Políticas de contraseñas para empresas: ISO 27001, NIST y buenas prácticas
Guía completa sobre políticas de contraseñas empresariales — requisitos ISO 27001, recomendaciones NIST 800-63B, MFA.
Editor de Tecnología y Ciberseguridad
📋 Índice del Artículo
- 1.Políticas de contraseñas: estándares ISO 27001 y NIST en 2026
- 2.Implementar políticas de contraseñas modernas
- 3.NIST 800-63B: las nuevas directrices de contraseñas
- 4.ISO 27001 y políticas de contraseñas
- 5.Introducción: políticas de contraseñas en 2026 — ¿qué ha cambiado?
- 6.NIST SP 800-63B: las nuevas directrices de EE.UU.
- 7.ISO 27001:2022 — Annex A Control 5.17
- 8.RGPD y contraseñas: qué dicen las autoridades
- 9.Passkeys y el futuro post-contraseña
- 10.Cómo implementar estas políticas con un gestor empresarial
- 11.Template de política de contraseñas para pymes
- 12.Errores comunes en políticas de contraseñas empresariales
- 13.Regulación sectorial: requisitos específicos por industria
- 14.Conclusión: la política correcta con las herramientas correctas
- 15.Preguntas Frecuentes (FAQ)
Políticas de contraseñas: estándares ISO 27001 y NIST en 2026
Las políticas de contraseñas empresariales han evolucionado significativamente. El NIST 800-63B ya no recomienda cambios periódicos obligatorios ni requisitos de caracteres especiales. En su lugar, prioriza contraseñas largas (16+ caracteres), verificación contra listas de contraseñas comprometidas, y autenticación multifactor obligatoria.
La ISO 27001 exige que las organizaciones implementen controles de acceso adecuados, incluyendo una política de contraseñas documentada, mecanismos de autenticación robustos, y revisión periódica de accesos. Un gestor de contraseñas empresarial como NordPass Business facilita el cumplimiento de ambos estándares.
Implementar políticas de contraseñas modernas
Recomendaciones prácticas: 1) Establece una longitud mínima de 16 caracteres (frases de paso son más fáciles de recordar). 2) Activa MFA para todos los servicios críticos. 3) Usa un gestor de contraseñas que verifique automáticamente contra bases de datos de filtraciones. 4) Documenta la política y forma a los empleados anualmente.
Herramientas que facilitan el cumplimiento: NordPass Business incluye políticas de contraseñas configurables, scanner de brechas, y reportes de conformidad. Para la protección endpoint complementaria, consulta nuestra guía de seguridad empresarial.
NIST 800-63B: las nuevas directrices de contraseñas
El NIST (National Institute of Standards and Technology) revolucionó las políticas de contraseñas con sus directrices 800-63B: ya NO se recomienda el cambio periódico obligatorio (que llevaba a usuarios a usar contraseñas más débiles), se prioriza la longitud sobre la complejidad (16+ caracteres), y se exige verificación contra listas de contraseñas comprometidas.
Las nuevas directrices recomiendan: MFA (autenticación multifactor) obligatorio, contraseñas de 16+ caracteres sin requisitos de complejidad artificiales, bloqueo de cuentas tras intentos fallidos, y uso de gestores de contraseñas empresariales para toda la organización.
ISO 27001 y políticas de contraseñas
ISO 27001 exige que las organizaciones definan y apliquen políticas de acceso y contraseñas documentadas. Un gestor de contraseñas empresarial como NordPass Business facilita el cumplimiento al: aplicar políticas de complejidad automáticamente, generar reportes de auditoría, detectar contraseñas comprometidas, y mantener un registro de accesos.
Para pymes españolas que buscan la certificación ISO 27001 o necesitan demostrar cumplimiento del RGPD, un gestor empresarial no es un lujo — es un requisito práctico. La AEPD puede solicitar evidencia de medidas técnicas de protección en caso de inspección.
Introducción: políticas de contraseñas en 2026 — ¿qué ha cambiado?
Las recomendaciones tradicionales — cambiar cada 90 días, exigir mayúsculas/números/símbolos — están obsoletas. En 2026, las normas internacionales (ISO 27001:2022, NIST SP 800-63B) recomiendan un enfoque radicalmente diferente: contraseñas largas en vez de complejas, sin rotación forzada, con autenticación multifactor obligatoria y verificación contra listas de breaches.
Esta guía explica las recomendaciones actualizadas de ISO 27001, NIST y RGPD, y cómo implementarlas en la práctica usando un gestor de contraseñas empresarial.
NIST SP 800-63B: las nuevas directrices de EE.UU.
El NIST publicó las directrices Digital Identity Guidelines (SP 800-63B) que revolucionaron las buenas prácticas. Las recomendaciones clave: Longitud mínima de 8 caracteres (NIST recomienda 15+), sin requisitos de complejidad forzada. Sin rotación periódica obligatoria — cambiar contraseñas solo cuando hay evidencia de compromiso.
Verificación contra listas de breaches: Las contraseñas deben verificarse contra bases de datos de credenciales expuestas (como Have I Been Pwned). Autenticación multifactor (MFA) obligatoria para sistemas sensibles. Prohibición de hints y preguntas de seguridad.
Los gestores empresariales modernos como el NordPass Business ya implementan verificación de breaches automática y generación de contraseñas que superan los requisitos NIST.
ISO 27001:2022 — Annex A Control 5.17
La norma ISO 27001:2022 exige: gestión adecuada de información de autenticación durante todo el ciclo de vida, prohibición de almacenamiento en texto plano, implementación de MFA para accesos críticos y proceso documentado de revocación cuando un empleado sale.
Para pymes que buscan certificación ISO 27001, un gestor certificado (como NordPass Business, con ISO 27001 y SOC 2 Type 2) demuestra control verificable — simplificando significativamente el proceso de auditoría.
El control 8.5 (Secure Authentication) complementa el 5.17, exigiendo que los mecanismos de autenticación sean 'adecuados' al nivel de clasificación de los datos.
RGPD y contraseñas: qué dicen las autoridades
El RGPD no especifica requisitos técnicos de contraseñas, pero el Artículo 32 exige 'medidas técnicas adecuadas'. La AEPD española recomienda contraseñas de mínimo 12 caracteres y MFA para sistemas que procesan datos personales. El CNIL francés (referencia europea) publicó directrices alineadas con el NIST: contraseñas de 12+ caracteres sin rotación forzada.
Seguir el NIST/ISO es el enfoque más defensible en caso de auditoría por la AEPD.
Passkeys y el futuro post-contraseña
Las passkeys (FIDO2/WebAuthn) están sustituyendo gradualmente las contraseñas tradicionales. En vez de un string memorizable, la autenticación usa criptografía de clave pública — la clave privada queda en el dispositivo del usuario, nunca se transmite al servidor. Esto elimina phishing, credential stuffing y fuerza bruta de una sola vez.
Los gestores de contraseñas modernos ya soportan almacenamiento y sincronización de passkeys. Para pymes, recomendamos adoptar passkeys en todos los servicios que las soporten (Google, Microsoft, GitHub) y mantener contraseñas + MFA en los demás.
Cómo implementar estas políticas con un gestor empresarial
Usando un gestor como el NordPass Business, configure: Generador automático: Contraseñas de 20+ caracteres. Escáner de breaches: Verificación continua contra Have I Been Pwned. Políticas de grupo: Requisitos mínimos por equipo. MFA obligatorio: Active 2FA para todos los usuarios.
Documente la política en un documento interno. Incluya: requisitos de contraseñas (generadas por el gestor, nunca manuales), obligatoriedad de MFA, procedimientos de reporte de breaches y consecuencias de no-conformidad. Consulte el guía de implementación.
Template de política de contraseñas para pymes
1. Todas las contraseñas deben ser generadas por el gestor empresarial (mínimo 16 caracteres). 2. Rotación solo cuando hay evidencia de compromiso. 3. MFA obligatorio. 4. Escáner de breaches activo. 5. Revocación inmediata en el proceso de offboarding. 6. Auditoría trimestral.
Esta política cumple ISO 27001 (controles 5.17 y 8.5), se alinea con NIST SP 800-63B y satisface el Artículo 32 del RGPD. Complemente con una VPN empresarial y un antivirus empresarial.
Errores comunes en políticas de contraseñas empresariales
El error más frecuente es aplicar reglas de complejidad sin proporcionar herramientas. Exigir contraseñas de 16 caracteres sin un gestor de contraseñas empresarial resulta en Post-Its pegados a los monitores.
Otro error es forzar rotación trimestral. Estudios del NIST demostraron que la rotación forzada lleva a patrones predecibles: 'Empresa2025!', 'Empresa2026!'. La recomendación actual es cambiar solo cuando hay evidencia de compromiso.
El tercer error es implementar MFA solo para administradores. Si un empleado regular tiene acceso al CRM con datos de 10.000 clientes, un compromiso de su cuenta es igual de grave. MFA debe ser obligatorio para todos. Consulte el guía de autenticación de dos factores.
Regulación sectorial: requisitos específicos por industria
Sector financiero: El Banco de España y la PSD2 exigen MFA obligatorio para todos los accesos a sistemas de pago. Un gestor empresarial con MFA nativo cumple estos requisitos.
Sanidad: Clínicas y hospitales que procesan datos de salud (categorías especiales bajo el RGPD, Artículo 9) deben implementar controles reforzados. La AEPD ha publicado orientaciones específicas para el sector sanitario.
Legal: Despachos de abogados están sujetos a secreto profesional. La compartición insegura de credenciales constituye una violación potencial. Un gestor empresarial con bóvedas compartidas por caso/proceso y logs de auditoría mitiga este riesgo. Consulte la comparación de gestores empresariales.
Conclusión: la política correcta con las herramientas correctas
Una política de contraseñas eficaz en 2026 sigue tres principios: contraseñas largas generadas automáticamente, MFA obligatorio y monitorización continua de breaches. Estas recomendaciones están alineadas con ISO 27001:2022, NIST SP 800-63B y RGPD.
La implementación práctica requiere un gestor empresarial. El NordPass Business ofrece todas las funcionalidades necesarias por $3.59/usuario/mes, con certificación ISO 27001. Consulte el guía de implementación.
Preguntas Frecuentes (FAQ)
¿Las contraseñas deben caducar periódicamente?
El NIST ya no recomienda cambios periódicos obligatorios. En su lugar, recomienda contraseñas largas (16+ caracteres), MFA y monitorización de filtraciones.
¿Las contraseñas deben caducar periódicamente?
El NIST ya no recomienda cambios periódicos obligatorios. En su lugar, recomienda contraseñas largas (16+ caracteres), MFA y monitorización de filtraciones.
¿Qué longitud mínima recomienda el NIST?
El NIST SP 800-63B recomienda mínimo 8 caracteres, pero sugiere 15+ para máxima seguridad. Con un gestor empresarial, generar contraseñas de 20+ caracteres es trivial.
