda cifrarlas al mismo tiempo que los datos de producción
- Pruebas regulares de restauración, ya que una copia de seguridad que nunca ha sido probada puede resultar inutilizable en el momento crítico
- Una segmentación de los derechos de acceso a las consolas de respaldo, distinta de los derechos de administración general
Una copia de seguridad no probada equivale a una copia de seguridad inexistente. Varias estructuras afectadas por ransomware disponían de copias de seguridad, pero nunca habían verificado que podían ser restauradas en un plazo aceptable.
Passkeys y gestión de identidades: lo que cambia en 2026
Las passkeys (claves de acceso biométricas o físicas, conforme al estándar FIDO2) comienzan a ser consideradas como una alternativa creíble a las contraseñas tradicionales para los accesos profesionales. Su adopción sigue siendo progresiva, pero varias plataformas de servicios profesionales ya las ofrecen.
La diferencia con una contraseña clásica es estructural. Una contraseña puede ser interceptada por phishing, reutilizada en varias cuentas o adivinada por fuerza bruta. Una passkey nunca abandona el terminal del usuario y no puede ser introducida en un sitio falso.
Limitaciones actuales para las pequeñas estructuras
La adopción de passkeys supone que cada colaborador disponga de un terminal compatible y que la infraestructura de gestión de identidades soporte el estándar. Para una TPE de tres personas que utilizan terminales variados, el despliegue sigue siendo más complejo que para una empresa equipada de manera homogénea.
Sin embargo, para los accesos individuales (un artesano que se conecta a su espacio profesional desde un solo dispositivo), la passkey simplifica el procedimiento mientras refuerza la seguridad. El beneficio es máximo cuando el número de terminales es limitado.

Accesibilidad digital de los espacios profesionales: obligación desde junio de 2025
Desde el 28 de junio de 2025, la Ley Europea de Accesibilidad impone a los servicios de comercio electrónico destinados a los consumidores hacer su recorrido utilizable, comprensible y robusto. Los espacios profesionales vinculados a una actividad comercial en línea están afectados.
Concretamente, un formulario de conexión profesional debe poder ser utilizado con un lector de pantalla, ofrecer contrastes suficientes y no depender únicamente de un captcha visual. Las microempresas de servicios se benefician de una exención bajo ciertas condiciones, pero esta exención no cubre las plataformas de comercio electrónico.
- El recorrido de conexión debe ser navegable con el teclado sin trampas de enfoque
- Los mensajes de error deben ser explícitos y estar asociados al campo correspondiente
- Las alternativas textuales deben ser proporcionadas para cualquier elemento no textual del proceso de autenticación
- Un captcha exclusivamente visual se convierte en un obstáculo regulatorio para los usuarios de tecnologías de asistencia
Esta obligación cambia la manera de concebir un espacio de acceso profesional. La seguridad y la accesibilidad no se oponen, pero su combinación exige elecciones técnicas precisas (autenticación biométrica compatible con los lectores de pantalla, por ejemplo).
Los datos del Panorama ANSSI y las nuevas obligaciones de accesibilidad convergen hacia una misma conclusión: un acceso profesional en línea se concibe como un sistema de gestión de identidades, no como un simple campo de contraseña. Las estructuras que tratan la MFA, las copias de seguridad, las passkeys y la accesibilidad como proyectos separados acumulan fallas que se refuerzan mutuamente.



