MFA / doble factor en clínicas: cómo activarlo sin frustrar al equipo
Por qué MFA es obligatorio en clínicas en 2026 y cómo activarlo sin que el equipo se queje. Comparativa de TOTP, SMS, Yubikey y push.
Resumen rápido
MFA bloquea el 99 % de los ataques de robo de credencial. En 2026 es lo mínimo, no opcional. La forma menos friccionante es TOTP (Google Authenticator) — gratis y funciona offline.
Las 4 modalidades de MFA
TOTP (Authenticator app)
- Gratis, offline
- Funciona sin SIM
- Estándar abierto
SMS
- Familiar pero vulnerable a SIM swap
- Costo 1¢ por SMS
- No funciona sin red
Llave física (Yubikey) y push notification
- Yubikey USB: 50 USD, lo más seguro. Recomendable para super admin.
- Push: notificación en celular, 1-tap. Cómodo pero requiere app del proveedor.
Cómo desplegar MFA sin caos
- Activa MFA primero solo para admin y super admin.
- Cuando estabilizó, extiéndelo a profesionales (1 semana).
- Después a recepcionistas (1 semana más).
- Capacita en sesión de 20 min: cómo escanear QR, cómo recuperar si pierde celular.
- Genera códigos de respaldo (backup codes) para cada usuario al activar.
Imprime los backup codes y guárdalos en sobre cerrado en el cajón del admin. Si alguien pierde el celular, en 30 segundos vuelve a entrar.
Conclusión
MFA con TOTP es gratis, agrega 5 segundos al login y bloquea casi todos los ataques. Ve cómo VitalDesk lo implementa con backup codes y enforcement por rol.