

Claves de acceso para la banca empresarial
Cómo funcionan las claves de acceso para las cuentas bancarias empresariales, cómo se comparan con la autenticación de dos factores por SMS, cómo configurar una y qué hacer si pierdes el teléfono que la contiene.
Las contraseñas suelen ser el punto más vulnerable de un inicio de sesión bancario empresarial para los atacantes. Una clave de acceso reemplaza la contraseña con una credencial criptográfica que reside en tu teléfono o laptop, se desbloquea con Face ID o una huella dactilar, y se niega a funcionar en un sitio de phishing. Para un emprendedor individual o un equipo pequeño, una clave de acceso puede reducir los riesgos de apropiación de cuentas relacionados con el phishing, las contraseñas reutilizadas y la interceptación de códigos SMS.
¿Qué son las claves de acceso, en términos sencillos?
Una clave de acceso es una credencial criptográfica almacenada en tu dispositivo que reemplaza una contraseña escrita. Cuando creas una clave de acceso para tu banco, tu teléfono o laptop genera dos claves vinculadas matemáticamente: una clave pública que va al servidor del banco y una clave privada que permanece en tu dispositivo y nunca lo abandona. Iniciar sesión demuestra que controlas la clave privada sin enviarla nunca a través de internet.
No ves nada de esa matemática. Lo que ves es una solicitud de Face ID, un toque de Touch ID o un PIN de Windows Hello. Esa biometría o PIN desbloquea la clave privada localmente en tu dispositivo. El servidor del banco recibe una respuesta firmada de un solo uso, la verifica con la clave pública que ya tiene y te permite el acceso.
Las claves de acceso se basan en el estándar abierto FIDO2/WebAuthn, no en un sistema propietario inventado por un solo banco o una sola plataforma. Apple, Google, Microsoft, 1Password, Bitwarden, Dashlane y la mayoría de los navegadores modernos implementan la misma especificación. Una clave de acceso creada en Safari en tu iPhone puede sincronizarse con tu MacBook, y una clave de acceso almacenada en 1Password funciona en Chrome, Edge y Firefox.
En resumen: una contraseña es un secreto que escribes y esperas que nadie más haya robado. Una clave de acceso es una llave que tu dispositivo guarda y usa en tu nombre, solo para el sitio exacto con el que fue registrada.
¿Por qué las contraseñas son un riesgo para las pequeñas empresas?
Las cuentas bancarias de pequeñas empresas son objetivos valiosos, y muchos propietarios gestionan la seguridad de la cuenta sin un equipo de TI. El Internet Crime Complaint Center del FBI registra miles de millones en pérdidas por compromiso de correo electrónico empresarial cada año, y las credenciales robadas o obtenidas mediante phishing siguen siendo un punto de partida común para la apropiación de cuentas.
Algunas debilidades específicas afectan a las pequeñas empresas más que a los consumidores:
- Contraseñas reutilizadas. La misma contraseña protege el correo electrónico, el banco, el proveedor de nóminas y una docena de portales de proveedores. Una sola brecha en un proveedor filtra la credencial que abre el banco.
- [Correos electrónicos de phishing disfrazados de facturas, avisos ACH o cartas del IRS](/business-banking-security/ach-fraud). Una página de inicio de sesión falsa y convincente captura la contraseña y el código SMS en tiempo real.
- Ataques de intercambio de SIM en la autenticación de dos factores por SMS. Un atacante convence a un operador de telefonía móvil para que transfiera tu número a su SIM, y luego recibe cada código de texto que tu banco envía. Los emprendedores individuales cuyo número de teléfono figura públicamente como contacto comercial son fáciles de encontrar.
- Tiempo perdido en restablecimientos. Si te bloquean el día de pago, pasas dos horas en un proceso de recuperación en lugar de dirigir el negocio.
- Sin equipo de TI. No hay un gerente de seguridad que imponga un gestor de contraseñas, audite los inicios de sesión o detecte una sesión anómala.
Las claves de acceso eliminan el secreto compartido. No hay nada que un sitio de phishing pueda capturar, nada que una brecha de base de datos pueda filtrar, y nada que un atacante de intercambio de SIM pueda interceptar.
¿Cómo funcionan las claves de acceso cuando inicias sesión en un banco empresarial?
El flujo de inicio de sesión parece casi aburrido, y ese es el objetivo.
- Visitas la página de inicio de sesión de tu banco e introduces tu correo electrónico o nombre de usuario.
- El sitio ofrece "Iniciar sesión con una clave de acceso."
- Tu dispositivo solicita Face ID, Touch ID o tu PIN de dispositivo.
- Ya estás dentro.
Debajo, el servidor del banco envía un desafío aleatorio. Tu dispositivo firma ese desafío con la clave privada, y el banco verifica la firma con la clave pública que almacenó cuando te registraste. Nunca se envía una contraseña. Nunca se escribe un código.
Dos propiedades hacen que esto sea seguro de maneras que una contraseña no lo es:
Vinculación de dominio. Una clave de acceso está criptográficamente ligada al dominio exacto con el que se registró, como yourbank.com en lugar de yourbank-secure-login.com. Si un correo electrónico de phishing te lleva a una URL similar, tu navegador no ofrecerá la clave de acceso, y no hay una opción alternativa para escribir una contraseña que el sitio falso pueda robar.
No hay secreto compartido en tránsito. Incluso si un atacante monitorea el tráfico de la red, todo lo que ve es un desafío firmado que es inútil para el siguiente inicio de sesión.
Las claves de acceso se sincronizan en tus dispositivos a través de iCloud Keychain en dispositivos Apple, Google Password Manager en Android y Chrome, o un gestor de terceros como 1Password o Bitwarden. Configura una clave de acceso en tu iPhone y aparecerá automáticamente en tu iPad y MacBook.
Para un dispositivo nuevo que no está en tu ecosistema de sincronización, como una laptop prestada o una computadora de oficina, muchas implementaciones de claves de acceso admiten el inicio de sesión entre dispositivos al permitirte escanear un código QR con tu teléfono, aunque la disponibilidad depende de tu banco, navegador y dispositivo. El teléfono maneja la biometría, la sesión de la laptop inicia sesión y ninguna clave de acceso sale del teléfono.
¿Cómo se comparan las claves de acceso con las contraseñas y la autenticación de dos factores (2FA) por SMS?
Así es como se comparan los métodos de inicio de sesión comunes para una cuenta bancaria de negocios:
| Método | ¿Resistente al phishing? | ¿Resistente al SIM-swap? | ¿Funciona sin dispositivo? | Fricción | |---|---|---|---|---| | Solo contraseña | No | N/A | Sí | Baja | | Contraseña + código SMS | No | No | No | Media | | Contraseña + app de autenticación (TOTP) | Parcial | Sí | No | Media | | Clave de acceso | Sí | Sí | No | Baja | | Clave de acceso + llave de seguridad de hardware | Sí | Sí | No | Baja–Media |
Los códigos SMS son mejores que nada, pero un atacante determinado puede hacer un SIM-swap de tu número o retransmitir el código a través de una página de phishing en tiempo real. Las aplicaciones de autenticación como Authy, Google Authenticator o la función TOTP de 1Password eliminan el riesgo de SIM-swap, pero el código de seis dígitos aún puede ser introducido en un sitio de phishing por un propietario apurado.
Las claves de acceso reducen los riesgos de phishing y SIM-swap a la vez: la credencial no se puede escribir en un sitio falso, y no se puede interceptar como un código SMS.
La compensación honesta: las claves de acceso dependen de tu ecosistema de dispositivos. Si todos los dispositivos que contienen la clave de acceso se pierden o destruyen al mismo tiempo, necesitas una ruta de recuperación. Para la mayoría de los propietarios, la sincronización a través de un gestor de contraseñas resuelve esto. Para cuentas de mayor riesgo, como una cuenta operativa principal en un negocio con múltiples empleados, combina una clave de acceso sincronizada con una llave de seguridad de hardware como una YubiKey guardada en una caja fuerte.
¿Cómo configuras una clave de acceso para una cuenta bancaria de negocios?
Antes de empezar, confirma que tus dispositivos pueden manejarlo. Las claves de acceso son compatibles con iOS 16 y posteriores, Android 9 y posteriores, macOS Ventura y posteriores, y Windows 10 y posteriores con un navegador compatible como Chrome, Edge, Safari o Firefox, o un gestor de contraseñas como 1Password, Bitwarden o Dashlane.
El proceso de configuración en la mayoría de los bancos empresariales es así:
- Inicia sesión con tu método actual y ve a la configuración de seguridad.
- Elige «Agregar una passkey» (a veces etiquetado como «inicio de sesión sin contraseña» o «WebAuthn»).
- Aprueba la solicitud biométrica en tu teléfono o laptop.
- Nombra la passkey por dispositivo («iPhone 15», «MacBook Pro», «Office Windows desktop»). Nombrar la passkey por dispositivo facilita identificar cuál revocar si el dispositivo se pierde.
- Registra una segunda passkey en un dispositivo de respaldo antes de cerrar la página de configuración.
- Prueba el nuevo inicio de sesión cerrando y volviendo a iniciar sesión. Haz esto antes del día de pago o de un viaje, no durante.
- Mantén actualizados el sistema operativo de tu dispositivo y tu gestor de contraseñas. El comportamiento de las passkeys ha mejorado significativamente en cada versión reciente del sistema operativo.
Si tu banco aún requiere una contraseña como respaldo, que sea una contraseña larga y aleatoria almacenada en tu gestor de contraseñas y evita escribirla a menos que la recuperación de la cuenta lo exija.
¿Qué sucede si pierdes tu teléfono?
Esta es la pregunta que todo solopreneur se hace, y la respuesta honesta tiene tres capas.
Capa uno: sincronización. Si tu passkey está almacenada en iCloud Keychain, Google Password Manager o un gestor de terceros, iniciar sesión en un dispositivo de reemplazo con tu Apple ID, cuenta de Google o cuenta del gestor de contraseñas trae la passkey contigo. Para la mayoría de los propietarios, esta es toda la historia de recuperación.
Capa dos: un segundo dispositivo registrado. Si también registraste una passkey en tu laptop o una tablet, aún tienes un inicio de sesión funcional incluso si tu teléfono está en el fondo de un lago. Inicia sesión desde la laptop, revoca la passkey del dispositivo perdido desde la configuración de seguridad de tu banco y registra un nuevo teléfono.
Capa tres: recuperación por parte del banco. Si pierdes todos los dispositivos registrados y el acceso al gestor de contraseñas, contacta a tu banco para su proceso de recuperación de cuenta, que puede requerir verificación de identidad antes de que se pueda registrar una nueva passkey. Dependiendo del banco, la recuperación puede implicar verificación de identidad, documentación adicional y un período de espera. Es lento e inconveniente a propósito, que es exactamente lo que quieres para la última línea de defensa.
Para negocios con más de un usuario autorizado, como un cofundador, un contador o un empleado de finanzas, cada persona registra sus propias passkeys en sus propios dispositivos. Nunca compartas una passkey entre personas; esto anula el registro de auditoría. Cuando la persona se vaya, revoca su acceso bancario desde la pantalla de gestión de usuarios para que cualquier passkey vinculada a ese usuario ya no pueda ser utilizada.
¿Novo es compatible con las passkeys para la banca empresarial?
Novo es una fintech que ofrece soluciones de banca empresarial para pequeñas empresas y solopreneurs. Los servicios bancarios son proporcionados por Middlesex Federal Savings, F.A., Member FDIC. Novo ofrece cuentas de cheques empresariales sin tarifa de mantenimiento mensual e integraciones con Stripe, Shopify, QuickBooks, Xero y Square.
Al momento de escribir esto, las aplicaciones móviles de Novo son compatibles con el inicio de sesión biométrico usando Face ID y Touch ID en iOS, y el desbloqueo por huella dactilar en Android. Novo no ha anunciado públicamente soporte completo para passkeys FIDO2/WebAuthn para el inicio de sesión web o el registro de llaves de seguridad de hardware en cuentas de banca empresarial. Para la lista más actualizada de opciones de inicio de sesión compatibles, consulta el Centro de Ayuda de Novo o la configuración de seguridad de tu aplicación, ya que las características de seguridad cambian a medida que las plataformas añaden soporte para WebAuthn.
Algunas cosas a tener en cuenta sobre la seguridad:
- El paso biométrico móvil utiliza el Face ID, Touch ID o sensor de huellas dactilares existente de tu dispositivo, la misma interacción humana que usarías con una passkey.
- Novo no acepta depósitos en efectivo. Para un negocio que maneja mucho efectivo, como un salón de belleza, un food truck o un contratista al que le pagan en billetes, esto es una verdadera desventaja a considerar junto con la configuración de seguridad. Muchos propietarios mantienen un banco local para depósitos en efectivo y usan Novo para recibir ingresos digitales, procesar nóminas y pagos a proveedores.
- Cada servicio integrado tiene su propio inicio de sesión. Una passkey en tu banco no sirve de nada si tu cuenta de Stripe, Shopify o QuickBooks sigue usando una contraseña reutilizada. Refuerza la seguridad de las cuentas conectadas al mismo tiempo que refuerzas la del banco.
Preguntas Frecuentes
¿Son las passkeys más seguras que una contraseña fuerte más 2FA?
Sí, para la mayoría de las amenazas que enfrentan las pequeñas empresas. Una contraseña fuerte más una aplicación de autenticación bloquea los ataques de intercambio de SIM, pero aún puede ser víctima de phishing a través de una página de inicio de sesión falsa y convincente que captura tanto la contraseña como el código. Una passkey no se puede introducir en el dominio incorrecto, por lo que la ruta de phishing se cierra por completo.
¿Puedo usar una passkey en varias cuentas bancarias de negocios?
No. Una passkey está vinculada a un único dominio de sitio. Crearás una passkey separada para cada banco, cada proveedor de nóminas y cada portal de proveedores. Tu gestor de contraseñas o la sincronización del dispositivo pueden almacenar passkeys separadas para cada cuenta para que no tengas que recordarlas.
¿Funcionan las passkeys si cambio de iPhone a Android?
Sí, pero la ruta de sincronización cambia. Las passkeys almacenadas en iCloud Keychain no se transfieren a Android automáticamente. Si almacenas passkeys en un gestor multiplataforma como 1Password, Bitwarden o Dashlane, te seguirán a través de los sistemas operativos. Si siempre has usado Apple y estás cambiando, inscribe nuevas passkeys en el dispositivo Android antes de dejar de usar el iPhone.
¿Qué pasa si mi empleado o contable necesita acceso?
Agrégalos como un usuario autorizado separado en la cuenta bancaria y haz que inscriban sus propias passkeys en sus propios dispositivos. Nunca compartas una passkey o un PIN de dispositivo. Cuando la persona se vaya, revoca su acceso desde la pantalla de gestión de usuarios del banco para que cualquier passkey vinculada a ese usuario ya no pueda usarse.
¿Son gratuitas las passkeys y mi banco cobra por ellas?
Las passkeys se basan en un estándar abierto, y muchos bancos no cobran una tarifa separada por habilitarlas. Revisa los términos de la cuenta de tu banco para ver si hay tarifas por funciones de seguridad antes de asumir una cosa u otra.
¿Todavía necesito una contraseña si uso una passkey?
Algunos bancos mantienen una contraseña como respaldo por ahora. Trátala como una cadena larga y aleatoria almacenada en tu gestor de contraseñas, nunca reutilizada y nunca escrita manualmente. Con el tiempo, más bancos pasarán a cuentas completamente sin contraseña.
¿Qué hay de una llave de seguridad de hardware como una YubiKey?
Una llave de seguridad de hardware es un dispositivo físico que puede contener una credencial FIDO2 y proporcionar inicio de sesión o acceso de recuperación resistente al phishing. Es la opción más fuerte para una cuenta operativa principal, especialmente cuando se guarda en una caja fuerte como dispositivo de recuperación. Para la mayoría de los solopreneurs, una passkey sincronizada más un dispositivo de respaldo es suficiente. Para negocios que mueven grandes sumas o con múltiples usuarios autorizados, combina ambos.
Divulgaciones
Novo Platform Inc. ("Novo") es una fintech, no un banco. Servicios bancarios proporcionados por Middlesex Federal Savings, F.A., Miembro FDIC. La elegibilidad está sujeta a la determinación final de Novo.
Novo Platform Inc. ("Novo") se esfuerza por proporcionar información precisa, pero no puede garantizar que este contenido sea correcto, completo o esté actualizado. Esta página tiene fines informativos únicamente y no constituye asesoramiento financiero o legal ni un respaldo de productos o servicios de terceros. Todos los productos y servicios se presentan sin garantía. Novo Platform Inc. no proporciona ningún asesoramiento financiero o legal, y usted debe consultar a sus propios asesores financieros, legales o fiscales.