---
id: KB-AD-001
url: https://app.codecontract.io/ayuda/administracion/seguridad-de-la-cuenta
idioma: es
categoria: administracion
audiencia: administrador
actualizado: 2026-08-13
tambienEn: [en]
relacionados: [KB-ET-002, KB-TZ-001, KB-ET-001, KB-AD-005, KB-AD-018]
citadoPor: [KB-CD-002, KB-AD-012, KB-AD-013, KB-AD-002]
enLaApp: https://app.codecontract.io/settings/security
---

# Seguridad de la cuenta de tu organización

_Segundo factor, dispositivos, inicio de sesión único y qué mirar cuando algo huele mal._

**Responde a:** activar la verificación en dos pasos · seguridad de la cuenta de mi organización · configurar inicio de sesión único SSO · cerrar sesión en un dispositivo perdido · política de contraseñas de la empresa

En una cuenta que guarda contratos firmados y evidencias con valor probatorio, la seguridad no es un ajuste opcional que se mira el segundo año. Hay tres cosas que conviene dejar hechas el primer mes y una que hay que saber mirar cuando salta una duda.

**En corto**

- El segundo factor es obligatorio para quien administra, y recomendable para todos.
- Las llaves de acceso —passkeys— son más cómodas y más seguras que una contraseña.
- El inicio de sesión único centraliza altas y bajas en el sistema que ya usáis.
- El registro de auditoría es lo que responde a «quién entró y qué hizo».

## Segundo factor

Es la medida que más riesgo quita por menos esfuerzo. Una contraseña filtrada por otro sitio deja de ser suficiente para entrar. Para las cuentas con permisos de administración no es negociable: son las que pueden cambiar la configuración de toda la organización.

## Llaves de acceso

Sustituyen la contraseña por la huella o la cara del dispositivo. No hay nada que recordar ni que se pueda filtrar, y no se pueden pescar con un correo falso porque están atadas al dominio real. Si tu equipo usa móviles u ordenadores modernos, es el camino más cómodo y el más seguro a la vez.

## Inicio de sesión único

Si vuestra empresa ya tiene un sistema de identidad corporativa, conectar la plataforma a él evita el problema clásico: alguien deja la empresa, se le quita el correo y se olvida quitarle esta cuenta. Con inicio de sesión único, la baja es una sola.

> [!WARNING]
> Antes de activar el inicio de sesión único, asegúrate de que al menos un administrador conserva acceso directo. Si la conexión falla y nadie puede entrar por otra vía, recuperar el acceso es mucho más lento.

## Cuando algo huele mal

1. **Mira los dispositivos con sesión abierta** — Uno que no reconoces se cierra desde ahí, sin cambiar nada más.
2. **Revisa el registro de auditoría** — Quién entró, desde dónde y qué cambió. Es lo que convierte una sospecha en un hecho.
3. **Cambia la contraseña y activa el segundo factor** — En ese orden: cambiarla sin segundo factor deja la puerta igual de abierta.

## Preguntas frecuentes

**¿Puedo obligar al segundo factor a todo el equipo?**

Sí, se puede exigir por política de organización. Para las cuentas de administración conviene que sea obligatorio siempre.

**¿Qué pasa si alguien pierde el móvil del segundo factor?**

Un administrador puede reiniciarle el segundo factor. Por eso importa que haya más de una persona con ese permiso.

**¿El participante externo necesita segundo factor?**

No tiene cuenta, así que no aplica. Su acceso es un enlace personal, y en la firma avanzada se verifica con el código por SMS.

**¿Se puede exigir una longitud mínima de contraseña?**

Sí, hay política de contraseñas configurable por organización.

## Ejemplos

**Una administradora recibe un aviso de inicio de sesión desde un país donde no tienen a nadie.**

- Abre la lista de dispositivos y cierra la sesión que no reconoce
- Revisa en el registro qué se hizo con esa sesión
- Exige segundo factor a todas las cuentas con permisos de administración

→ Sabe exactamente qué se tocó y cierra la puerta el mismo día, en vez de sospechar durante una semana.

**Hay un solo administrador y está de vacaciones.**

- Nombra dos administradores desde el principio

→ La cuenta no depende de una persona.

**Nadie revisa quién tiene acceso desde hace años.**

- Programa una revisión periódica

→ El acceso refleja la organización de hoy.

**El segundo factor está desactivado.**

- Lo activa avisando con antelación

→ La cuenta se protege sin bloquear a nadie.

**Un aviso de seguridad llega y nadie lo lee.**

- Dirige los avisos a más de una persona

→ El aviso llega a alguien que puede actuar.

**Se comparte una cuenta entre varias personas.**

- Da una cuenta a cada uno

→ El registro dice quién hizo qué.
