Saltar al contenido
VaultPass

Contraseñas

¿Cada cuánto hay que cambiar la contraseña? La respuesta cambió

Redacción de VaultPass4 min de lectura
Esfera de un reloj antiguo

La norma de cambiar la contraseña cada noventa días fue durante dos décadas la política de seguridad más extendida del mundo corporativo. También fue una de las que más daño hizo, y quienes la inventaron llevan años pidiendo que se abandone.

Durante veinte años, la caducidad de contraseñas fue el símbolo de que una organización se tomaba en serio la seguridad. Cada noventa días, millones de personas recibían el aviso de que tocaba cambiarla.

En 2017, el instituto estadounidense de estándares y tecnología —el mismo organismo que había popularizado la práctica— publicó una revisión de sus guías que decía justo lo contrario: no se debe forzar el cambio periódico de contraseñas salvo que haya indicios de compromiso. El centro nacional de ciberseguridad británico llegó a la misma conclusión.

No fue un cambio de moda. Fue el resultado de observar lo que la gente hacía de verdad.

Por qué la norma fallaba

La caducidad tenía una lógica aparentemente sólida: si alguien roba tu contraseña sin que te enteres, el cambio periódico limita cuánto tiempo le sirve.

El problema es lo que provoca en las personas.

Genera contraseñas peores. Nadie inventa una clave fuerte y nueva cada trimestre. Lo que se hace es incrementar: Verano2024!, Verano2024!!, Verano2025!. Los estudios que midieron esto encontraron que, conociendo una contraseña antigua de un usuario, se podía adivinar la nueva en pocos intentos en una fracción muy alta de los casos. Es decir: el cambio forzado hacía las claves más predecibles, no menos.

Empuja a apuntarlas mal. Si tienes que reaprender una clave cada tres meses, acaba en un pósit bajo el teclado o en un archivo llamado claves.txt.

No llega a tiempo. Este es el argumento decisivo. Cuando alguien roba credenciales, no espera ochenta días para usarlas. Las usa en horas. Para cuando toca el cambio programado, el daño ya está hecho y el atacante lleva tiempo dentro, a menudo con una sesión abierta o una regla de reenvío puesta que el cambio de contraseña no toca.

Cansa. Y el cansancio de seguridad es real: una persona que recibe demasiados avisos deja de prestar atención justo cuando llega el que importaba.

Qué se recomienda ahora

La recomendación actual es cambiar la contraseña cuando hay un motivo. Estos son los motivos:

  • Aparece en una filtración. Puedes comprobarlo en el verificador de contraseñas filtradas.
  • Sospechas que alguien la conoce. Un ex, un compañero, alguien que miró por encima del hombro.
  • La escribiste en un ordenador ajeno o compartido, en un hotel, en un locutorio, en el portátil del trabajo si es personal.
  • Caíste en un phishing, aunque te dieras cuenta a los dos segundos.
  • Es repetida. Si la usas en más de un sitio, ese es motivo suficiente por sí solo.
  • Es débil. Corta, con una palabra del diccionario o con un patrón evidente.
  • Un servicio ha tenido una brecha, aunque digan que las contraseñas estaban cifradas.

Fuera de esos casos, una contraseña larga, aleatoria y única puede vivir años sin tocarse. No se degrada con el tiempo.

La comparación que lo deja claro

Imagina dos personas.

Ana cambia su contraseña cada noventa días, como manda su empresa. Su clave actual es Otoño2025!. La usa, con variaciones, en el trabajo y en su correo personal.

Beto tiene una contraseña distinta en cada servicio, todas generadas al azar por su gestor, y no las ha cambiado desde hace tres años. Tiene verificación en dos pasos en el correo y en el banco.

Beto está enormemente mejor protegido, y no ha cambiado una contraseña en tres años. La frecuencia de cambio no era la variable que importaba: eran la unicidad, la longitud y el segundo factor.

Lo que sí conviene hacer cada cierto tiempo

Cambiar la contraseña por calendario no sirve. Revisar el estado de tus cuentas, sí. Una vez al año, con media hora:

  1. Abre el informe del gestor de contraseñas y mira las repetidas y las filtradas. Arregla esas.
  2. Revisa dónde tienes activada la verificación en dos pasos y añádela donde falte, empezando por el correo. Si no sabes qué método elegir, está explicado en qué es la autenticación en dos pasos.
  3. Comprueba los códigos de recuperación: que existan, que estén fuera del móvil y que sepas dónde.
  4. Mira las sesiones abiertas y las aplicaciones autorizadas en tu correo y tus redes. Cierra lo que no reconozcas.
  5. Borra cuentas que ya no uses. Una cuenta olvidada en un servicio que quiebre es una filtración esperando a ocurrir.

Eso protege muchísimo más que doce cambios de contraseña al año.

Si tu empresa aún obliga

Muchas políticas corporativas siguen exigiendo el cambio trimestral, a veces porque una certificación lo pide. Discutirlo rara vez sale a cuenta, así que la estrategia razonable es cumplir bien:

  • No incrementes la anterior. Genera una nueva al azar.
  • Guárdala en el gestor y no intentes memorizarla.
  • Si el sistema no deja pegar desde el gestor —ocurre— usa una frase de palabras aleatorias, que se teclea bien.

Y si tienes voz en esa política, el argumento que suele funcionar es que las guías oficiales de referencia ya no la recomiendan. La conversación deja de ser una opinión y pasa a ser una actualización pendiente.

En corto

  • Cambiar la contraseña por calendario está desaconsejado desde 2017 por los propios organismos que lo popularizaron.
  • Se cambia cuando hay motivo: filtración, sospecha, repetición o debilidad.
  • Lo que de verdad protege es unicidad, longitud y verificación en dos pasos.
  • Una revisión anual de cuentas rinde más que doce cambios rutinarios.

Preguntas frecuentes

Lo que más se pregunta

¿Hay que cambiar la contraseña cada tres meses?

No. Ni el instituto de estándares estadounidense NIST ni el centro de ciberseguridad británico NCSC lo recomiendan ya. Los cambios forzados por calendario empujan a la gente a crear contraseñas predecibles y más débiles.

¿Cuándo hay que cambiar una contraseña entonces?

Cuando hay un motivo: una filtración conocida, sospecha de que alguien la conoce, haberla escrito en un dispositivo compartido o ajeno, o haber caído en un intento de phishing.

Mi empresa me obliga a cambiarla cada 90 días. ¿Qué hago?

Cumplir la política, porque es la que hay, y hacerlo bien: genera una contraseña nueva y aleatoria con un gestor en lugar de ir sumando un número al final de la anterior.

¿Y la contraseña maestra del gestor, se cambia?

Solo si sospechas que se ha comprometido o si es débil. Si es una frase larga y aleatoria que solo existe en tu cabeza, cambiarla por rutina no aporta nada y aumenta el riesgo de olvidarla.

Sigue leyendo