Espacio publicitario (cabecera)
Inicio / Antivirus y seguridad / Verificación en dos pasos: qué es y cómo activarla en tus cuentas

Verificación en dos pasos: qué es y cómo activarla en tus cuentas

Última actualización: 15 de septiembre de 2026 | Contenido revisado manualmente.
Aviso: este artículo no contiene enlaces de afiliación. Más info en nuestro Aviso legal y en nuestra metodología de trabajo.

Foto: Mike MacKenzie (Wikimedia Commons, CC BY 2.0)

Si alguna vez te ha pasado que un servicio te pide, además de la contraseña, un código que te llega al móvil, ya has usado la verificación en dos pasos sin saber cómo se llamaba. Es probablemente la medida de seguridad gratuita con más impacto real que puedes activar hoy mismo, y te explico exactamente qué hace y cómo activarla en las cuentas que más importan.

Espacio publicitario (dentro del contenido)

¿Qué es exactamente la verificación en dos pasos?

Es añadir un segundo paso de comprobación además de la contraseña para entrar en una cuenta: normalmente un código de un solo uso que recibes por SMS, generas en una app, o confirmas desde una notificación en tu móvil. También se le llama 2FA (autenticación de dos factores) o MFA (autenticación multifactor) si añade más de un paso extra. La idea es sencilla: aunque alguien consiga tu contraseña (por una filtración, un phishing o simplemente porque la reutilizas en varias webs), no puede entrar en tu cuenta si no tiene también ese segundo código, que normalmente solo tienes tú en tu móvil.

Los tres tipos más comunes, de menos a más seguro

Por SMS: el más extendido y el más fácil de configurar, pero también el menos seguro de los tres. Existe una técnica llamada «SIM swapping» donde un atacante consigue duplicar tu tarjeta SIM y recibe tus códigos por SMS en su lugar. No es un riesgo solo teórico: según el propio FBI (a través de su centro de denuncias IC3), solo en Estados Unidos se reportaron 982 casos de SIM swapping en 2024, con casi 26 millones de dólares en pérdidas declaradas, y esa cifra solo cuenta lo que la gente llega a denunciar formalmente. Sigue siendo mucho mejor que no tener nada activado, pero no es la opción más robusta si tienes cuentas realmente sensibles.

Por app autenticadora: apps como Google Authenticator o Microsoft Authenticator generan un código nuevo cada 30 segundos directamente en tu móvil, sin depender de la red telefónica, así que no son vulnerables al SIM swapping. Es el equilibrio más razonable entre seguridad y comodidad para la mayoría de la gente.

Por llave física o notificación push: lo más seguro, donde confirmas el acceso tocando un botón en una notificación de tu propio dispositivo ya autenticado, o insertando una llave USB física. Es lo que usan perfiles con más riesgo (periodistas, administradores de sistemas), pero para el usuario normal las apps autenticadoras ya dan un nivel de protección más que suficiente.

¿Y las passkeys? La alternativa que está ganando terreno

Desde 2026, Google, Apple y Microsoft recomiendan las passkeys como método de acceso principal, por delante incluso de la verificación en dos pasos tradicional. Una passkey sustituye la contraseña por una clave criptográfica guardada en tu propio dispositivo, que desbloqueas con tu huella, tu cara o el PIN del móvil; el servicio nunca ve ni guarda esa clave, así que no hay nada que robar en una filtración, y el navegador comprueba que estás en la web real antes de autenticarte, lo que elimina el phishing de raíz. Cada vez más servicios grandes (Google, Amazon, PayPal, GitHub, Microsoft) ya la ofrecen como opción al iniciar sesión. Meta se sumó también: Facebook, Instagram y WhatsApp ya permiten iniciar sesión con passkey, y en el caso de WhatsApp la propia empresa ha confirmado que más de 1.000 millones de personas la usan ya para entrar en su cuenta, la señal más clara de que esto ha dejado de ser una opción minoritaria. No sustituye a la verificación en dos pasos en todos los sitios porque todavía no todos los servicios la soportan, pero donde esté disponible, es la opción más segura y más cómoda que puedes elegir.

Cómo activarla en Google

Entra en myaccount.google.com, ve a «Seguridad» y busca «Verificación en dos pasos». Google te guía paso a paso y te deja elegir entre SMS, la app Google Authenticator, una llave de seguridad o, desde hace poco, una passkey. Actívala también aquí aunque ya la tengas en otras cuentas: tu cuenta de Google suele ser la puerta de entrada para recuperar el acceso a muchas otras cuentas si algo sale mal. Desde 2026, Google incluso exige la verificación en dos pasos de forma obligatoria en las cuentas de administrador de Google Workspace, una muestra más de hacia dónde va el sector.

Cómo activarla en Instagram y en WhatsApp

En Instagram: Ajustes → Centro de cuentas → Contraseña y seguridad → Autenticación de dos factores. En WhatsApp: Ajustes → Cuenta → Verificación en dos pasos → Activar, donde configuras un PIN de seis dígitos (desde el 25 de agosto de 2026, WhatsApp también deja sustituir ese PIN por una contraseña de al menos ocho caracteres con letras y números, si la prefieres). Son de las cuentas que más suelen intentar robar porque después se usan para estafar a tus contactos haciéndose pasar por ti, así que merece especialmente la pena tenerlas protegidas.

Cómo activarla en tu cuenta de Microsoft

Entra en account.microsoft.com/security, ve a la pestaña «Seguridad» y elige «Administrar cómo inicio sesión». En el apartado «Seguridad adicional y verificación en dos pasos», pulsa «Activar» y sigue las instrucciones en pantalla, que incluyen escanear un código QR si eliges usar la app Microsoft Authenticator. Microsoft recomienda tener al menos tres métodos de verificación distintos asociados a la cuenta (por ejemplo, la app autenticadora más un correo alternativo), precisamente para no quedarte fuera si pierdes el acceso a uno de ellos. Merece la pena activarla aquí sobre todo si usas Windows con tu cuenta de Microsoft, ya que esa misma cuenta suele dar acceso a OneDrive, Office y, en muchos casos, al propio inicio de sesión del ordenador. Microsoft también permite sustituir la contraseña por completo por una passkey desde este mismo apartado de seguridad, la opción más cómoda si tu dispositivo la admite.

Cómo activarla en Facebook

Desde el móvil: menú (las tres líneas) → Configuración y privacidad → Configuración → Centro de cuentas → Contraseña y seguridad → Autenticación en dos pasos, y eliges el método (app autenticadora, SMS o llave de seguridad). Desde el ordenador, la ruta equivalente es Configuración y privacidad → Configuración → Seguridad e inicio de sesión → «Usar la autenticación en dos pasos». El nombre exacto de cada menú puede variar ligeramente según la versión que te haya llegado, ya que Meta va desplazando el rediseño del «Centro de cuentas» de forma gradual, pero la opción siempre está dentro de los ajustes de seguridad de la cuenta.

Resumen para guardar, con las rutas exactas de esta guía y si cada servicio ya admite passkey además del método tradicional:

ServicioDónde activarla¿Admite passkey?
Googlemyaccount.google.com → Seguridad → Verificación en dos pasos
Microsoftaccount.microsoft.com/security → Administrar cómo inicio sesión
InstagramAjustes → Centro de cuentas → Contraseña y seguridad
WhatsAppAjustes → Cuenta → Verificación en dos pasos (PIN propio, no un código de app)
FacebookConfiguración → Centro de cuentas → Contraseña y seguridad

Rutas de menú y soporte de passkey verificados directamente en cada servicio a fecha de esta actualización; pueden cambiar si rediseñan sus ajustes.

¿Qué pasa si pierdo el móvil o cambio de número?

Es la duda más habitual y la razón por la que mucha gente no lo activa por miedo a quedarse fuera de su propia cuenta. Todos los servicios serios te dan, al activar la verificación en dos pasos, unos códigos de recuperación de un solo uso para guardar en un sitio seguro (no en el móvil, precisamente): un gestor de contraseñas, un documento cifrado, o incluso apuntados a mano en un sitio físico seguro. Si pierdes el acceso a tu segundo factor habitual, esos códigos son tu puerta trasera legítima para volver a entrar. Guárdalos en cuanto los generes, no esperes a necesitarlos para acordarte de que existen.

Mi recomendación

Actívala primero en tu correo principal y en tu cuenta de Google o Apple, porque son las que suelen dar acceso a recuperar todas las demás. Después, en redes sociales y en cualquier cuenta con datos de pago guardados. Usa una app autenticadora en vez de SMS siempre que el servicio lo permita, y guarda los códigos de recuperación en cuanto los generes. Son quince minutos de configuración que cierran la puerta a la mayoría de los intentos de robo de cuenta, incluso si tu contraseña se filtra en algún momento.

Descubre más consejos de seguridad en nuestra categoría de Antivirus y seguridad.

Si además quieres dejar de reutilizar contraseñas, aquí tienes los mejores gestores de contraseñas gratuitos. Lee más aquí.

Y si quieres comprobar si tu email ya ha aparecido en alguna filtración conocida, aquí te explico cómo hacerlo gratis. Lee más aquí.

Preguntas frecuentes

¿La verificación en dos pasos hace que iniciar sesión sea mucho más lento?

En el día a día, apenas se nota. La mayoría de servicios recuerdan el dispositivo desde el que sueles iniciar sesión durante varias semanas o meses, así que solo te piden el segundo paso la primera vez que entras desde ese dispositivo o navegador, o si detectan algo inusual (una ubicación distinta, un dispositivo nuevo). El código en sí tarda unos segundos en generarse y escribirse, así que el coste real en tiempo es mínimo comparado con la protección que aporta. Donde sí notarás algo más de fricción es la primera vez que la activas en cada cuenta, porque tienes que configurar el método elegido y guardar los códigos de recuperación, pero es un proceso de una sola vez.

¿Es lo mismo verificación en dos pasos que autenticación en dos factores?

Prácticamente sí, y en la práctica ambos términos se usan de forma intercambiable para describir el mismo concepto: un segundo paso de comprobación además de la contraseña. Donde hay un matiz técnico es que autenticación multifactor (MFA) es el término más amplio que engloba cualquier combinación de dos o más factores distintos (algo que sabes, como la contraseña; algo que tienes, como el móvil; algo que eres, como tu huella dactilar), mientras que verificación en dos pasos describe específicamente el caso más común de dos factores. Para el usuario normal, esta diferencia no tiene ninguna implicación práctica: activar cualquiera de las dos opciones que te ofrezca un servicio te da el mismo tipo de protección adicional.

¿Qué hago si no tengo el móvil donde configuré la app autenticadora?

Para esta situación exacta existen los códigos de recuperación que la mayoría de servicios te generan al activar la verificación en dos pasos, normalmente entre ocho y diez códigos de un solo uso que debes guardar en un lugar seguro y distinto del propio móvil (un gestor de contraseñas, un documento cifrado, o una copia física guardada en casa). Si guardaste esos códigos, puedes usarlos para entrar y desde ahí reconfigurar el segundo factor en tu nuevo dispositivo. Si no los guardaste y pierdes el acceso a tu app autenticadora, la única vía suele ser el proceso de recuperación de cuenta del propio servicio, que verifica tu identidad por otros medios (correo de recuperación, preguntas de seguridad, documentación), pero puede tardar días. Por eso conviene guardar esos códigos en el momento en que los generas, no esperar a necesitarlos.

¿Qué son las passkeys y sustituyen a la verificación en dos pasos?

Las passkeys son un método de acceso más reciente que sustituye la contraseña por una clave criptográfica ligada a tu propio dispositivo, que desbloqueas con tu huella, tu cara o el PIN del móvil. A diferencia de la verificación en dos pasos tradicional, con una passkey no hay ningún código que un atacante pueda interceptar por phishing, porque es el propio dispositivo el que comprueba que estás entrando en la web real antes de autenticarte. Google, Apple y Microsoft ya las recomiendan como método principal en 2026, y cada vez más servicios (Google, Amazon, PayPal, GitHub) las ofrecen como alternativa a la contraseña. No son excluyentes: si un servicio te ofrece passkey, actívala sin dudarlo, y para el resto de cuentas donde todavía no esté disponible, la verificación en dos pasos sigue siendo tu mejor protección.

Chetu Lopez

Escrito por Chetu Lopez

Apasionado de la tecnología. Pruebo y comparo software y herramientas digitales para recomendar solo lo que de verdad merece la pena, priorizando siempre las opciones gratuitas o económicas.

Sobre mí →

Recibe las novedades gratis

Apps, IA y herramientas gratuitas o baratas, directo a tu correo. Sin spam. De regalo, la guía en PDF con nuestras herramientas favoritas.

Deja un comentario