Ejemplo de política de contraseñas — actualización 2026 (NIST SP 800-63B-4)

Escribí este post en 2020 y prometí entonces que lo actualizaría cuando se quedara obsoleto. Ese momento ha llegado. 💥 En agosto de 2025, el NIST publicó la versión final de sus directrices SP 800-63B-4 y puso la mesa patas arriba: se acabaron los caracteres especiales obligatorios y los cambios periódicos de contraseña. A continuación encontrarás la política actualizada — y descubrirás por qué algunas de las viejas «buenas prácticas» hoy son directamente dañinas.

Política de contraseñas — actualización 2026 según NIST SP 800-63B-4: mín. 15 caracteres, sin complejidad forzada, sin rotación periódica
política de contraseñas 2026

¿Qué ha cambiado desde 2020?

Las contraseñas robadas siguen siendo el vector de ataque número uno. Según el informe Verizon DBIR 2025, nada menos que el 88% de los ataques contra aplicaciones web básicas implicaron credenciales robadas, y el número de ataques de fuerza bruta contra aplicaciones web casi se triplicó de un año a otro.

Lo que ha cambiado es la respuesta de los defensores. El NIST — el instituto de estándares estadounidense cuyas directrices acaba copiando el mundo entero — ha prohibido explícitamente en la SP 800-63B-4 prácticas que durante años pasaron por estándar: la complejidad obligatoria y la rotación periódica de contraseñas.

Ejemplo de política de contraseñas (versión actual)

Las contraseñas estáticas en los sistemas informáticos deberían:

  • tener al menos 15 caracteres de longitud (el mínimo estricto según el NIST es de 8 caracteres, pero la recomendación — sobre todo cuando la contraseña es la única salvaguarda — es de 15);
  • ser aceptadas por el sistema con longitudes de hasta al menos 64 caracteres, espacios incluidos — para poder usar una frase entera, p. ej. «un caballo monta en bicicleta por Marte»;
  • NO estar sujetas a complejidad forzada — nada de «al menos una mayúscula, un dígito y un carácter especial» obligatorios. El NIST usa aquí un «SHALL NOT» tajante — los sistemas no pueden exigirlo;
  • NO caducar según un calendario — cambio de contraseña solo ante la sospecha o confirmación de una brecha, no «cada 30 días, porque sí»;
  • ser comprobadas contra una lista de bloqueo al establecerse — listas de contraseñas filtradas, de diccionario y obvias (y rechazadas si aparecen ahí);
  • no contener el login, el nombre de la empresa, el nombre de la aplicación, la dirección de e-mail ni el nombre o apellido del usuario;
  • almacenarse exclusivamente como hash: Argon2id (mín. 19 MiB de memoria, 2 iteraciones, paralelismo 1); bcrypt en sistemas heredados (factor de trabajo de al menos 10), y donde se exija conformidad con FIPS-140 — PBKDF2 con al menos 600.000 iteraciones;
  • permitir pegar desde un gestor de contraseñas — bloquear el «pegar» en un campo de contraseña es sabotaje a la seguridad, no protección;
  • ser únicas — una contraseña distinta para cada servicio.

¿Por qué la longitud gana a la complejidad?

«P@ssw0rd1!» cumple todas las viejas reglas de complejidad — y cae en una fracción de segundo, porque los atacantes conocen el patrón a la perfección: mayúscula al principio, signo de exclamación al final, la «a» cambiada por «@». La complejidad forzada produce contraseñas predecibles y notas adhesivas bajo el teclado. Una frase larga es fácil de recordar para ti y una pesadilla de descifrar para una máquina.

Encontrarás mucha información útil sobre cómo implementar el inicio de sesión de forma segura en la OWASP — Authentication Cheat Sheet y en la OWASP Password Storage Cheat Sheet.

Un gestor de contraseñas — sigue siendo la base

En la mayoría de los casos no sabes cómo almacenan tus contraseñas los servicios online. Puede que el administrador no haya implementado ningún mecanismo que proteja tus datos. Por eso tienes que ocuparte tú mismo de su seguridad — y con decenas de cuentas y contraseñas de 15 caracteres, no hay manera de memorizarlas todas. Aquí es donde entra el gestor de contraseñas: tú recuerdas una sola contraseña fuerte y él se encarga del resto. Uno de los gestores de contraseñas considerados seguros y recomendados es KeePass.

Gestor de contraseñas — una contraseña maestra abre una caja fuerte de contraseñas largas, aleatorias y únicas
una contraseña maestra, el resto en la caja fuerte

Un gestor de contraseñas te da, además:

  • generación automática de contraseñas largas y aleatorias;
  • una caja fuerte cifrada y copias de seguridad;
  • sincronización entre dispositivos;
  • autocompletado de formularios — que también protege contra el phishing, porque el gestor no pegará tu contraseña en un dominio falsificado. 🔓

MFA — sí, pero ya no por SMS

En 2020 escribí que un código por SMS aumentaba significativamente la seguridad de la cuenta. Hoy tengo que corregirme: el SMS es la forma más débil de autenticación de dos factores — vulnerable al SIM swapping y al phishing en tiempo real. Los atacantes son cada vez mejores esquivando la MFA: según las cifras citadas en torno al DBIR 2025, las técnicas más comunes son el robo de tokens de sesión y el «prompt bombing» — inundar a la víctima de notificaciones hasta que pulsa «aprobar». ⚠️

Comparativa de métodos MFA: SMS (el más débil), app TOTP, passkey/FIDO2 (resistente al phishing, recomendado)
no toda MFA protege por igual

En orden, de la salvaguarda más fuerte a la más débil:

  1. Una llave hardware (FIDO2) o una passkey — resistentes al phishing;
  2. Una app con códigos TOTP (p. ej. en tu teléfono);
  3. SMS — mejor que no tener MFA, pero trátalo como último recurso.

Passkeys — ¿un mundo sin contraseñas?

Las passkeys, es decir, las llaves de acceso basadas en FIDO2, ya cuentan con el soporte de Google, Apple y Microsoft, y el NIST las clasifica como métodos resistentes al phishing. Allí donde un servicio las ofrezca — actívalas. Hoy es la forma más sencilla de que la contraseña deje de ser el eslabón más débil.

Resumen

La nueva política de contraseñas es, paradójicamente, más sencilla que la antigua: contraseñas largas y únicas comprobadas contra una lista de bloqueo, sin complejidad artificial y sin rotación forzada — más un gestor de contraseñas y una MFA resistente al phishing. Menos reglas, más seguridad. ✔️

Si quieres comprobar si la política de contraseñas de tu empresa (y el resto de tus defensas) aguantaría el contacto con un atacante real — escríbeme: la pondré a prueba como hacker ético y te entregaré un informe concreto. Y si NIS2 o DORA te pisan los talones, echa un vistazo a la página de cumplimiento.

Chcesz wiedzieć więcej?

Zapisz się i bądź informowany o nowych postach (zero spamu!). Dodatkowo otrzymasz, moją prywatną listę 15 najbardziej przydatnych narzędzi (wraz z krótkim opisem), których używam przy testach penetracyjnych.

Nigdy nie podam, nie wymienię ani nie sprzedam Twojego adresu e-mail. W każdej chwili możesz zrezygnować z subskrypcji.

Marcar el Enlace permanente.

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *