Ir al contenido principal
Certyneo
Término del glosario · M

MFA (Autenticación multifactor)

Definición

La MFA (Multi-Factor Authentication, autenticación multifactor en español — a veces abreviada 2FA para two-factor authentication cuando se combinan exactamente dos factores) es un mecanismo de seguridad que exige la presentación de al menos dos pruebas de identidad pertenecientes a categorías diferentes:

Factor de conocimiento (« lo que sé ») : contraseña, código PIN, respuesta a una pregunta secreta, frase de contraseña.
Factor de posesión (« lo que tengo ») : teléfono que recibe un OTP por SMS o por aplicación TOTP (Google Authenticator, Authy, 1Password), YubiKey u otra clave FIDO2, certificado en tarjeta inteligente.
Factor de inherencia (« lo que soy ») : huella dactilar, reconocimiento facial, voz, iris. Implementado a través de las APIs nativas de los SO modernos (Face ID, Touch ID, Windows Hello, Android BiometricPrompt).

MFA vs 2FA : 2FA es un subconjunto estricto de la MFA — exactamente dos factores. La MFA puede combinar dos, tres o más factores. La práctica de usuario general confunde frecuentemente ambos términos; en ciberseguridad B2B y ámbito jurídico, MFA es el término genérico.

MFA y firma electrónica : la firma electrónica avanzada (AES) exige una autenticación fuerte del firmante, que se traduce en la práctica por una MFA (típicamente correo electrónico + OTP SMS). La firma cualificada (QES) impone una MFA reforzada — verificación de identidad con documento de identidad + factor de posesión (tarjeta inteligente o QSCD). El reglamento eIDAS no nombra explícitamente la MFA pero la impone a través de los requisitos de autenticación fuerte.

Implementación Certyneo : MFA obligatoria para todos los accesos de administrador (TOTP a través de Google Authenticator u OTP por correo electrónico a elección). Para los firmantes, la combinación correo electrónico + OTP SMS se aplica de forma predeterminada en los sobres de nivel AES. Véase también OTP y autenticación fuerte.

Preguntas frecuentes

¿Cuáles son ejemplos de MFA?

Los ejemplos más comunes de autenticación multifactor: un código OTP recibido por SMS o por correo electrónico, una aplicación TOTP (Google Authenticator, Microsoft Authenticator), una clave de seguridad física (YubiKey, FIDO2/WebAuthn), la biometría (huella digital, reconocimiento facial), una tarjeta inteligente profesional, o una notificación push para validar en móvil. Una MFA combina al menos dos factores de familias diferentes: algo que se conoce, algo que se posee, o algo que se es.

¿Cuál es la diferencia entre MFA y 2FA?

La 2FA (doble autenticación) es un caso particular de MFA que combina exactamente dos factores — típicamente contraseña + código OTP. La MFA designa cualquier combinación de al menos dos factores y puede apilar más (contraseña + OTP + biometría). Toda 2FA es por lo tanto una MFA, pero una MFA puede ir más lejos.

¿Es obligatoria la MFA para una firma electrónica avanzada?

El reglamento eIDAS no impone la MFA como tal, pero la firma avanzada exige que la firma esté vinculada al firmante de manera unívoca y creada bajo su control exclusivo (art. 26). En la práctica, esto se traduce en una autenticación fuerte: Certyneo verifica el acceso del firmante a su buzón de correo y luego le envía un código OTP por SMS — dos factores distintos — antes de sellar la firma y su pista de auditoría.

¿Listo para poner en práctica estos conceptos?

Certyneo le permite crear sobres de firma conformes eIDAS en pocos clics, sin instalación.